OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« previous next »
  • Print
Pages: [1] 2

Author Topic: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar  (Read 4463 times)

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« on: December 02, 2020, 04:32:42 pm »
Hallo @community,
Ich sehe den Wald vor lauter Bäumen nicht!

opnsense HA mit 2 WAN Interfaces
Haproxy mit https proxing zu Web Servers im DMZ Bereich.
Alles soweit OK.

Das Problem:
WAN1 anpingbar (von aussen) und "https://xxx"  ist erreichbar
WAN2 anpingbar (von aussen) und "https://xxx"  ist NICHT erreichbar

Anfragen über WAN2 werden über WAN1 geantwortet und NICHT über WAN2 (bestätigt mit Packet Capture) !!!
WAN1 z.Z. Default Gateway (active)


Hinweis:
1) ein netstat -ln bestätigt das den port 443 auf beide WAN Schnittstellen läuft's
2) firewall logs zeigen dass die ports nicht blockiert sind und Daten/Anfragen ankommen.
3) Bei beide WAN's (WAN1 und WAN2) sind als Gateway (ganz unten) die entsprechenden Gateways eingetragen.
4) Unter Firewall ‣ Settings ‣ Advanced: Sticky Connections ist gesetzt.
5) Unter Firewall ‣ Settings ‣ Advanced: Disable force gateway ist gesetzt.
6) Beide Gateway zu jeder WAN haben die Option "Upstream" aktiviert.


Tips ? Hint's ?
Vielen Dank im Voraus ...



« Last Edit: December 03, 2020, 10:00:56 am by opns_neuling »
Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 584
    • View Profile
Re: haproxy multi-wan: nicht erreichbar aus inet über weide wan ifaces
« Reply #1 on: December 02, 2020, 04:40:02 pm »
Ja klar - Du hast ja erst mal nur eine Default-Route. Und da gehen die Pakete dann raus. Wenn der Provider ein ordentliches Unicast RPF macht, war's das dann.

Es gibt bei der Regel dann irgendeinen Knopf für den Next-Hop genau für die Pakete. Guck mal, oder warte, bis sich jemand meldet, der mehr Plan von Details an dieser Stelle hat als ich.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy multi-wan: nicht erreichbar aus inet über weide wan ifaces
« Reply #2 on: December 02, 2020, 05:29:49 pm »
Es klingt nach eine Erklärung / Lösung ... ich finde es gerade aber noch nicht ...
Also ich warte auf ein Stichwort  :)
Logged

mimugmail

  • Hero Member
  • *****
  • Posts: 6767
  • Karma: 494
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #3 on: December 02, 2020, 08:21:26 pm »
Unter Interfaces : WAN, haben beide ganz unten Upstream Gateway was drin oder auto-detect?
Logged
WWW: www.routerperformance.net
Support plans: https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German): https://opnsense.max-it.de/

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #4 on: December 02, 2020, 11:58:10 pm »
Hi !
Bei beide WAN's (WAN1 und WAN2) sind als Gateway (ganz unten) die entsprechenden Gateways eingetragen.
Grüße
Logged

mimugmail

  • Hero Member
  • *****
  • Posts: 6767
  • Karma: 494
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #5 on: December 03, 2020, 06:02:31 am »
Dann musst du erst Mal via packet capture schauen ob das wirklich so ist
Logged
WWW: www.routerperformance.net
Support plans: https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German): https://opnsense.max-it.de/

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #6 on: December 03, 2020, 10:00:37 am »
Hi!
Anfragen über WAN2 werden über WAN1 geantwortet und NICHT über WAN2 (bestätigt mit Packet Capture) !!!
Logged

mimugmail

  • Hero Member
  • *****
  • Posts: 6767
  • Karma: 494
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #7 on: December 03, 2020, 10:02:43 am »
Und bei Ping ist das aber nicht so, korrekt?
Logged
WWW: www.routerperformance.net
Support plans: https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German): https://opnsense.max-it.de/

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #8 on: December 03, 2020, 01:41:32 pm »
richtig !
Ping von aussen läuft's einwandfrei bei beiden WAN's:-)
Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 584
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #9 on: December 03, 2020, 03:15:04 pm »
Mit tcpdump bestätigt, dass die echo replies auch zum richtigen Interface wieder rausgehen?
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

mimugmail

  • Hero Member
  • *****
  • Posts: 6767
  • Karma: 494
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #10 on: December 03, 2020, 04:13:55 pm »
Das wundert mich ehrlich gesagt, ich kanns aber auch nicht nachstellen, hab grad keine Isntallation mit Dual WAN zum spielen da. :(
Logged
WWW: www.routerperformance.net
Support plans: https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German): https://opnsense.max-it.de/

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #11 on: December 04, 2020, 10:12:54 am »
Guten Morgen !
Das hier war das Problem !!!

Zitat auf die Dokumentation:
For multiwan setups be careful with groups, since groups are not bound to a specific interface, they will use the normal routing system to determine the next hop when applied on WAN type interfaces (reply-to is not used here).


Die Firewall Rules aus die WANGRUPPE pro WAN Interface im Firewall kopiert und siehe da, es läuft :-)
Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 584
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #12 on: December 04, 2020, 10:27:55 am »
Kaum macht man's richtig, schon geht's  :)
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

mimugmail

  • Hero Member
  • *****
  • Posts: 6767
  • Karma: 494
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #13 on: December 04, 2020, 10:50:43 am »
Quote from: opns_neuling on December 04, 2020, 10:12:54 am
Guten Morgen !
Das hier war das Problem !!!

Zitat auf die Dokumentation:
For multiwan setups be careful with groups, since groups are not bound to a specific interface, they will use the normal routing system to determine the next hop when applied on WAN type interfaces (reply-to is not used here).


Die Firewall Rules aus die WANGRUPPE pro WAN Interface im Firewall kopiert und siehe da, es läuft :-)

Hast du davon einen Screenshot?
Logged
WWW: www.routerperformance.net
Support plans: https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German): https://opnsense.max-it.de/

opns_neuling

  • Jr. Member
  • **
  • Posts: 68
  • Karma: 2
    • View Profile
Re: haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
« Reply #14 on: December 04, 2020, 01:35:30 pm »
Welche screenschots  möchtest du gern ?
Logged

  • Print
Pages: [1] 2
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • haproxy Multi-WAN: Nicht über alle WAN geichzeitig erreichbar
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2