Warum wird ein Client geblockt, aber der andere nicht (Sonst alles identisch)

Started by AlexanderB, July 25, 2026, 05:26:11 PM

Previous topic - Next topic
Ja ich bin von den alten Regeln auf die neuen Migriert. Ja die Regeln sollten von vor der Migration stammen, aber nicht alle.

Ach, die Migration hat das wohl alles durcheinander gebracht?

Hast du vor dem Update den Migrationsassistenten durchgearbeitet und die alten Regeln gelöscht oder einfach nur das Update eingespielt?

Wenn du zwar den Assistenten benutzt, aber die alten Regeln nicht gelöscht hast, dann tauchen die jetzt genau so read-only im neuen UI auf wie du es gerade siehst.

Wenn du den Assistenten gar nicht benutzt sondern nur das Update gemacht hast, dann sind halt alle Regeln in diesem Zustand.

Installier das os-firewall-legacy Plugin, und hol nach, was du noch nicht gemacht hast. War alles vor dem Update klar und dokumentiert.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Was hat Dich davon abgehalten meine Fragen exakt zu beantworten, hier diese nochmals:

"Zeig doch mal den Logeintrag für den Client der erfolgreich eine IPv4 bekommt im gleichen VLAN, scheint für mich grad unwahrscheinlich.

Welche OPNsense Version setzt Du ein? Welchen DHCP Server setzt Du ein, DNSmasq oder KEA DHCP? Und ist bei dem DHCP Server 'Firewall rules' (KEA) oder 'DHCP register firewall rules' (DNSmasq) gesetzt?"
Deciso DEC740

Also, ja ich habe den Migrationsassistenten durchgearbeitet. Aber ich schätze da hat was nicht funktioniert, denn bei der Hälfte war alles weg und auch die Beschreibung. Da dachte ich, huch, das ging aber schnell, ich war noch gar nicht fertig mit lesen.

Jetzt mit dem os-firewall-legacy, führt mich der Migrations Assistent zu einem schwarzen Bildschirm. Schick. Naja, dann geh ich mal auf die Suche was ich noch alles da machen muss. oh mei oh mei.

@patient0
Sorry. Nein nein, das sind zwei unterschiedliche Schnittstellen/VLANs. Eine funktioniert, die andere nicht. Fehler ist höchstwahrscheinlich wegen dem Migrationsassitenten passiert, da einfach die automatischen Regeln fehlen. DNSmasq DNS & DHCP nutze ich und die neuste Version von OPNsense und ja der Haken ist dort gesetzt, dass der DHCP automatisch Firewallregeln zu der entsprechenden Schnittstelle erstellen soll (Was aber nicht funktioniert, so wie ich festgestellt habe).

Quote from: AlexanderB on Today at 09:35:49 AMAlso, ja ich habe den Migrationsassistenten durchgearbeitet. Aber ich schätze da hat was nicht funktioniert, denn bei der Hälfte war alles weg und auch die Beschreibung. Da dachte ich, huch, das ging aber schnell, ich war noch gar nicht fertig mit lesen.

Du musst aus dem Assistenten die Regeln als CSV exportieren und dann in "Rules [new]" (26.1) oder jetzt "Rules" (26.7) explizit importieren über das kleine Upload-Symbol rechts unten. Das steht alles beim Migrationsassistenten direkt am Schirm.

Danach musst du die Regeln manuell aus dem "alten" UI löschen.

Automatische Regeln werden vom Migrationsassistenten nicht angefasst, daran liegen deine Probleme nicht.

Du scheinst aber als erstes mal den Assistenten überhaupt nicht komplett und nach Doku durchgeführt zu haben.

- Assistenten aufrufen
- Regeln überprüfen
- Regeln als CSV exportieren und lokal auf deinem Rechner speichern
- Regeln im neuen UI importieren
- Regeln im alten UI löschen

Das steht wie gesagt alles klipp und klar auf der Seite vom Migrationsassistenten.

Wie wärs mit:

- Neuinstallation mit 26.1
- Backup der Config von vor dem mißglückten Update einspielen
- Migrationsassisten diesmal richtig durchspielen
- Update

?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Es gibt nichts zu exportieren, nur "Regeln aus der Automatisierung" und "automatisch generierte Regeln". Der Migrationsassitent ist auch einfach ein schwarzer Bildschirm.

Es sind gar keine Regeln mehr vorhanden, die ich exportieren könnte. Vor der Migration gab es keine "Regeln aus der Automatisierung".
Ja ich sehe, bei mir ist wieder alles schief gegangen und nun ist die Kiste so verbuggt.
komplett neu aufsetzen, na prima. Und wenn ich dann meine Konfiguration von jetzt mitnehme, dann nehme ich hoffentlich nicht die ganzen Bugs mit.

