Recent posts

#1
26.7 Series / Re: AQC107 aq0 + Suricata IPS/...
Last post by chr - Today at 06:43:27 PM
Small update:

After disabling Services > Intrusion Detection / Suricata, aq0 no longer shows NETMAP in ifconfig options.

Before disabling IPS on WAN:
  aq0 options included NETMAP

After disabling IPS on WAN:
  options=4802028<VLAN_MTU,JUMBO_MTU,WOL_MAGIC,HWSTATS,MEXTPG>

It has now been stable for several hours with no new aq0 / atlantic / FLB / link reset messages in dmesg.

So this still looks like Suricata IPS/Netmap on the WAN interface triggering the aq/atlantic reinitialization loop after 26.7.3_11. Not sure if this is specific to AQC107 or a broader Netmap/driver interaction.
#2
General Discussion / Re: [SOLVED] P2P gaming betwee...
Last post by nero355 - Today at 06:13:50 PM
Quote from: fornax on August 25, 2026, 10:50:15 PMwith OPNSense 26.7.2 this is now resolved via Endpoint-independent NAT.

That's it, no UPnP necessary.
NICE! :)

But could someone point me to a nice explanation about what 'Endpoint-independent NAT' does exactly ?!
#3
Dazu kommt doch, dass wir uns in dieser Runde hier gerade innerhalb von Deutschland unterhalten, jedenfalls meistens. Hier ist immer noch ein Rechtsstaat und es gilt die DSGVO. Von welchen ISPs reden wir denn bitte schön?

Was glaubst du wie die Kacke am Dampfen ist, wenn Telekom oder Vodafone dabei erwischt werden, wie sie shady Zeug mit dem Verkehr ihrer ISP-Kunden machen ...

Haben die nicht mal Malware-Filter eingebaut, ohne zu fragen, und das gab einen ziemlichen Shitstorm? Jedenfalls ist "Security on net" bei der Telekom heute erhältlich und optional. Kann ja jedes halten wie sie möchten.
#4
German - Deutsch / Re: DNS Setup mit Unbound, DNS...
Last post by JeGr - Today at 05:42:55 PM
Quote from: HBerger on September 10, 2026, 11:44:43 AM
QuoteWarum soll ich irgendeiner Shady Bude meinen kompletten Traffic (via DNS) verraten? Nur weils kostenlos ist? :)
Für business und extended setups, ok.
Aber ist da der dns im opnSense eh die richtige Lösung?

Für Heimanwender, die hängen doch meist am Tropf des ISP, der weiß eh alles. Da kann man auch dessen DNS Resolver verwenden, vorausgesetzt die funktionieren vernünftig? Mir ist bei meinem noch nichts böses aufgefallen (Filtering, Ausfälle und co).

Das hat ja jetzt nicht direkt was mit Business oder Extended Setups zu tun, oder? Ich sehe nur selbst hier und anderswo ständig Private/HomeLab Builds, die dann zum Ende hin alles via VPN %irgendwo% hin schicken damit ja alles verschlüsselt ist. Aber bringt es was, dem VPN Anbieter dann alle Daten - plus ggf. noch Geld - in den Rachen zu werfen? Das hängt eben ganz vom Schutzbedürfnis ab. Und wenn das nicht irgendwo bei "mission critical" bis "Ich bin Edward Snowden" liegt, dann ist der Provider für dich noch die Kleinste Hürde. DER ist nämlich zumindest aktuell und noch an die DSGvO und andere Spielregeln im Land gebunden und muss deinen Kram bzw. die IP Zuordnung wieder löschen. %HochObenSicherVPN% muss das nicht. Oder dir zumindest nicht verraten. Und sitzt meist auch nichtmal in Ländern, wo du sie irgendwo behelligen kannst.

Das ist der eine Knackpunkt. Der andere ist: DNS irgendwo hin zu packen, wo du keine Kontrolle drüber hast. Also 1.1.1.1, 8.8.8.8 und Co. Die mögen schnell sein, aber die können halt morgen Filtern, zensieren, etc. Nutzt du Unbound als Resolver und den Weg über die Roots wird Zensur schwerer. Klar, dein ISP könnte reingrätschen und Port 53 intercepten und umleiten. Das könnte man dann aber erkennen und entsprechen Gegenmaßnahmen ergreifen. Solange die aber - siehe oben - an geltendes Recht gebunden sind, wäre das eine verdammt heikle Sache, sich bei sowas erwischen zu lassen.

