Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - Shoux

#1
Hallo zusammen,
ich stoße seit dem letzten größeren Update auf ein reproduzierbares, aber schwer greifbares Problem und komme bei der Ursachensuche nicht weiter.
Setup:

Appliance: Deciso DEC2687
OPNsense-Version: OPNsense 26.4.1p1_3-amd64
WireGuard als Site-to-Client- bzw. VPN-Tunnel im Einsatz (läuft im Normalbetrieb absolut stabil)

Das Problem:
Nach jedem Update hat der WireGuard-Tunnel zunächst keinen Internetzugang mehr. Der Tunnel selbst kommt hoch (Handshake ist da), aber der Traffic über den Tunnel läuft nicht bzw. es geht kein Datenverkehr ins Internet.
Der Workaround, den ich gefunden habe:
Damit der Tunnel wieder Internet hat, muss ich manuell einen Firewall-Reload erzwingen. Konkret hilft eines von beiden:

Eine fiktive Firewallregel anlegen, wieder löschen und anschließend ,,Apply/Speichern" klicken – danach läuft der Traffic wieder.
Oder die WireGuard-bezogene Regel einmal deaktivieren und wieder aktivieren (ebenfalls mit anschließendem Anwenden).

Beides läuft im Grunde auf dasselbe hinaus: Es scheint ein Regelwerk-/Firewall-Reload nötig zu sein, damit der Tunnel wieder Internet bekommt. Ohne diesen Eingriff bleibt er nach dem Update ,,tot", obwohl an der Konfiguration nichts geändert wurde.
Was mich stutzig macht:
Das Verhalten tritt erst seit dem letzten großen Update auf – vorher gab es das Problem nach Updates nicht. Es riecht für mich nach einem Reihenfolge-/Timing-Problem beim Regel- oder NAT-Reload nach dem Reboot (evtl. dass die WireGuard-Interfaces/Regeln beim Boot nicht sauber mit dem Firewall-Regelwerk ,,verheiratet" werden), aber ich weiß ehrlich gesagt nicht, wo ich sinnvoll ansetzen soll.
Meine Fragen:

Kennt jemand dieses Verhalten seit dem letzten Update und weiß, ob es sich um einen bekannten Bug handelt?
Wo würdet ihr mit der Fehlersuche ansetzen (Logs, NAT-Regeln, Interface-Reihenfolge beim Boot, Gateway-Monitoring)?
Gibt es eine saubere Lösung, damit der Firewall-Reload nach einem Update automatisch korrekt durchläuft, ohne dass ich manuell nachhelfen muss?

Über Hinweise wäre ich sehr dankbar. Bei Bedarf reiche ich gerne Logs oder Konfig-Auszüge (natürlich anonymisiert) nach.
Danke und viele Grüße
#2
German - Deutsch / Zabbix Monitoring
January 09, 2025, 10:03:16 PM
Guten Abend zusammen,
ich nutze die OPNSense Business Version.
Jetzt kommt meine Herausforderung ich betreue erfolgreich knapp 30 OPNSense Appliances, da wir nach und nach von Sophos umsteigen.
Jetzt soll ich auch Parallel eine Monitoring Struktur für die ganze Geschichte mit aufziehen, da OPNSense ein Plugin für Zabbix hat dachte ich nutze ich das direkt auch mal und hab es erfolgreich angebunden jedoch finde ich das Zabbix sehr wenig Daten bekommt über das Plugin, ist das so gewollt ? Uns würde natürlich Temp interessieren wieviel NW Verkehr grad läuft welche Dienste aktiv oder abgestürzt sind.
Hat jemand hier schon eine OPNSense gut an Zabbix angebunden und würde sich mit mir austauschen wollen?