Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - anym001

#16
German - Deutsch / Re: WireGuard Verbindung Android vs iOS
September 13, 2023, 12:12:05 PM
Ich hab meine OPNsense derzeit auf IPv4 only eingestellt.
Kann es eventuell daran liegen?
Sollte das iPhone nicht IPv4 verwenden, wenn IPv6 nicht verfügbar ist?

Im Anhang die Android Log-Datei.

Auf was weißt die
Quoteinvalid response message
hin?
#17
German - Deutsch / WireGuard Verbindung Android vs iOS
September 13, 2023, 07:42:39 AM
Hallo,

ich habe auf meiner OPNsense schon seit einiger Zeit WireGuard erfolgreich laufen.
Habe bis dato immer ein Android Smartphone verwendet und bin nun auf ein iPhone umgestiegen.

Dazu habe ich die Konfigurationen von meinem Android Gerät auf dem iPhone übernommen.

Nun ist mir aufgefallen, dass ich zwar normal ins Internet komme, aber nicht mehr in mein Heimnetzwerk.
Interessanterweise tritt dies nur bei einem speziellen WLAN auf. Habe ein anderes WLAN getestet, da funktioniert es. Auch im mobilen Netzwerk funktioniert es reibungslos.

Ping möglich - iPhone 10.0.3.2 -> WG0 10.0.3.1
Ping nicht möglich - iPhone 10.0.3.2 -> Server 192.168.200.8 (Von meinem Android Smartphone möglich)

Hat jemand eine Idee an was das liegen könnte?

Im Anhang die Log-Datei des iPhone.

#################

     WAN / Internet
            :
            : PPPoE
            :
      .-----+-----.
      |  Gateway  |  (or Router, CableModem, whatever)
      '-----+-----'
            |
        WAN | IP or Protocol
            |
      .-----+------.   WG0             .------------.
      |  OPNsense  +-----------------+ (Clients/Servers) |
      '-----+------'   10.0.3.1/24   '------------'
            |
        LAN | 192.168.200.1/24
            |
      .-----+------.
      | LAN-Switch |
      '-----+------'
            |
    ...-----+------... (Clients/Servers)
#18
Ich mache mein Backup zentral auf meinem Unraid Server.

Folgendes Skript holt das Backup wöchentlich via dem os-api-backup Plugin ab.
Zusätzlich werden nur die letzten 5 Backups behalten, alle anderen werden gelöscht.

#!/bin/bash
KEY="MEINKEY"
SECRET="MEINSECRET"
HOST="192.168.200.1"
PATHCONFIG="/mnt/user/backup/opnsensebackup"
DATE="$(date +%Y%m%d_%H%M%S)"
BACKUP_TO_KEEP="5"

# download the config file from OPNsense
curl -s -u ${KEY}:${SECRET} http://${HOST}/api/backup/backup/download -o ${PATHCONFIG}/opnsense-config-${DATE}.xml
if [ $? -eq 0 ]; then
  /usr/local/emhttp/webGui/scripts/notify -i normal -s "Backup OPNsense done." -d "Downloading the xml config file from OPNsense successfully finished."
else
  /usr/local/emhttp/webGui/scripts/notify -i alert -s "Backup OPNsense failed!" -d "Downloading the xml config file from OPNsense failed!"
  exit 1
fi

# delete old backups
cd ${PATHCONFIG}
ls -1tr ${PATHCONFIG} | sort | head -n -${BACKUP_TO_KEEP} | xargs -d '\n' rm -f --
#19
German - Deutsch / Re: WireGuard + AdGuard
May 21, 2022, 03:54:19 PM
Damit funktioniert es.  :)
Es war 10.0.3.0
Vielen Dank!
#20
German - Deutsch / Re: WireGuard + AdGuard
May 21, 2022, 01:29:38 PM
Wie finde ich die Adresse von der OPNSense im WireGuard Netz heraus?
10.0.3.1 funktioniert leider nicht.

Wenn ich das DNS Feld am Client leer lasse, wird der DNS Server des ISP's verwendet.
#21
German - Deutsch / [Gelöst] WireGuard + AdGuard
May 20, 2022, 05:36:34 PM
Hallo,

ich habe bis dato mein AdGuard auf einem eigenen Gerät in meinem Netzwerk laufen lassen.
Nun habe ich mich dazu entschlossen AdGuard auf meine OPNSense umzusiedeln.