Das ist aber der Grund, warum ich DoT/DoH kritisch sehe. DoT kann man genauso einfach blocken wie normales DNS. DoH/DoQ löst kein wirkliches Problem außer den Provider auszuhebeln. Wenn wir aber RogueISP haben, dann kann der einfach die bekannten DoH/DoQ Gegenstellen blocken. Klar kann man dann einen suchen der geht aber dann sind wir auf einem Level, wo wie ich schon weiter oben beschrieben hatte eher dann ein Konstrukt wie DoHoT sinnvoll wäre. Also DoH (DNS via HTTPS) und das via TOR um im Traffic vom TOR Netz unter zu gehen. Dann ist nicht mehr einfach erkennbar, dass das DNS Calls sind. Aber da sind wir dann schon weitaus weiter oben auf der Gefährdungsskala als "ich brauche schnelles DNS" :)

Wenn man selbst die volle Kontrolle möchte, ist es eh am Sinnvollsten, sich intern und extern nen DNS aufzubauen mit Blocklistings und Co (also AGH oder PiHole hinstellen). Und vom externen kann man dann auch wieder via Unbound brav DNS Resolving machen. Den kann man dann auf der Sense als Fallback Forwarder angeben und notfalls auch nen VPN dahin tunneln wenn einem der ISP suspekte Sachen macht. Immer noch besser als gratis oder für 1,39€/mtl den ganzen Kram via Cloudflare, Alphabet oder sonstwen zu jockeln :)

Cheers

Cheers
#5
26.7 Series / Re: Can settings from ver OPNs...
Last post by nero355 - Today at 05:21:02 PM
Quote from: lmoore on Today at 11:00:00 AM- https://homenetworkguy.com/how-to/migrate-from-isc-dhcp-to-dnsmasq-or-kea-dhcp-in-opnsense/
IMHO this is a very good one that tells you basically all you might need to know and a lot of people on this forum have used it in the past! :)
#6
26.7 Series / Re: Firmware upgrade from 26.1...
Last post by nero355 - Today at 05:17:35 PM
Quote from: turipriv on Today at 11:12:29 AMupgrading the bootloader is the next planned step, but I'm a couch potato and didn't want to remove my FW from the rack in case anything went wrong.
If you came this far then it should be worry free IMHO : I have just updated mine! :)
#7
26.7 Series / Re: Upgrade 26.7.1 to 26.7.1_1...
Last post by Patrick M. Hausen - Today at 05:15:47 PM
None of the people in this thread have actually shown any alias definitions so it is impossible to say what might be the problem at their end.
There are to my knowledge no known issues as fare as firewall rules and aliases are concerned.

HTH,
Patrick
#8
26.7 Series / Re: Upgrade 26.7.1 to 26.7.1_1...
Last post by ck42 - Today at 04:19:15 PM
Currently exploring the existing risk of upgrading from 26.1 to 26.7 and ran across this thread.
If this is still an unresolved issue, then it would affect me.
Seems like a fairly significant issue - is there any info on when we think this might be addressed?
#9
French - Français / Re: Litige bancaire, j'hésite ...
Last post by Tipper7042 - Today at 03:20:46 PM
bloquer des virements sortants pourquoi pas mais des virements entrants, de quoi se mêle ta banque !

OPNSense n'a certainement rien à voir car je suppose que la banque doute des fonds qui ont permis le virement à ton intention. Il serait bon de savoir si les fonds sont bloqués dans ta banque ou si le client s'est vu restituer le montant du virement.

Dans le dernier cas, demande à ton client de te verser sur un autre compte ouvert dans une autre banque :)
#10
French - Français / Re: Un cabinet d'expertise com...
Last post by Tipper7042 - Today at 03:14:35 PM
travaillant dans un cabinet moi-même, j'ai juste une seule interface avec des autorisations de sortie et d'entrée au strict minimum.
J'ai isolé les pc, les copieurs, les wifi internes et externes et personne ne se voit entre les VLAN. OPNSense fait le routage si nécessaire (PC - copieurs par exemple). Il faut que les switchs soient capables d'avoir ces VLAN en effet mais s'ils ont leur infra en interne, j'espère que c'est le cas.

Dans ton cas, j'isolerai bien sûr les serveurs dans un autre VLAN également mais pour le reste, compta, accueil ou autres, les besoins de connexion restent les mêmes et les outils aussi.