Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - trixter

#1
German - Deutsch / Unbound unter OpenVPN
May 15, 2026, 09:16:38 PM
Aktuelles Szenario:

Mehrere OpenVpn-Tunnel, die als DNS den Tunnel-Server mitgeben Bsp: 192.168.200.0/24 Tunnelnetz und GW/DNS/NTP ist die .200.1.
Damit Unbound funktioniert, sind as Interfaces "alle" angegeben.

Nun möchte ich aber auf dem WAN den DNS abschalten - klar könnte man das auch per Regel blocken, das ist nur ein Workaround. Macht man bei den Regeln einen Fehler, ist wieder alles offen.

Bei den Interfaces kann man nur physische Interfaces angeben - die Logischen für die OpenVpn-Instanzen kann man hier, warum auch immer, nicht angeben. Dabei würde das aus meiner Sicht so viel mehr Sinn ergeben.
>>Möchte meinen VPN-lern die internen Servernamen mitgeben, die den Rest der Welt nichts angehen!

Kann ich Unbound auf den VPN-Servern betreiben, ohne das auch auf WAN preiszugeben (wo sie vermutlich dran hängen)?

 
#2
German - Deutsch / OpenVPN mit fester Client-IP
August 06, 2025, 10:22:39 AM
Moin Gemeinde,

hat schon mal jemand versucht OpenVPN-Usern feste IPs zuweisen zu lassen?

Hintergrund: Nicht jeder muss immer überall hin, Personaler brauchen die Perso-DB, andere sollten da besser nicht hineinsehen können.

Natürlich kann man das auch über unterschiedliche Instances lösen, das würde aber mutiple GWs erzeugen und damit unnötigen Overhead.

Freue mich über eure Infos - Danke im Voraus ;)
#3
Moin Gemeinde,

hat schonmal jemand mehrere unabhängige OpenVPN Zugänge auf mehreren Interfaces gebaut?

Gemeint ist zum Beispiel: Interface Opt1 mit Carp-IP 195.90.05.10 für die Admins, Interface Opt2 mit Carp-IP 10.11.11.1 für CoWorker im Wlan, beide bekommen unabhängige VPN-Netze und damit unterschiedliche Zugangsrechte im Unternehmen.

Bisher habe ich unterschiedliche VPNs auf dem Selben Interface gebaut, das klappt mit getrennten Zugangsports und Gruppen ganz gut, jetzt wollen wir das Wlan umbauen und ein weiteres internes Interface käme zum Cluster hinzu.

Erste Versuche sahen bisher nicht erfolgversprechend aus, daher meine Frage ob die OpnSense das überhaupt managen kann - also OpenVPN an mehreren unabhängigen Interfaces?

Danke fürs Helfen.
#4
German - Deutsch / CARP mit normaler Peer-IP
January 31, 2025, 09:44:34 PM
Moin,

habe mit CARP schon so einiges Angestellt und gesehen, was man alles falsch machen kann.

Was mir generell nicht gefällt: CARP verwendet als Default keine gewöhnliche IP, sondern eine Broadcast-Adresse 224.0.0.240.
Dies führt dazu, dass die CARP-Infos über das WAN ausgetauscht werden müssten - weil die Default-Routen diese zum WAN raus schicken.
Interna haben für mich im WAN (öffentlichen Netz) nichts zu suchen.

Also habe ich, wie hier oft empfohlen wird, die direkte Peer-Adresse verwendet.

ABER das führt im zusammen mit HA dazu, dass diese Peer-Adresse auf dem Slave mit dessen eigener überschrieben wird!
Danach gibt es dann 2 Master, weil der Slave sich nie beim eigentlichen zurückmelden kann, denn die Meldung dazu geht ja an ihn selbst....

Habe noch keine wirklich zufriedenstellende Lösung dafür.

Das beste wäre es vermutlich die Peer-IP nicht mit zu synchronisieren, oder 2 IPs eintragen zu können.

Bin für bessere Vorschläge offen.
#5
German - Deutsch / Frage zu CARP preempt
January 31, 2025, 09:33:59 AM
Moin,

habe eine Frage zu Preempt,

kann mir jemand sagen, ob ich da was falsch verstehe:

Eignentlich soll die Einstellung "Disable preempt" doch die Standby-FW auf Backup halten ?

Kommt leider öfter vor dass einzelne Interfaces aus der Reihe tanzen und einige eben nicht beim Master bleiben / dahin zurück-springen, obwohl dieser verfügbar ist...

Irgendwas läuft da also noch nicht ganz sauber.

Hat jemand eine Idee / das vielleicht auch schon gesehen?

