Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HASetup können Clients den Slave erreichen?
« previous
next »
Print
Pages: [
1
]
Author
Topic: HASetup können Clients den Slave erreichen? (Read 2460 times)
c-mu
Full Member
Posts: 210
Karma: 5
HASetup können Clients den Slave erreichen?
«
on:
November 20, 2019, 07:48:10 pm »
Hallo,
ich überlege die ganze Zeit wie ich folgendes Problem beheben kann:
Gegeben ist ein HA Setup aus zwei Servern. Beispielsweise folgendes IP Setup:
Master hat die 10.0.0.1/24
Slave hat die 10.0.0.2/24
VPN Clients haben die 10.0.8.0/24
Wenn der Master den OVPN Server bereitstellt, können die Clients logischerweise auch das WebUI des Masters erreichen. Was ich mir wünschen würde ist, dass ich auch den Slave via VPN Clients erreichen kann, sehe aber das Problem, dass der Slave ebenfalls eine Route zum VPN Client Netz gesetzt hat, aber als Gateway nun mal seine "offline OVPN Instanz" hat. Dadurch finden die Anfragen vom VPN Client über den Master zum Slave den Weg natürlich nicht zurück.
Ich möchte erreichen, dass ich so leichter als mal eine Wartung per VPN durchführen kann, da ich gerne beispielsweise erst den Slave aktualisiere und anschließend dann den Master.
Bin für jede Idee dankbar!
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: HASetup können Clients den Slave erreichen?
«
Reply #1 on:
November 20, 2019, 07:53:48 pm »
Ich würde dies über ein entsprechendes NATting lösen welches den Haken aktiv hat, nicht via ConfigSync synchronisiert zu werden... Dann sollte es glaub schon passen
Andere Frage... Warum aktualisiert man sein BACKUP vor der Haupt FW?
Da ist wohl der Begriff Backup "aus dem Begriff" genommen...
Gesendet von meinem LG-H815 mit Tapatalk
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
c-mu
Full Member
Posts: 210
Karma: 5
Re: HASetup können Clients den Slave erreichen?
«
Reply #2 on:
November 20, 2019, 08:05:48 pm »
Okay ich versuch es morgen mal mit NAT Rules.
Und warum ich erst den "Backup" aktualisieren? Ist ja eher der Sklave bei mir, daher Slave ;-) Naja Geschmackssache: Wenn ich dann sehe das der Server nicht mehr bootet, das Update fehlschlug, ich mein Testnetz nicht verbinden kann oder what ever, ist es angenehmer, wenn die Kollegen davon erstmal gar nichts mitbekommen ;-)
Logged
c-mu
Full Member
Posts: 210
Karma: 5
Re: HASetup können Clients den Slave erreichen? (solved)
«
Reply #3 on:
November 20, 2019, 08:12:26 pm »
Ha! Perfekt! Genau die richtige Idee mit dem NATing. Funktioniert und daraus ergeben sich gerade dutzende neue Ideen die ich wahrscheinlich damit umsetzen kann!
Vielen Dank!
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: HASetup können Clients den Slave erreichen?
«
Reply #4 on:
November 20, 2019, 08:15:04 pm »
Na das klingt doch super
Mach der Allgemeinheit doch noch den Gefallen und erkläre wie man dies am besten einstellt... Dann steht auch die Lösung im Thread und nicht nur deine Frage und Hilfe zu den Lösungswegen
2 oder 3 kurze Sätze dürften hier ja reichen
Gesendet von meinem LG-H815 mit Tapatalk
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
CoolTux
Full Member
Posts: 138
Karma: 4
Re: HASetup können Clients den Slave erreichen?
«
Reply #5 on:
November 20, 2019, 08:20:33 pm »
Vielleicht ein kleiner Screenshot wenn es nicht zu viel verrät
Logged
c-mu
Full Member
Posts: 210
Karma: 5
Re: HASetup können Clients den Slave erreichen?
«
Reply #6 on:
November 20, 2019, 08:32:20 pm »
Also es ist eine OUTBound NAT Regel die hier angewendet werden muss.
Bei mir heißt das Netz in dem die OpenVPN Server stehen "Transfer Net".
Ich habe mir also ein NATing Regel gebaut, die nur dann greift, wenn folgende Bedingungen erfüllt werden:
- interface in dem die OVPN Server sich befinden
- source ist meine IP Adresse (ist ein Alias)
- destination ist eine meiner Server IPs (ebenfalls Alias)
- Port ist 443 (ich schränke es gerne auf das minimale ein)
- NAT Address: TransferNet Address
Hier greift auch das Firewall Prinzip: First Match win's, deshalb muss ich die Regel vor "openvpn" setzen, sonst greift das NATing hier nicht. Man muss hier aber nicht mit Aliasen arbeiten, sondern kann ziemlich frei alles eingeben.
Ich hoffe das ist soweit klar. Ich liefere sonst auch gerne weitere Informationen, soweit ich kann.
PS: ich habe als Mode:
Hybrid outbound NAT rule generation
(automatically generated rules are applied after manual rules)
ausgwählt
«
Last Edit: November 20, 2019, 08:34:56 pm by cmu
»
Logged
CoolTux
Full Member
Posts: 138
Karma: 4
Re: HASetup können Clients den Slave erreichen?
«
Reply #7 on:
November 21, 2019, 08:59:26 am »
Super. Vielen lieben Dank. Schaue ich mir heute Abend mal an.
Logged
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HASetup können Clients den Slave erreichen?