Hilfe zu VPN Client in OPNsense

Started by diabolo511, January 09, 2023, 03:53:46 PM

Previous topic - Next topic
Quote from: diabolo511 on August 07, 2026, 08:08:35 PMokay, also ich bin mir nicht ganz sicher, aber ich habe die Regeln so eingestellt wie in einem Post hier vorher.
Damit habe ich 0, aber auch wirklich 0 DNS Auflösung und das geht mir nicht so ganz in die Birne.
Eine solche Policy-Routing Regel schickt konsequent jeden Traffic, auf welchen sie zutrifft, auf das Gateway. Die könnte auch für DNS Anfragen zutreffen, während das Ziel aber eine lokale IP ist?

Wenn du interne Adressen erreichen möchtest, musst du die Regel so anlegen, dass sie diese nicht erfasst oder für interne Ziele eine eigene Pass-Regel darüber stellen.

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMIch hab den VPN per Wireguard erstellt inkl DNS Eintrag
Was heißt das? Kann man in Wireguard einen DNS eintragen?

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMda ich den DNS von Mullvad gerne nutzen mag.
Wie soll das geschehen?
Soll das nur auf den betroffenen Geräten oder generell gelten?

Quote from: diabolo511 on August 07, 2026, 08:08:35 PMVorlage war dieses Video: https://www.youtube.com/watch?v=toB_9F-VTVo
Na hoffentlich hast du nicht dieselben Fehler gemacht wie dieser Guru. ;-)

Ich pinge standartmäßig ein mal 8.8.8.8 an so wie google.com um zu schauen ob Traffic auch nach außen geht. Da stoße ich ja auf das erste Problem, das ich nicht ganz verstehe. Ein ping auf die reine IP Adresse geht raus, auf die Domain aber nicht.
Ich habe einen Alias über den ich einzelne Clients über den VPN schicken möchte.

Ja, man kann einen DNS Server in Wireguard in die config eintragen.

Welchen Fehler hat der Mann begangen? Wär cool wenn man sowas auflösen kann.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMEin ping auf die reine IP Adresse geht raus, auf die Domain aber nicht.
Den Grund dafür hast du doch eh schon erkannt. Du kannst keine Hostnamen auflösen, kein DNS.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMIch habe einen Alias über den ich einzelne Clients über den VPN schicken möchte.
Also nochmal: Je nachdem, welche Regel du sonst noch hast, schickt diese Gateway-Regel möglicherweise auch DNS Requests auf das Gateway.
Hier hast du nichts dazu erklärt.

Ich nehme aber an, dass dein Client so konfiguriert ist, dass er OPNsense als DNS verwendet. D.h. die LAN IP der Firewall.
Nun, wenn du diesen Request auf den VPN Server schickst, wird das Paket dort verworfen, weil da die Ziel-IP unbekannt ist.

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMJa, man kann einen DNS Server in Wireguard in die config eintragen.
Das kenne ich nicht. Wenn dann würde so etwas dem VPN Client, also OPNsense, diesen DNS-Server zuweisen, wenn die Verbindung hergestellt wird.
Das würde aber nur funktionieren, wenn du den lokalen DNS im Forwarder-Modus betreibst. Und ggf. braucht das auch noch eine Route, kommt auf die Ziel-IP an.

Das obige ist vielleicht gar nicht das, was du möchtest. Ob du alle DNS-Anfragen auf Mullvad schicken möchtest, oder nur die im der Clients im Alias, hast du nicht verraten.
Wie auch immer, eine einfache Methode, die Request auf den gewünschten Server und auch über die VPN zu schicken, ist sie einfach mit einer NAT-Regel weiterzuleiten. Allerdings kannst du dann keine lokalen Namen mehr auflösen. Ist das gewünscht, muss du das interne DNS entsprechend konfigurieren. Was verwendest du da?

Quote from: diabolo511 on August 07, 2026, 09:03:03 PMWelchen Fehler hat der Mann begangen? Wär cool wenn man sowas auflösen kann.
Die WAN-Regel, die sicherstellen soll, dass kein Traffic anderswo hingeht als auf den Mullvad Server hat er für eingehenden Traffic erstellt. Die hätte Direction out haben sollen. Erwähnt hat er es.

Überdies bin ich mir gar nicht sicher, ob dies Regel überhaupt funktionieren würde, ob diese die IP Adressen im Alias überhaupt sieht.

Okay für mich war das eigentlich relativ logisch zwecks DNS.
Ich möchte nur, das die VPN Clients den Mullvad DNS nutzen, der Rest geht seinen regulären Weg.

Es sei dazu auch gesagt das ich echt kein Profi bin und auch noch einiges zu lernen hab.

Der Client ist so eingestellt, das der Mullvad DNS über den VPN genutzt werden soll.
Das mit der Gateway Regel muss ich mir selber noch mal anschauen, konnte die Woche über nicht daran arbeiten.

Quote from: diabolo511 on August 07, 2026, 11:20:18 PMOkay für mich war das eigentlich relativ logisch zwecks DNS.
Ich möchte nur, das die VPN Clients den Mullvad DNS nutzen, der Rest geht seinen regulären Weg.

Es sei dazu auch gesagt das ich echt kein Profi bin und auch noch einiges zu lernen hab.

Der Client ist so eingestellt, das der Mullvad DNS über den VPN genutzt werden soll.
Das mit der Gateway Regel muss ich mir selber noch mal anschauen, konnte die Woche über nicht daran arbeiten.

Und wie bekommen die Clients vorher ihre Einstellungen? Per DHCP? Und welcher DNS wird dort mitgeteilt? Vermutlich der der Sense oder nicht?
Du kannst dann nicht einfach den Clients wie du willst ihren DNS noch nachträglich ändern. DHCP pusht das raus und dann steht das. Zu dem Zeitpunkt könnte bspw. dein VPN gar nicht stehen, also würde dein Client im Limbo hängen. Es macht also durchaus Sinn, dass der Client nen funktionierenden DNs hat. Oder du willst eben hardcore enforcement dass diese internen IPs/Clients IMMER EGAL WAS DNS via VPN machen. Dann müsstest du für alle Clients, die du da via Mullvad pushen willst mit deiner Regel auch den Mullvad DNS als DHCP Override an den Client pushen, dass er nicht den internen DNS, sondern Mullvad nutzt.

Ansonsten hast du genau das was @virago dir die ganze Zeit schon sagt: dein Client will die Sense nach DNS fragen, deine Policy Regel pusht aber ALLES via VPN weg, auch Traffic den die Sense behalten "könnte" weil die PBR alles andere sticht. Und dann hast du kein DNS.

Cheers :)
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense than no(n)sense at all! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.