OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • Profile of burn2 »
  • Show Posts »
  • Topics
  • Profile Info
    • Summary
    • Show Stats
    • Show Posts...
      • Messages
      • Topics
      • Attachments

Show Posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

  • Messages
  • Topics
  • Attachments

Topics - burn2

Pages: [1]
1
22.7 Legacy Series / Question about DNS configuration + ipsec
« on: September 30, 2022, 10:18:02 am »
Hello,
I am not sure i am on the good forum category, but did not find where to put that as it's related to DNS and not IPSEC.
I have got a question about how to do dns cache/Conf for a remote site with opnsense.
First of all here is the contexte.

On the remote site (let's name it SITE B) i have got:
FAI modem
OPnsense firewall
Lan

On the office (let's name it SITE A) i have got:
Firewall (not opnsense)
Lan
3 DNS Server for my domain
AD server and file share etc.


An ipsec point is in place between SITE A and B and works.
In system settings, general, i put all the server list (the 3 home dns server + the FAI modem)


What i want to do:
I wan t all the computer from site B, have an answer from the 3 DNS server from site A, and if the Site A is down (for exemple ipsec is down) use the default internet gatteway so if the tunnel is down i continue to have internet access.


What i am using for the moment is to put one of of the DNS server from site A + opnsense ip on the DHCP settings LAN on SITE B.
It works, but that's not good.
If the only server i put is rebooting, i lost the access from site B to all the network of site A (no dns answer)
From the opnsense firewall, if i try to ping a computer name that the DNS Server from site A now, it does not works (whereas it works for the computer on LAN)


What i imagine that should be:
On lan DHCP, i should only have opnsense ip as DNS, and that should be opnsense that cache answer and ask to 1 of the 3 server to have the answer if it does not have on cache.
And if none of the 3 server answer, ask to the "default" dns that is to say the FAI box.
Is that possible?
Is there a way to do that?

Thank's a lot.

2
French - Français / [RESOLU] Multi wan sans loadbalancing ni ha
« on: June 15, 2020, 07:49:31 pm »
Bonjour,

J'ai un petit soucis sous opnsense sur un serveur proxmox.
Explication rapide du contexte:

Contexte:
Dedié sous Proxmox.
Vm opnsense virtualisée qui a sa propore ip failover affectée à une patte.
Plusieurs vm sur des vlan qui sont donc "derrière le firewall" sur un bridge interne proxmox. 
 
Proxmox a donc sa propre ip publique.
Le firewall a sa propre ip publique failover qui sert à la patte par défaut. 
J'ai une patte supplémentaire qui possède une autre ip failover publique. 
(donc c'est comme si on avait 2 arrivées au niveau du firewall côté internet)
 
Voici le problème.
* Si dans nat ==> port forward je rajoute:
Interface  Proto  Address  Ports  Address  Ports  IP  Ports  Description
INTERNET  TCP  *  *  *  22 (SSH)  X.X.X.X  22 (SSH) 
Puis que dans rules ==> INTERNET j'ouvre le port 22:
IPv4 TCP/UDP  *  *  X.X.X.X  22 (SSH)  *  * 
ça marche, le port SSh de l'ip de l'interface internet est bien routée vers ma vm.
Donc la configuration depuis la patte internet principale fonctionne.
 
* Si dans nat ==> port forward je rajoute:
Interface  Proto  Address  Ports  Address  Ports  IP  Ports  Description
INTERNET2  TCP  *  *  *  22 (SSH)  X.X.X.X  22 (SSH) 
Puis que dans rules ==> INTERNET2 j'ouvre le port 22:
IPv4 TCP/UDP  *  *  X.X.X.X  22 (SSH)  *  * 
ça ne marche pas. 
Aucune réponse depuis l'extérieur. 
 
* Si dans nat ==> port forward je rajoute à la place:
Interface  Proto  Address  Ports  Address  Ports  IP  Ports  Description
INTERNET2  TCP  *  *  *  22 (SSH)  X.X.X.X  22 (SSH) 
Mais que je mets "PASS" dans Filter rule association au lieu de rules, alors ça marche.
 
La question est donc pourquoi je n'arrive pas à le faire fonctionner en utilisant des règles??
La seule différence étant donc que la patte internet2 n'est pas la patte principale déclarée dans le firewall.
J'ai bien mis les passerelles en "upstream" mais ça ne change rien.

En creusant et en faisant une capture sur les interfaces je me rends compte que tout est bon pour le chemin "aller", mais qu'il y a des paquets qui partent vers la patte INTERNET.
En gros, je coupe tout, je fais du ssh sur la patte INTERNET2, je vois bien mes paquets entrer sur la patte INTERNET2, je vois bien mes paquets partir vers mon VLANX, je vois bien ma machine me répondre depuis VLANX, mais ensuite ça ne part pas par la patte INTERNETZ.
ET quand je regarde la patte INTERNET, je vois des paquets passer.
J'ai bien une règle qui dit tout depuis vlanX part par passerelle X.
Quelle est la procédure pour une telle utilisation?


En gros le but simple c'est j'ai X lignes internet qui arrivent avec X ip, et je veux répartir mes ips par vlan pour dispatcher tel port sur telle machine.

Merci d'avance.

Pages: [1]
OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2