      WAN / Internet
            :
            : PPPoE-/Provider
            :
      .-----+-----.
      |  Gateway  |  (or Router, CableModem, whatever)
      '-----+-----'
            |
        WAN / IP
            |
      .-----+------.   Wireguard.    .------------.
      |  OPNsense  +-----------------+ OPNSense-Wireguard
      '-----+------'   10.0.3.0/24   '------------'
            |
        LAN | 192.168.200.1/24
            |
      .-----+------.
      | LAN-Switch |
      '-----+------'
            |
    ...-----+------... (Clients/Servers)


AdGuard habe ich mittels folgendem Guide installiert.
https://forum.opnsense.org/index.php?topic=22162.0

Die DNS Auflösung im LAN Netzwerk läuft problemlos.

Leider funktioniert nun die DNS Auflösung via WireGuard nicht mehr.
Ich habe bei meinen Clients den DNS Server von 192.168.200.30 auf 192.168.200.1 geändert. (Ist im gleichen Netzwerk, sollte also daher kein Problem sein)

Folgende Dinge habe ich auch bereits geprüft:

Quote from: yeraycito on April 25, 2021, 06:40:20 PM
Problem solved.      Configuration in Opnsense:

1 - VPN - Wireguard - Local:

Tunnel Adress 10.0.0.1/24    ( example )

Dns Server: EMPTY

2 - Firewall - Rules - WG:  Add rule:

Action: Pass         tcp: ipv4       Protocol: any       Source: WG net        Destination:  any

3 - Firewall - Rules - Wireguard: Add rule:

Action: Pass         tcp: ipv4       Protocol: any       Source: WireGuard net        Destination:  any

4 - Smartphone client wireguard:

Edit configuration: DNS servers: 10.0.0.1 (example)

Fehlt mir hier vielleicht irgendwo eine Firewall Regel?

Interessanterweise kommen die Anfragen in AdGuard an, aber werden nicht aufgelöst.
Als DNS Server in AdGuard habe ich 192.168.200.1:5353 (lokales Unbound) definiert.
Die Anfragen der OPNSense selbst und im LAN werden normal aufgelöst.

In Unbound habe ich auch die ACL bearbeitet.
Internal Allow 10.0.3.0/24

WireGuard local 10.0.3.0/24
WireGuard Endpoint 10.0.3.2/32; 10.0.3.3/32
#22
German - Deutsch / Re: Notfall DNS Server
March 10, 2022, 06:44:51 AM
@meschmesch Vielen Dank auch von mir.  :)
#23
German - Deutsch / Re: Notfall DNS Server
March 09, 2022, 12:32:29 PM
Das mit dem AdGuard auf der OPNsense wäre wirklich eine Idee.
Nur bin ich mir selber noch nicht sicher, ob ich wirklich ein externes Repo auf die OPNsense installieren soll.

Wie bist denn du zufrieden damit?
#24
German - Deutsch / Notfall DNS Server
March 08, 2022, 03:01:41 PM
Hallo,

ich habe sowohl unter "System/Settings/General", als auch unter "Services/DHCPv4/[LAN]" meine beiden internen DNS Server eingetragen.

- 192.168.200.30     -> AdGuard Haupt DNS Server
- 192.168.200.1       -> OPNsense Unbound Ausfall DNS Server

Ich möchte, dass normalerweise nur 192.168.200.30 angesprochen wird.
192.168.200.1 soll erst benutzt werden, wenn 192.168.200.30 nicht verfügbar ist.
Aktuell werden beide gleichzeitig bzw. abwechselnd benutzt.

Kann dies irgendwie eingestellt werden?
#25
German - Deutsch / Benachrichtigung bei Update möglich?
February 22, 2022, 06:21:14 AM
Hallo,
ist es möglich wenn ein Update ansteht, dass man eine Benachrichtigung vom System erhält?
Eventuell vielleicht sogar über Monit?
#26
Danke für deine Tipps @JeGr.

