Recent posts

#1
Virtual private networks / Re: Self signed Certificate re...
Last post by zuma48 - Today at 02:38:30 AM
I created this one. Is this correct for the server? What else do I need to do for the server? I do ot know...
And then re-issue all the clients with the new certs?

Thank you very much for your help.

Opensense-Certificate-2026-2029   YES    self-signed    0    emailAddress=d@oX.com, ST=Florida, O=X, L=X, CN=internal-ca-2026-2029, C=US
    Valid From:   Tue, 28 Jul 2026 13:35:38 +0000
    Valid Until:   Mon, 30 Oct 2028 13:35:38 +0000
#2
26.7 Series / Can't enable Intel hardware wa...
Last post by nzkiwi68 - Today at 01:28:08 AM
Tried adding in System > Settings > Tuneables
  • ichwd_load="YES"
  • watchdogd_enable="YES"

Also ensured Intel hardware TCO watchdog is enabled in the BIOS

Reboot (and even cold reboot)

But dmesg | grep ichwd returns no results from CLI.
Appears ichwd is not loading

#3
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by AlexanderB - Today at 12:02:48 AM
Ja ich bin von den alten Regeln auf die neuen Migriert. Ja die Regeln sollten von vor der Migration stammen, aber nicht alle.

Ach, die Migration hat das wohl alles durcheinander gebracht?
#4
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by Patrick M. Hausen - July 30, 2026, 11:55:42 PM
Du definierst die Regeln, natürlich.

Aber Du hast schon wieder keine der Fragen beantwortet.

Stammen deine Regeln von einer Version vor 26.7, beispielsweise 26.1?
Hast du den Migrationsassistenten durchgeführt?
Hast du, falls die Regeln von einer älteren Installation stammen, das os-firewall-legacy plugin installiert?
#5
German - Deutsch / Re: Hardware für 10gbit
Last post by Patrick M. Hausen - July 30, 2026, 11:51:42 PM
Mit welchen Diensten und mit was für einer Art von Uplink?
#6
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by AlexanderB - July 30, 2026, 11:50:08 PM
Jupp, dann muss ich aber echt noch ranklotzen, was ich da nicht verstanden habe.
Wer erstellt denn diese Firewall-Regeln, wie auf den Bild gezeigt? Diese sind nämlich auf der Schnittstelle IOT vollkommen richtig.
Aber eben auch genau diese fehlen auf der Schnittstelle User.
#7
German - Deutsch / Re: Hardware für 10gbit
Last post by Ferly - July 30, 2026, 11:43:53 PM
Quote from: Patrick M. Hausen on July 17, 2026, 09:11:31 PM- Die Luxusvariante: https://shop.opnsense.com/product/dec750-opnsense-desktop-security-appliance/
- Etwas preiswerter: https://eu.protectli.com/product/vp2440/ oder https://eu.protectli.com/product/vp6630/

Ich hab den 750er gekauft, der schafft geradeso mit ach und krach 6Gbit. Ich würd die Finger davon lassen wenn Du 10Gbit willst.
#8
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by Patrick M. Hausen - July 30, 2026, 10:29:37 PM
Quote from: AlexanderB on July 30, 2026, 10:14:10 PMDas bedeutet OPNsense ist so heftig verbuggt, dass es die automatisch erstellen Regeln völlig durcheinander haut?

Nein, natürlich nicht. Da draußen sind tausende von OPNsense-Firewalls im Livebetrieb, viele davon in Enterprise-Umgebungen. Bitte geh davon aus, dass nur du das Problem hast und das es spezifisch auf deiner Konfiguration beruht. Das ist bei jedem Problem die sinnvolle erste Annahme.

Ich alleine betreue rund ein Dutzend Systeme.

Mach doch die Paketaufzeichnung mal auf der Firewall statt auf dem Client. tcpdump auf der Shell oder über das UI.

Wenn auf der Firewall tatsächlich keine DHCP-Anfrage reinkommt, auch nicht in einem Packet-Trace, dann liegt die Ursache außerhalb der Firewall - Client oder Switch. Ziemlich einfach, erst mal.

