Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HA-Cluster - Webinterface nur des Masters erreichbar
« previous
next »
Print
Pages: [
1
]
Author
Topic: HA-Cluster - Webinterface nur des Masters erreichbar (Read 1635 times)
puseidr
Newbie
Posts: 7
Karma: 1
HA-Cluster - Webinterface nur des Masters erreichbar
«
on:
November 05, 2021, 02:28:12 pm »
Hallo,
in meinem HA-Cluster ist mir aufgefallen, dass das Webinterface immer nur auf der Master-FW erreichbar ist.
Beispiel:
FW1-LAN-IP 192.168.100.11
FW2-LAN-IP 192.168.100.12
Virtuelle LAN-IP 192.168.100.1 (CARP)
per Ping sind alle 3 IPs erreichbar, wenn ich mit nmap einen Portscan mach ist nur auf den IPs 192.168.100.1 und 192.168.100.11 das Webinterface auf Port 443 erreichbar, auf der 192.168.100.12 is alles dicht.
Wenn ich nun auf der FW1 das CARP deaktiviere wandert die IP 192.168.100.1 auf die FW2, und dann komm ich über die 192.168.100.12 sowie 192.168.100.1 auf das Webinterface die FW2, allerdings komm ich nie zeitgleich auf das Webinterface der FW1 UND FW2.
Hab ich da was falsch konfiguriert oder ist das Verhalten gewollt? Ich würde halt beim Updaten der FW erstmal die Backup-FW patchen anstatt die, die Master der ganzen vIPs ist.
Logged
Patrick M. Hausen
Hero Member
Posts: 6853
Karma: 575
Re: HA-Cluster - Webinterface nur des Masters erreichbar
«
Reply #1 on:
November 05, 2021, 02:47:12 pm »
Ich komme über die individuellen IP-Adressen auf Master und Backup und über die CARP-Adresse auf den Master.
Ich habe allerdings die Anti-Lockout NAT-Regel deaktiviert und benutze einfache Firewall-Regeln für den Zugriff auf die Oberfläche. Hab ehrlich gesagt, nicht verstanden, was diese NAT-Regel macht. Passende "allow" für Port 443 und es funktioniert wie erwartet.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do.
(Isaac Asimov)
puseidr
Newbie
Posts: 7
Karma: 1
Re: HA-Cluster - Webinterface nur des Masters erreichbar
«
Reply #2 on:
November 05, 2021, 02:52:50 pm »
Ich habs
Ich hatte die automatische Lockout Regel nachgebaut und hatte da als Destination "This Firewall" stehen, habe jetzt die Regel so angepasst dass alle 3 IPs als Destination drin stehen (über ein Alias) und zack schon gehts!
Logged
chemlud
Hero Member
Posts: 2487
Karma: 112
Re: HA-Cluster - Webinterface nur des Masters erreichbar
«
Reply #3 on:
November 05, 2021, 03:16:58 pm »
...ich verstehe nicht wirklich, warum man den "Inhalt" des Alias "This Firewall" nicht unter Firewall -> Diagnostics -> Aliases einsehen kann.
Logged
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare
felix eichhorns premium katzenfutter mit der extraportion energie
A router is not a switch - A router is not a switch - A router is not a switch - A rou....
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: HA-Cluster - Webinterface nur des Masters erreichbar
«
Reply #4 on:
November 12, 2021, 01:53:43 pm »
Moin,
weil "This Firewall" in pf Syntax in "(self)" übersetzt wird. Self ist ein spezifisches pf Keyword das im Filter selbst definiert ist. Das hat an der Stelle wenig mit OPNsense o.ä. zu tun, sondern ist - wie in der Doku auch beschrieben - ein Platzhalter für ALLE auf der Firewall hinterlegten Adressen die sie aktuell inne hat.
Genauer:
https://man.openbsd.org/pf.conf#self
Quote
self: Expands to all addresses assigned to all interfaces.
Vielleicht erklärt es das etwas besser. Darum ist (self) bzw. This Firewall durchaus eine gute Variante in Clustern, da sie nach dem Sync auf der entsprechenden Firewall trotzdem korrekt auf "sich selbst" auflöst. Nur muss man dann daran denken, dass je nach Regel und woher/wohin man diese definiert, mit "This Firewall" ggf. mehr geöffnet wird als man möchte.
Cheers
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
HA-Cluster - Webinterface nur des Masters erreichbar