Danke fürs Mitgrübeln ;)
#6
German - Deutsch / Frage zu NAT 1:1 vs Outbound
January 28, 2025, 05:05:58 PM
Moin,

hab da eine allgemeine Frage zu NAT (einen etwas komischen Fall)

Ein /23er privates Netz welches über einen Router (VPN) mit einem anderen Netz verbunden ist:

Lan (192.168.74.x/23) -- OPNSense -- (10.100.100.x/24) -- Router -VPN- (10.10.0.0/16)

Der Provider des Routers möchte nun, dass die Kommunikation für eine Anwendung über NAT-Adressen läuft -
also Client 192.168.75.11 auf 10.100.100.11 genattet werden soll. Also baut man ein 1:1 NAT 192.168.75.11 <> 10.100.100.11

Der übrige Traffic 192.168.74.x soll über eine NAT-Adresse laufen - also baut man ein Outbound-Nat 10.10.0.0/16 via 10.100.100.254.

Jetzt stellt sich die Frage: Stört sich das nicht gegenseitig? Geht 1:1 vor Outbound?
 
#7
Moin liebe Gemeinde,

Betreibe 2 OPNSense als Cluster - läuft auch alles soweit zufriedenstellend - dank freundlicher Hilfe aus dieser Community ;) Danke!

Seit kurzem lässt sich leider auf der Primären Sense die Seite System: High Availability: Status welche zum Synch benötigt wird nicht mehr aufrufen.

Nach einer Weile kommt dann die Antwort : The backup firewall is not accessible or not configured.

Das war bis vor kurzem nicht so - kann mich auch nicht erinnern am eigens dafür eingerichteten Interface etwas verändert zu haben.
Habe da das letzte Update in Verdacht:

Versions
OPNsense 24.7.12-amd64
FreeBSD 14.1-RELEASE-p6
OpenSSL 3.0.15

Hat jemand ähnliche Erfahrungen gemacht?
#8
Moin liebe Mitstreiter,

Bei mir klappt die HTTP-Challenge auf der Sense nicht (24.7.10 auf PMX).
Ich habe da so eine Vermutung , dass sich die Challenge mit dem Webinterface nicht verträgt, weil ja beide auf dem WAN-Interface Ports 80 bzw 443 nutzen.
Oder ist das egal weil die eh den selben Webserver auf der Sense nutzen?
Mir fehlt da ein wenig der Hintergrund, welche Ressourcen da verwendet werden.

Danke fürs Mitdenken ;)
#9
Got back to the Lab and confirmed OpenVPN Connect Client 3.5.0 is a mess !!!

Client 3.5.0 does not insert DNS from OpenVPN-Server (Opnsense 24.7.6/Openvpn 2.6.12) propperly !!
Symptoms are  : nslookup works fine, other services like ping or browser are not able to resolve DNS-Names to IPs.

Solution:
Downgraded to 3.4.4 (3412) an it works like intended.

Sorry to say that the new one is buggy, but it looks better with the former one.
#10
Moin liebe Gemeinde,

bin gerade etwas verwirrt, da ich der Meinung war das hätte mit der 24.7.1 bzw 3.4.3 Client schon funktioniert.
Das ist allerdings schon eine Weile her, dass ich das getestet habe.
Nun habe ich im Update-Wahn auf die 24.7.2 bzw Client 3.4.4. gewechselt (weil es im Client 3.4.3. ein Problem mit Passwörtern gegeben haben soll (heise).

zum Aufbau (Adressen geändert)

Client  -> OpnSense(OpenVPN) -> 10er Netz mit externem DNS (10.0.0.6) für xxx.blabla.de

Den DNS habe ich in Unbound eingetragen und dieser antwortet auch auf der Carp-Adresse im 10er (10.0.0.11)

Also auf "nslookup irgendwas.blabla.de 10.0.0.11" bekomme ich eine passende antwort

Der VPN-Tunnel wird auch aufgebaut, traceroute zeigt, dass auch durch den Tunnel gelaufen wird ... alles schön.

