Vielleicht ein Problem mit Fragmentierung?

Started by NDregger, July 27, 2026, 10:31:58 PM

Previous topic - Next topic
Hallo Freunde der OPNsense,

ich hätte mal eine hoffentlich kurze Frage zum Thema Normalization / Fragmentierung. Ich sitze gerade am Thema Radius WLAN mit Windows NPS als Radius Server und Ubiquiti Access Points. Solange ich mit EAP-PEAP arbeite funktioniert alles, auch wenn es durch die OPNsense muss. Wechsel ich aber von PEAP auf TLS geht es, nur solange AP und NPS im gleichen Subnetz liegen. Geht es aber durch die OPNsense spricht aktuell alles für fragmentierte Pakete. Bevor ich mich jetzt ewig mit dem Thema Trace herumschlage hatte ich gehofft ihr könnt mir mal kurz helfen:

Unter Firewall: Settings: Normalization kann man doch der OPNsense beibringen bestimmte Datenpakete nicht zu fragmentieren - nur wie genau stelle ich das richtig an? Für mich sind nur klar das wir von UDP Port 1812 reden sowie die Schnittstellen um die es geht. Ich würde vermuten wir reden dabei von Direction in und Destination selber würde ich frei lassen da es mehrere Radius Server gibt, deswegen nur den Destination Port 1812 angeben,

Ist das schon alles was ich einstellen muss oder steckt da noch mehr dahinter?

Norbert 
Mit freundlichen Grüßen aus BaWü
Norbert Dregger

Warum sollte sie den fragmentieren? Sind nicht alle beteiligten Netze Ethernet mit einer MTU von 1500?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Ehe Du an der Firewall herumspielst, verkleinere doch die Framed-MTU auf dem NPS, so dass es erst gar nicht zur Fragmentierung kommt - egal, woran es liegt, dass überhaupt eine auftritt (z.B. VPN o.ä.).
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Hallo ihr zwei,

ich konnte jetzt endlich den Nachweis führen das es die OPNsense sein muss.

Ich habe meine Tests mit Radius WLAN wie folgt aufgeteilt:

V1: AP und NPS in einem VLAN -> Beide Radius Varianten laufen
V2: AP und NPS in unterschiedlichen VLANs, OPNsense als Gateway zwischen beiden VLANs -> nur PEAP funktioniert.
V3: AP und NPS in unterschiedlichen VLANs, Bintec als Gateway zwischen beiden VLANs -> Beide Radius Varianten laufen

Damit ist für mich eindeutig bewiesen: OPNsense ist der Auslöser meiner Probleme.

Werde also nächste Woche wohl mal den Kontakt zum OPNsense Support suchen, denn das ist für mich keine Vermutung mehr mehr sondern Wissen.


Norbert
Mit freundlichen Grüßen aus BaWü
Norbert Dregger

Falls es Deciso Hardware ist und VLANs benutzt werden:

Interfaces: Settings -> "Enable VLAN Hardware Filtering"

Das löst Probleme mit UDP Fragmentierung, ist auch standardeinstellung seit einer Weile bei neueren Deciso hardware.

Hardware:
DEC740

Cedrik: You made my day!!! Ja ja ja, Du hast ja recht, ist nicht das erste Mal :-)

Wir reden aktuell von einer DEC3852, da die Konfiguration aber von einer 3850 kommt war die Konfiguration "schon so alt", dass der Parameter noch aus war. Wollte mir gerade im Lab jetzt noch meinen Aufbau so ergänzen das nicht zwischen Bintec und OPNsense hätte hin- und her wechseln können, aber das kann ich mir jetzt wohl sparen :-)

Danke Danke Danke
Mit freundlichen Grüßen aus BaWü
Norbert Dregger

Kein Problem, hatte das öfters im Support das Problem gerade mit SIP und auch mit RADIUS.

Schönes Wochenende :)
Hardware:
DEC740