Hilfe zu VPN Client in OPNsense

Started by diabolo511, January 09, 2023, 03:53:46 PM

Previous topic - Next topic
Die Block v6 Regel halt, weil NVPN kein v6 im Tunnel unterstützt. Sonst würde v6 Traffic am Tunnel über das Default GW gehen.
Daher in der NAT Regel auch nur v4.
i am not an expert... just trying to help...

Wenn ich so darüber nachdenke, würde v6 Traffic über die GUA selbst dann am Tunnel vorbeigehen, wenn v6 unterstützt wäre... die Regel ist in jedem Fall erforderlich, um GUA / direkten v6 Traffic ins WAN zu blockieren...
i am not an expert... just trying to help...

Mein Anbieter gibt IPv6 her im VPN.
Das ich den Client auf dem WAN Interface angelegt habe ist ja auch richtig meine ich

Ich probiers morgen mal aus. Danke!

Mach erstmal alles ohne v6, also v6 komplett für den alias blocken.
Nur um erstmal Fehlerquellen zu verringern.
Um v6 können wir uns dann noch kümmern...
i am not an expert... just trying to help...


Wunderbar. V6 auch schon aktiv oder noch nicht?
i am not an expert... just trying to help...

Für v6 hab ich keine Regel angelegt. Somit also nicht erlaubt.
Wobei ich sagen muss, das meine Firewall nur IPv6 bezieht, aber nicht herausgibt.

Könnte man auch ändern, wobei ich nicht weiß worin der Vorteil liegt. Bin auch am überlegen meinen ThinClient als OPNsense zu benutzen, aber das bedarf noch einiger Recherche da ich gelesen habe das die DualCores gerne mal abkacken mit einem 4 Port NIC.

Einen wunderschönen zusammen.

Ich kram den Post mal wieder aus dem Archiv, da mein neues Problem in die selbe Kerbe schlägt.
Ich habe einen VPN zu Mullvad hergestellt, die Verbindung scheint auch zu stehen.
Ich habe ein Gateway für die Verbindung erstellt damit ich Hosts darüber schicken könnte.
Jetzt habe ich ein Outbound NAT erstellt, im LAN ebenfalls die allow rule gesetzt und eine allow any für das jeweilige Netz, wenn ich aber schaue, habe ich immer noch meine deutsche IP Adresse. Übersehe ich was markantes? Ich hab mich jetzt nicht jeden Changelog durchgelesen und steh davor auch grade wie der Ochse vorm Berg.

Du musst in der Allow-Regel auf LAN explizit den VPN-Gateway setzen. Sog. Policy Based Routing.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Today at 01:47:40 PM #24 Last Edit: Today at 01:49:24 PM by diabolo511
ich hab eine allow Regel im LAN, als source hab ich nen Alias angelegt wo ich dann alle IP Adressen mit rein werfen kann, auf das entsprechende Gateway.

Hab die Regel aus dem LAN mal angehangen

Und diese Regel steht über der generellen Allow-Regel für alle Clients, die nicht über den Tunnel gehen sollen?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Ne, die stand vorher ganz unten.
Hab sie grade mal einen weiter nach oben geholt. Zumindest kann der Client jetzt keine Domains mehr auflösen.
Zur Info: das ist einfach ne Test VM in Proxmox inkl. GUI damit man damit mal ein wenig spielen kann.
Ping auf 1.1.1.1 klappt, ping auf google.com ergibt nichts, ebenso wie curl google.com.

Interessant das das nicht funktioniert, weil ich den Mullvad DNS im Tunnel mit angegeben habe und "disable routes".

Die Regeln werden, wenn sie "quick" sind, der Reihe nach abgearbeitet und nach dem ersten Match werden keine weiteren Regeln mehr betrachtet.

Deshalb immer Spezielles vor Allgemeinem.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

ja das verstehe ich.

Jetzt muss ich nur schauen warum ich keine DNS Auflösung habe :D
Hab mir auch mal nebenher die Dokumentation angeschaut, aber die wirft grade mehr Fragezeichen auf.