Ah, ich hab's grad herausgefunden, wieso der Backup Node nicht ins Internet connecten konnte: Irgend in einer Doku habe ich mal gelesen, man soll in einem HA Setup die Outbound NAT Rules das Translation-target auf die CARP VIP legen. Das geht natürlich nicht, wenn der Backup Node nicht owner von dieser VIP ist. Versuche mal die Interface IP zu setzen und teste ob das Failover noch sauber funktioniert (sollte eigentlich).
Aber NAT hat doch damit gar nichts zu tun.Wenn die Backup-OPNSense sich die Updates holen soll, dann tut sie dies ohne NAT über deren offizielle IP und das entsprechende Gateway. Ich würde hier eher mal die Rules ansehen.Außer man nattet auch die Pakete der Firewall selbst, was imho aber keinen Sinn ergibt.LG, Ralf.
An sich richtig. Nur das NAT darf eben nur für die lokalen Netze durchgeführt werden
Das habe ich in der Zwischenzeit nur mal zum testen eingefügt. Eigentlich ist die Regel nicht drin. und muss ja anscheinend auch nicht?!Hatte auch testweise mal „any“ als Source eingetragen, das hat nicht funktioniert. Also bei den Regeln vom screenshot.Was verbirgt sich denn hinter dem "this Firewall" alias?