Was meinst du mit "neue Regelübersicht"? Hast du mit 26.1 oder noch früher angefangen und dann auf 26.7 aktualisiert? Wenn ja, hast du denn beim Stand 26.1 die Regeln auch migriert mit dem Migrationsassistenten?

Eine mit dem alten System erstellte Regel, die du dir nun im neuen UI anguckst, würde erklären, weshalb da kein "Clone" Button ist. Editieren von "alten" Regeln geht im neuen UI nicht aus gutem Grund. Man muss einmal durch den Migrationsassistenten.

HTH,
Patrick

P.S. Die Live-Ansicht in der Firewall berücksichtig natürlich nur Regeln, für die auch Logging aktiviert ist. Das ist kein Packet-Trace. Den findest du unter Interfaces > Diagnostics > Packet capture.
#9
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by AlexanderB - July 30, 2026, 10:20:00 PM
Wenn ich bei den Regeln, die ich auf der Schnittstelle sind, die korrekt ist, kopieren will, geht das nicht, weil kein Button da.
Da ist nur "Lookup Rule Reference" und die führt mich zu dnsmasp & DHCP, wo ich BEIDE Schnittstellen gleichermaßen, komplett exakt konfiguriert habe.
#10
German - Deutsch / Re: Warum wird ein Client gebl...
Last post by AlexanderB - July 30, 2026, 10:14:10 PM
Also auf der Schnittstelle kann ich folgendes mitschneiden (Paketauzeichnung):
Mein Client sendet die Anfrage an den DHCP:



VLAN50_User
vlan0.1.50   2026-07-30
21:57:30.327945   08:8b:c8:6f:a1:0c   33:33:00:00:00:02   ethertype IPv6 (0x86dd), length 70: (hlim 255, next-header ICMPv6 (58), payload length 16) fe80::100d:9554:1e9c:70ba > ff02::2: [icmp6 sum ok] ICMP6, router solicitation, length 16
     source link-address option (1), length 8 (1): 08:8b:c8:6f:a1:0c
       0x0000:  088b c86f a10c
VLAN50_User
vlan0.1.50   2026-07-30
21:57:31.981143   08:8b:c8:6f:a1:0c   ff:ff:ff:ff:ff:ff   ethertype IPv4 (0x0800), length 340: (tos 0x10, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 326)
    0.0.0.0.68 > 255.255.255.255.67: [udp sum ok] BOOTP/DHCP, Request from 08:8b:c8:6f:a1:0c, length 298, xid 0xb8fafac5, secs 14, Flags [none] (0x0000)
     Client-Ethernet-Address 08:8b:c8:6f:a1:0c
     Vendor-rfc1048 Extensions
       Magic Cookie 0x63825363
       DHCP-Message (53), length 1: Discover
       Client-ID (61), length 7: ether 08:8b:c8:6f:a1:0c
       MSZ (57), length 2: 1500
       Vendor-Class (60), length 15: "android-dhcp-17"
       Hostname (12), length 7: "Pixel-9"
       Parameter-Request (55), length 12:
         Subnet-Mask (1), Default-Gateway (3), Domain-Name-Server (6), Domain-Name (15)
         MTU (26), BR (28), Lease-Time (51), RN (58)
         RB (59), Vendor-Option (43), URL (114), Unknown (108)



Aber auf der Firewall, wenn ich mir die LIVE-Ansicht ansehe, dann kommt überhaupt nichts rein. Nix, nada.


Ja jetzt check ich es. Diese neue Firewall-Regelübersicht macht einen echt kirre.
Wieso hab ich auf der einen Schnittstelle nur halb so viele automatische Regeln, als auf der anderen, obwohl der Rest komplett gleich eingestellt ist?

Das bedeutet OPNsense ist so heftig verbuggt, dass es die automatisch erstellen Regeln völlig durcheinander haut?
Muss ich da jetzt überall alle Regeln durchgehen und prüfen ob das korrekt ist oder nicht?
OMG, was ist das denn, kriege ich gleich eine Krise