Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall und Vlans
« previous
next »
Print
Pages: [
1
]
Author
Topic: Firewall und Vlans (Read 1480 times)
Zapad
Full Member
Posts: 108
Karma: 3
Firewall und Vlans
«
on:
December 21, 2023, 09:12:44 am »
Hallo,
hoffentlich kann mir hier einer klären bzw helfen.... im Englischen Forum war das nicht der Fall.
Ich betreibe 10gbe netzwerk mit 4 Vlans, einer davon ist mit 30 maske nur als default Gateway zwischen dem Switch und Opnsense da.
Das heißt das Routing zwischen Vlans übernimmt der Switch und Default Route geht über den einen Vlan (untag +3x tag) zu der
Opnsense.
Auf der Opnsense ist lan5 als untag(eine ip von der 30 maske) und 3 tagged Vlans konfiguriert.
Die logik:
Alle Clients haben vlan interface vom switch als defaut gateway per dhcp.
Das heisst der Switch fungiert als intervlan Router.
Der Rest traffik geht über extra Vlan 30 maske und statik Route zur Opsense
Das Problem:
die Opnsense sieht an den Vlan interfaces kein Traffik, es sind an den Lan5(parent) und 3 Vlans kein Filtering möglich.
Das Einzige was möglich ist ist total block an dem Default gateway was lan5 ist, da ist ein Alias mit allen vlans drin und allow>any
wenn ich ein vlan vom Alias entferne wird der traffik geblockt, aber es ist kein traffik an dem Vlan10 oder Vlan20 oder Vlan30 sichtbar.
So ein verhalten kenne ich nicht, es war immer möglich an den Einzelnen Vlan interfaces zu filtern, bei Ubiquiti bei Draytek bei Tplink usw.
Das ding nennt sich Asynchronious Routing.
Der Trraffik sollte über 1 DGW raus gehen aber über einzelne Vlan zurückkommen.
Sonst könnte ich auch 1 DGW port nehmen und statische Routen zurück einrichten wie auf der Fritzbox üblich ist die kein Vlan kann.
Vielleicht kann mir einer Helfen, eventuell habe nicht das Richtige Verständnis zu der OPNsense?
Logged
Patrick M. Hausen
Hero Member
Posts: 6810
Karma: 572
Re: Firewall und Vlans
«
Reply #1 on:
December 21, 2023, 09:27:43 am »
Wenn der Switch das Routing übernimmt gehen die Pakete nicht durch die OPNsense wie dir auch im englischen Forum schon 5 mal erklärt wurde.
Wenn du filtern willst, muss die OPNsense das Routing machen, also Layer 3 auf Switch aus, alle Gateway-Adressen der jeweiligen VLANs auf die Interfaces der OPNsense konfigurieren, und dann geht das.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
Zapad
Full Member
Posts: 108
Karma: 3
Re: Firewall und Vlans
«
Reply #2 on:
December 21, 2023, 09:39:12 am »
ich habe das schon im Englichen verstanden...
ich brauche kein Routing zwischen den Vlans auf der Sense, weil das ein flaschenhals wäre, habe ich schon probiert.
also 10gbe intervlan Routing mach der Switch zum quasi 0 tarif, und die OPNsense ka*kt ab trotz Core i7 und 16gb ram.
Ich brauche routing vom wan zum jeweiligen Vlan.
und wie gesagt es funktioniert bei Ubiquiti und anderen Routern problemlos, raus über ein interface rein zu jeweiligen vlan/interface
Logged
Patrick M. Hausen
Hero Member
Posts: 6810
Karma: 572
Re: Firewall und Vlans
«
Reply #3 on:
December 21, 2023, 09:45:24 am »
Wenn, dann heißt es asymmetrisches Routing und nicht asynchron.
Wenn du den Switch routen lassen willst, was völlig ok ist, dann kannst du auf der OPNsense keine VLAN-Interfaces haben.
- alle VLANs auf der OPNsense löschen
- IP-Adresse des Layer3-Switches im LAN als Gateway anlegen (System > Gateways)
- statische Routen für alle VLANs mit diesem Gateway anlegen
Fertig. Filtern dann wenn gewünscht auf Basis von IP-Adressen und nicht auf Basis von Interfaces. Die OPNsense ist ein Router, kein Switch. VLANs sind einfach nur tagged Subinterfaces.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
Zapad
Full Member
Posts: 108
Karma: 3
Re: Firewall und Vlans
«
Reply #4 on:
December 21, 2023, 10:04:17 am »
also wie auf der Fritzbox, statische routen zurück.....
ich weiss nicht was besser ist...
bei mir laufen DHCPv6 und ipv6 connections über Vlans... klar ich kann ipv4 auf dem Interface ausschalten, betrachte es aber als "krücke"
auf der Ubiquiti zb. ER-4 waren vlans in der Routing Tabelle als "connected metrik 0" bezeichnet und statische als "Static metrik 1"
was default setting ist, auch inbound acl's waren auf jeweiligen vlan möglich...
Vielleicht gibt es ein setting das es möglich macht?
Logged
Patrick M. Hausen
Hero Member
Posts: 6810
Karma: 572
Re: Firewall und Vlans
«
Reply #5 on:
December 21, 2023, 10:19:10 am »
Nein, gibt es nicht.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
Zapad
Full Member
Posts: 108
Karma: 3
Re: Firewall und Vlans
«
Reply #6 on:
December 21, 2023, 11:10:42 am »
funktioniert nicht!
ich habe nun ein vlan vom Switchport entfernt, und das interface dazu auf der Sense deaktiviert.
Habe dann eine Route erstellt die natürlich so aussieht:
192.168.100.0/24 (vlan/ziel) > 192.168.0.1 (switch ip/default gateway) die sense hat 192.168.0.2 (als Static Route auf dem Switch.)
Es wird automatisch ein gateway 192.168.0.1 erstellt unter dem interface5 192.168.0.2 und kein routing/internet möglich.
Logged
Patrick M. Hausen
Hero Member
Posts: 6810
Karma: 572
Re: Firewall und Vlans
«
Reply #7 on:
December 21, 2023, 11:34:32 am »
Du musst die NAT-Regel erweitern um die Netze, die vom Switch geroutet werden. Die OPNsense NATet automatisch nur das direkt an LAN angeschlossene Netz.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
Zapad
Full Member
Posts: 108
Karma: 3
Re: Firewall und Vlans
«
Reply #8 on:
December 22, 2023, 05:25:18 pm »
ich habe das Problem identifizieren können....
es liegt einfach daran das die Vlans die ich an der OPNSense erstellt habe, modus automatisch haben und
als 802.1ad QnQ laufen... daher die Probleme!
Nachträgliche Änderung auf 802.1q bring nichts!!!
Warum? Warum? es steht doch das defaultmässig 802.1q benutzt wird!!!
Das habe ich herausgekriegt in dem ich bei ACL auf dem Switch Ethertype 8100 geblockt habe.
gibt es ein Fix dafür?
Logged
Patrick M. Hausen
Hero Member
Posts: 6810
Karma: 572
Re: Firewall und Vlans
«
Reply #9 on:
December 22, 2023, 10:04:01 pm »
Lerne, wie Netzwerke funktionieren. Ich bin raus. Wenn der Switch routet, sieht die Sense die Pakete nicht. Das ist so.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall und Vlans