Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HA Update erst auf Backup-FW dann auf Master-FW möglich?
« previous
next »
Print
Pages: [
1
]
Author
Topic: HA Update erst auf Backup-FW dann auf Master-FW möglich? (Read 1781 times)
tbarth
Newbie
Posts: 20
Karma: 0
HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
on:
October 18, 2022, 03:57:07 pm »
Hi,
ich möchte gerne ein Update von opnsense im HA Cluster in meiner virtuellen Umgebung durchspielen. Dazu habe ich folgende Anweisung vorliegen:
1. Aktualisieren Sie die Backup-Firewall (Firewall 2) und warten Sie, bis diese wieder online ist.
2. Wählen auf der primären Firewall unter Firewall ‣ Virtual IPs ‣ Status den Punkt Enter Persistent CARP Maintenance Mode.
3. Sobald Firewall 2 zum MASTER wurde, überprüfen Sie ob alle Dienste wie DHCP, VPN, NAT nach dem Update weiterhin korrekt funktionieren. Für den unwahrscheinlichen Fall, dass das Firewall-Update zu Problemen bei bestimmten Diensten führte, können Sie wieder auf die ursprüngliche Firewall schalten bevor Sie dort das Update eingespielt haben.
4. Wenn alle Dienste wie gewünscht nach dem Update funktionieren, aktualisieren Sie Firewall 1 und wählen Sie danach Leave Persistent CARP Maintenance Mode.
Das Problem ist aber nun, dass meine Backup-Firewall überhaupt keine Verbindung zum Internet hat, wenn sie sich im Backup-Status befindet! Erst, wenn sie Master geworden ist, bekomme ich darüber ne Verbindung zum Netz. Punkt 1 kann ich so gar nicht durchführen.
Ist es normal, dass die Backup-FW im Backup-Status keine Verbindung zum Netz hat? Wenn ja, wie ist eine Aktualisierung ohne Ausfall möglich?
Bei mir ist zum Testen Windows der Host, dann Virtualbox mit einer VM für FW1, einer VM2 für FW2 und einer VM für Linux, die über die FWs verbunden ist.
Logged
atom
Full Member
Posts: 207
Karma: 4
Re: HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
Reply #1 on:
October 18, 2022, 04:45:14 pm »
Die Vorgehensweise verwende ich auch - nur mit dem Unterschied das meine Backup-Firewall ins Internet kommt.
Logged
Domi741
Full Member
Posts: 113
Karma: 7
Re: HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
Reply #2 on:
October 18, 2022, 05:24:52 pm »
Das Thema gab es schon mal.
Liegt am NAT.
https://forum.opnsense.org/index.php?topic=22140.0
Da wirst du sicher fündig
Logged
tbarth
Newbie
Posts: 20
Karma: 0
Re: HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
Reply #3 on:
October 18, 2022, 06:50:28 pm »
Das scheint jetzt zu funktionieren. Ich habe den anderen Thread überflogen und daraufhin für jede FW eine erreichbare WAN IP angegeben und bei NAT Outbound als NAT Address "WAN address" statt "VIP WAN" ausgewählt. Ich wollte halt mit WAN IPs nicht "verschwenderisch" sein (eingetragen war 172.18.0.101 und 172.18.0.102). Bei Produktivsystem habe ich tatsächlich auch nur eine externe IP zur Verfügung, aber bald nach einem Umzug wären ausreichend vorhanden, so dass ich das dann auch entsprechend ändern könnte.
Logged
Patrick M. Hausen
Hero Member
Posts: 6812
Karma: 572
Re: HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
Reply #4 on:
October 18, 2022, 07:48:20 pm »
Du brauchst in einen HA Setup immer 3 Adressen für den Cluster in jedem Netz. Hat nichts mit Verschwendung zu tun.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: HA Update erst auf Backup-FW dann auf Master-FW möglich?
«
Reply #5 on:
October 21, 2022, 05:24:02 pm »
> und bei NAT Outbound als NAT Address "WAN address" statt "VIP WAN" ausgewählt.
Nein, bei NAT Outbound wird NUR bei localhost nach extern die WAN address genutzt, für die internen Netze nach außen MUSS "VIP WAN" genutzt werden, ansonsten gibt es kein fehlerloses Failover. Wenn die VIP nicht genutzt wird, kann es kein sauberes Umschalten geben, da die States dann auf einer IP hängen, die die 2. Firewall NICHT bedienen kann, damit reißen alle Verbindungen ab. Die beiden Firewalls selbst müssen aber ihren eigenen Kram nach draußen sauber NATten können, daher muss localhost -> extern über WAN Address (was ja standard im Auto Modus ist) und NUR der Traffic von dem/den (V)LAN Interface(s) nach extern über die VIP Adresse gehen. Wenn unklar, einfach nochmal in die CARP/HA Doku dazu reinsehen, ansonsten baut man sich den Bug-by-design ein und fragt sich hinterher warum beim Schwenk der Firewalls ständig die Verbindungen abreißen und alles abgeschnitten wird
Cheers
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HA Update erst auf Backup-FW dann auf Master-FW möglich?