Hilfe zu VPN Client in OPNsense

Started by diabolo511, January 09, 2023, 03:53:46 PM

Previous topic - Next topic
Quote from: diabolo511 on August 07, 2026, 08:08:35 PMokay, also ich bin mir nicht ganz sicher, aber ich habe die Regeln so eingestellt wie in einem Post hier vorher.
Damit habe ich 0, aber auch wirklich 0 DNS Auflösung und das geht mir nicht so ganz in die Birne.
Eine solche Policy-Routing Regel schickt konsequent jeden Traffic, auf welchen sie zutrifft, auf das Gateway. Die könnte auch für DNS Anfragen zutreffen, während das Ziel aber eine lokale IP ist?

Wenn du interne Adressen erreichen möchtest, musst du die Regel so anlegen, dass sie diese nicht erfasst oder für interne Ziele eine eigene Pass-Regel darüber stellen.

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMIch hab den VPN per Wireguard erstellt inkl DNS Eintrag
Was heißt das? Kann man in Wireguard einen DNS eintragen?

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMda ich den DNS von Mullvad gerne nutzen mag.
Wie soll das geschehen?
Soll das nur auf den betroffenen Geräten oder generell gelten?

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMVorlage war dieses Video: https://www.youtube.com/watch?v=toB_9F-VTVo
Na hoffentlich hast du nicht dieselben Fehler gemacht wie dieser Guru. ;-)

Ich pinge standartmäßig ein mal 8.8.8.8 an so wie google.com um zu schauen ob Traffic auch nach außen geht. Da stoße ich ja auf das erste Problem, das ich nicht ganz verstehe. Ein ping auf die reine IP Adresse geht raus, auf die Domain aber nicht.
Ich habe einen Alias über den ich einzelne Clients über den VPN schicken möchte.

Ja, man kann einen DNS Server in Wireguard in die config eintragen.

Welchen Fehler hat der Mann begangen? Wär cool wenn man sowas auflösen kann.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMEin ping auf die reine IP Adresse geht raus, auf die Domain aber nicht.
Den Grund dafür hast du doch eh schon erkannt. Du kannst keine Hostnamen auflösen, kein DNS.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMIch habe einen Alias über den ich einzelne Clients über den VPN schicken möchte.
Also nochmal: Je nachdem, welche Regel du sonst noch hast, schickt diese Gateway-Regel möglicherweise auch DNS Requests auf das Gateway.
Hier hast du nichts dazu erklärt.

Ich nehme aber an, dass dein Client so konfiguriert ist, dass er OPNsense als DNS verwendet. D.h. die LAN IP der Firewall.
Nun, wenn du diesen Request auf den VPN Server schickst, wird das Paket dort verworfen, weil da die Ziel-IP unbekannt ist.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMJa, man kann einen DNS Server in Wireguard in die config eintragen.
Das kenne ich nicht. Wenn dann würde so etwas dem VPN Client, also OPNsense, diesen DNS-Server zuweisen, wenn die Verbindung hergestellt wird.
Das würde aber nur funktionieren, wenn du den lokalen DNS im Forwarder-Modus betreibst. Und ggf. braucht das auch noch eine Route, kommt auf die Ziel-IP an.

Das obige ist vielleicht gar nicht das, was du möchtest. Ob du alle DNS-Anfragen auf Mullvad schicken möchtest, oder nur die im der Clients im Alias, hast du nicht verraten.
Wie auch immer, eine einfache Methode, die Request auf den gewünschten Server und auch über die VPN zu schicken, ist sie einfach mit einer NAT-Regel weiterzuleiten. Allerdings kannst du dann keine lokalen Namen mehr auflösen. Ist das gewünscht, muss du das interne DNS entsprechend konfigurieren. Was verwendest du da?

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMWelchen Fehler hat der Mann begangen? Wär cool wenn man sowas auflösen kann.
Die WAN-Regel, die sicherstellen soll, dass kein Traffic anderswo hingeht als auf den Mullvad Server hat er für eingehenden Traffic erstellt. Die hätte Direction out haben sollen. Erwähnt hat er es.

Überdies bin ich mir gar nicht sicher, ob dies Regel überhaupt funktionieren würde, ob diese die IP Adressen im Alias überhaupt sieht.

Okay für mich war das eigentlich relativ logisch zwecks DNS.
Ich möchte nur, das die VPN Clients den Mullvad DNS nutzen, der Rest geht seinen regulären Weg.

Es sei dazu auch gesagt das ich echt kein Profi bin und auch noch einiges zu lernen hab.

Der Client ist so eingestellt, das der Mullvad DNS über den VPN genutzt werden soll.
Das mit der Gateway Regel muss ich mir selber noch mal anschauen, konnte die Woche über nicht daran arbeiten.