ABER der Client bekommt den DNS nicht mitgeteilt - zumindest kann ich den bei ipconfig /all nicht sehen:

Unbekannter Adapter LAN-Verbindung:

   Verbindungsspezifisches DNS-Suffix:
   Beschreibung. . . . . . . . . . . : TAP-Windows Adapter V9 for OpenVPN Connect
   Physische Adresse . . . . . . . . : 00-FF-4D-xxxxxxx
   DHCP aktiviert. . . . . . . . . . : Nein
   Autokonfiguration aktiviert . . . : Ja
   Verbindungslokale IPv6-Adresse  . : fe80::xxxxxx(Bevorzugt)
   IPv4-Adresse  . . . . . . . . . . : 192.168.200.2(Bevorzugt)
   Subnetzmaske  . . . . . . . . . . : 255.255.255.0
   Standardgateway . . . . . . . . . :
   DHCPv6-IAID . . . . . . . . . . . : 10072xxxx
   DHCPv6-Client-DUID. . . . . . . . : 00-01-00-xxxxxxxxx
   NetBIOS über TCP/IP . . . . . . . : Aktiviert

obwohl im Log des OpenVPN-Clients drin steht :

dns_servers=[10.0.0.11]
ipconfig / flushdns
.....

also so, wie es sein sollte.


Bin ein wenig Ratlos und hoffe, dass jemand von Euch das hoffentlich schon gelöst hat?
Bin für Vorschläge dankbar.
#11
German - Deutsch / Frage zu OpenVPN
August 12, 2024, 05:26:24 PM
Moin liebe Gemeinde,

weiß jemand von euch, wie man bei der neuen "Notation" mit Instances etc. den Tunnel auf Split umstellt ?

Habe da echt Verständnis-Probleme bei der Doku - die gibt es größtenteils noch für die "Server"-Variante  :'(
#12
Moin zusammen,

baue gerade eine neue OpnSense auf.
Dabei habe ich so meine Probleme mit der "neuen" Konfig für OpenVPN, Instances und co sind leider nicht gut dokumentiert.

Nachdem ich dann irgendwie einen Tunnel hin bekommen habe, stellte ich fest, dass das Widget den Tunnel nicht anzeigt (ipg).

Kam das bei euch auch schon vor?
Hat jemand eine Idee, was da falsch läuft?
#13
Moin Gemeinde,

Thema OpenVPN ist für mich relativ neu.
Bisher nur die Legacy-Standards benutzt. Aber OpenVPN kann ja wesentlich mehr.

Die Grundidee ist es, jedem VPN-User eine eigene "feste" IPv6 Adresse zu geben

Hintergrund: Ich möchte nicht jedes Mal in den Logs suchen müssen, wenn sich ein Externer beschwert, sondern über eine solche Meldung sagen können ..200:100::201 ist immer Dieter Niemand, der schlimme Finger.

Hat hier schon mal jemand so etwas gebaut ?
#14
Moin zusammen,

ich habe da ein Verständnis-Problem:
Im OpenVPN gibt es die Option "Weiterleitungs Gateway" anzuharken

"Erzwinge, dass sämtlicher vom Client generierter Datenverkehr durch den Tunnel geleitet wird."

Verstehe ich so, dass jeglicher Traffic damit durch den Tunnel gehen muss.
Dann dürften doch z.B. auf meinem Laptop keine lokalen Freigaben mehr im WLan erreichbar sein?

Hintergrund: Man möchte ja nicht Lokale Freigaben z.B. im Hotel-Wlan veröffentlichen ;)

Topologie    Laptop ---- Hotel-Wlan --- Internet ---- OPNsense(OpenVPN) --- Firmen-Lan
#15
"Die folgenden Eingabefehler wurden entdeckt:

    Dieser Eintrag kann nicht gelöscht werden, da er noch von mindestens einem Gateway referenziert wird."

Bekomme ich, wenn ich eine nicht mehr benötigte CARP-Adresse löschen möchte.
Habe die GWs durchgeschaut, da finde ich nichts. Auch andere Dienste konnte ich ausschließen

Bei der PF gab es mal einen Fehler mit identischer Fehlermeldung : Fixed: http://redmine.pfsense.org/issues/3075

Kennt jemand hier das Problem ?
#16
Moin zusammen,

Habe 2 Opnsense mit Carp verbunden und versuche krampfhaft den DHCP ebenfalls auf dem Cluster zum laufen zu bekommen - drunter liegt eine esx7, aber das kann nicht das Problem sein (die Vorgänger PFsense konnte das auch)

Habe mich inkl Skew und co an diese Anleitung gehalten : https://docs.opnsense.org/manual/how-tos/carp.html
Doch leider bekomme ich ständig Fehlermeldungen alle peer sein vergeben und beide gehen direkt startup in den recover ...
https://docs.netgate.com/pfsense/en/latest/highavailability/dhcp-failover-troubleshooting.html
brachte mich bei der PFsense weiter da waren es <advbase>1 und <advskew>0 die beim Master <20 sein mussten und alles lief - bei derr OPNSENSE jedoch genügt das offensichtlich nicht?

Hat jemand schone einen Weg aus diesem Dilemma gefunden ?