Ich weiß nicht warum du dir so sicher bist, dass dieses Problem, dass die Clients auf der 2ten Schnittstelle keine IP bekommen, nicht an den automatischen Regeln liegt. Obwohl die Schnittstelle wo alles funktioniert, die automatischen Regeln vom "DNSmasq DNS & DHCP", wie auf dem Bild gezeigt, drin hat, und die 2te Schnittstelle, die exakt gleich mit "DNSmasq DNS & DHCP" konfiguriert ist, eben diese Regeln für den Zugang zum DHCP NICHT drin hat.
Im Grunde würde ein Neuaufsetzen genau dieses Problem nicht lösen.

Das ist echt ne mittelschwere Katastrophe. Na mal schauen wie ich da wieder raus komme.

Dann erstmal Danke an alle die hier mir geholfen haben :)

Ich merke auch gerade, die Hälfte meiner Schnittstellen hat die automatischen Regeln des DHCP und die andere Hälfte nicht.

Ich bräuchte doch im Grunde nur die Möglichkeit, dass "DNSmasq DNS & DHCP" alle Regeln einmal neu erstellt. Und falls es schon so eine Regel auf der Schnittstelle gibt, soll "DNSmasq DNS & DHCP" diese Regeln nicht erzeugen, sodass keine Duplikate entstehen.

Aber die Frage die sich mir dann stellt ist, wie viele versteckte Bugs mich mit OPNsense in Zukunft noch quälen werden und ob ich alle Konfigurationsänderungen handschriftlich mir notieren muss, falls ich mal ein 1 Jahr altes Backup einspielen muss.

Es gibt keine "versteckten Bugs", die an deiner Situation schuld sind. Du hast die Konfiguration vergurkt.

Hast du den DHCP-Server auf den Schnittstellen, auf denen keine Regeln liegen, auch eingeschaltet?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Gut das man Fehler der Technik immer auf die DAUs schieben kann. Sehe ich komplett anders. Wenn der Programmierer es dem DAU ermöglicht, etwas zu konfigurieren, was nicht im Scope liegt, dann liegt das Problem an schlechter Programmierung. So habe ich es jedenfalls gelernt.

Also ich hab Testweise mit "DNSmasq DNS & DHCP" rumgespielt.
Alle Schnittstellen entfernt und das Häkchen bei "DHCP-Firewall-Regeln registrieren" entfernt.
Siehe da, "DNSmasq DNS & DHCP" hat die automatischen Regeln in der Firewall entfernt.
Jetzt hab ich wieder alle Schnittstellen aktiviert und das Häkchen  bei "DHCP-Firewall-Regeln registrieren" wieder gesetzt.
Siehe da, "DNSmasq DNS & DHCP" hat wieder automatische Regeln in der Firewall hinzugefügt.

Was mich jetzt aber wundert ist, dass "DNSmasq DNS & DHCP" wieder nur bei der Hälfte der Schnittstellen in der Firewall die automatischen Regeln hinzugefügt hat und bei der anderen Hälfte nicht.


Wie meinst du eingeschaltet? Also unter "DNSmasq DNS & DHCP" in den Einstellungen die Häkchen auf den Schnittstellen, ja.

Quote from: AlexanderB on Today at 10:30:42 AMWie meinst du eingeschaltet? Also unter "DNSmasq DNS & DHCP" in den Einstellungen die Häkchen auf den Schnittstellen, ja.

Ja, das meinte ich. Und du hast auch Bereiche/Netze definiert für diese Schnittstellen/VLANs? Vielleicht braucht DNSmasq ja beides. Ich benutze selbst Kea.

Ich würde aber wirklich erst mal das Legacy-Plugin installieren und die Firewall-Regeln aufräumen bzw. die Migration nochmal richtig machen. Evtl. stolpert der DNSmasq ja darüber. So wie Du es im Moment hast, kann es ja offensichtlich nicht bleiben.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Ich hab das os-firwall-legacy plugin wieder deinstalliert, weil nichts zum export vorhanden ist und der Migrationsassistent nur ein schwarzer Bildschirm ist.

Ja die Schnittstellen haben ihren DHCP Bereich.

Soweit ich gelesen habe ist "DNSmasq DNS & DHCP" das Leichtgewicht und der Rest für sehr viele Clients.
Ich habe aber keine tausende Teilnehmer, daher benötige ich nichts großes.

Ich weiß ehrlich gesagt nicht genau was ich jetzt mache. Das nervt mich übelst, denn ohne DHCP auf der Schnittstelle komme ich mit meinen anderen Aufgaben auch nicht weiter.

Ich weiß jetzt jedenfalls, dass das Teil "DNSmasq DNS & DHCP" eine Macke hat und da muss ich mir was überlegen.

Danke

Geh zurück auf 26.1 (Snapshot vorhanden oder wenigstens Backup?) und mach die Migration nochmal. Die nicht editierbaren Regeln gehören so nicht.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)