QuoteDas klingt eher danach, dass du ein NAT Reflection Problem hast.
Zur Info. Ja habe NAT Reflection aktiviert. Dies wird vermutlich der Grund dafür sein.

Möglichkeit 3 ist leider nicht möglich aufgrund der DOH Verbindungen meiner Mobilgeräte von unterwegs aus.

Werde Möglichkeit 4 in Betracht ziehen und die Port Forward Regel ohne weitere Einschränkung nutzen.
Die "gefährlichsten" Länder werden sowieso bereits im Vorhinein weggeblockt.
#27
Quote> Er soll nur IP's aus AT+DE zulassen. Dafür habe ich einen Alias angelegt.

Rechne damit, dass das Alias nicht völlig korrekt ist. Wir haben immer wieder Probleme weil einzelne IP oder IP-Ranges in den Geo DBs falsch zugewiesen sind und wochenlang nicht korrigiert werden und man sich deshalb aussperrt. GeoIP für "allow" zu nutzen kann daher auch ins Auge gehen. Einfacher ist da Diverse Länder zu blocken, aus denen man garantiert nichts haben möchte, dann greift die Unschärfe zumindest nicht so hart.

Danke für den Tipp. Gut zu wissen.  ;)
Dann werde ich die Einschränkung für die Port Forward Regeln wieder raus nehmen.

Quote> Ist notwendig, damit Zugriffe auch aus meinem LAN möglich sind.

Wofür ist es _auf dem WAN!_ nötig, dass du deine _internen_ IP Ranges freigibst? Das macht keinen Sinn. Kannst du das bitte erläutern wofür das sein soll? Traffic von innen kommt auch von innen/dem LAN und wird dort gefiltert. Auf dem WAN darf - wenn da ne öffentliche IP lauscht - kein RFC1918 Space ankommen bzw soll dort geblockt werden. Würde mich daher interessieren, welcher Sonderfall das bei dir sein soll?

Ich habe zu aller Erst für die NAT Port Forward Rules (80+443) nur die Einschränkung GeoIP Allow für die IP Adressen aus AT+DE hinzugefügt.
Danach konnte ich aus dem internen LAN nicht mehr zugreifen.
Erst als ich die IP-Bereiche aus dem internen LAN noch zusätzlich hinzugefügt habe, hat es wieder funktioniert.

Quote> Kann dies zu einem Sicherheitsrisiko kommen?

Welchem Risiko? Du erlaubst damit ja explizit nur von diesen IPs, dass das Forwarding überhaupt statt findet. Für alle anderen Geräte draußen im Netz existiert dieses Forwarding nicht, Pakete werden einfach ans WAN gesendet und dort wahrscheinlich geblockt. Also nein, eingrenzen der Source bei einem Forwarding macht ihn normalerweise nicht unsicherer, sondern das Gegenteil

Das habe ich mir auch schon gedacht.
War mir jedoch nicht sicher, wenn ich die internen IP-Bereiche in der NAT Port Weiterleitung eintrage ob dies zu Problemen führt. Weil daraus wird ja automatisch eine WAN Rule erstellt und bei den WAN Rules sind allgemein lokale IP-Bereiche gesperrt. (Was ja auch so passt)

Beste Grüße
Anym
#28
Hallo,

ich habe eine Portweiterleitung von 80 und 443 auf meinen Server vorgenommen.
Das funktioniert auch wunderbar.

Des Weiteren habe ich zusätzlich eine Einschränkung via GeoIP gemacht.
Er soll nur IP's aus AT+DE zulassen. Dafür habe ich einen Alias angelegt.

Außerdem habe ich einen Alias für lokale Netzwerke angelegt. (192.168.0.0/16 + 10.0.0.0/8)
Ist notwendig, damit Zugriffe auch aus meinem LAN möglich sind.

Diese beiden Aliase habe ich in einem weiteren Alias zusammengefasst. (Allowed_IP's)

Den zusammengefassten Alias habe ich dann als Advanced Source bei der Regel der NAT Portweiterleitung hinterlegt.

Kann dies zu einem Sicherheitsrisiko kommen?
Bzw. ist das so richtig eingestellt?
Denn zuvor sind lokale Netzwerke in den automatisch erstellten Regeln im WAN Interface geblockt? (Sieht Screenshot)