Netzwerkproblem

Started by uwe-beach, Today at 04:27:24 PM

Previous topic - Next topic
Hallo,

ich nutze OPNSense 26.7.1 mit folgender Netz-Konfig :

Fritzbox (192.168.177.1) --> OPNSense WAN (192.168.177.2) --> OPNSense LAN (192.168.178.1)
In der OPNSense ist ein weiteres Interface mit Namen Backup (192.168.180.2) definiert.

Von einem TrueNas-Gerät (192.168.180.10) komme ich nicht auf das LAN-Interface und dadurch auch nicht auf Geräte im LAN.
Für das Interface Backup gibt es eine Regel, mit Source 'Backup Network', Destination 'LAN-Network', Protocol TCP, alle Ports auf ANY.

Ausgabe eines traceroute auf dem Truenas :

traceroute 192.168.178.1
traceroute to 192.168.178.1 (192.168.178.1), 30 hops max, 60 byte packets
 1  192.168.178.1 (192.168.178.1)  0.133 ms  0.102 ms  0.054 ms

traceroute 192.168.178.100
traceroute to 192.168.178.100 (192.168.178.100), 30 hops max, 60 byte packets
 1  192.168.180.2 (192.168.180.2)  0.120 ms  0.095 ms  0.100 ms

Ein ping, ausgeführt auf dem OPNSense-Interface Backup (192.168.180.2), auf eine IP aus dem LAN funktioniert.
Ein ping vom Truenas auf das LAN-Interface funktioniert nicht.
Von der Truenas kommt man ins Internet.


Hat jemand eine Idee ?

Hallo,

Quote from: uwe-beach on Today at 04:27:24 PMAusgabe eines traceroute auf dem Truenas :

traceroute 192.168.178.1
traceroute to 192.168.178.1 (192.168.178.1), 30 hops max, 60 byte packets
 1  192.168.178.1 (192.168.178.1)  0.133 ms  0.102 ms  0.054 ms
Könnte es sein, dass du dein NAS multi-homed betreibst? Also dass es in beiden Subnetzen eine IP hat.

Eigentlich würde ich mir erwarten hier als ersten Hop die Gateway IP des NAS zu sehen, also 92.168.180.2.

Ein anderer möglicher Grund könnte ein Layer 2-Leck zwischen den beiden Netzwerksegmenten sein.
Einfach nachzuweisen, indem du am NAS die ARP-Tabelle anzeigst. 192.168.178.1 dürfte da nicht aufscheinen, wenn es in Ordnung ist.

Das NAS ist nur im Netz 192.168.180.0/24.
Die Arp-Tabelle sieht so aus :
arp -a
? (192.168.180.2) at c4:00:ad:ba:27:55 [ether] on enp1s0

D.h. vermeintlich alles in Ordnung.
Warum dann Traceroute als erstes eine IP im anderen Subnetz hinter dem Router ausgibt, ist mir nicht klar.

Quote from: uwe-beach on Today at 04:27:24 PMFür das Interface Backup gibt es eine Regel, mit Source 'Backup Network', Destination 'LAN-Network', Protocol TCP, alle Ports auf ANY.
Okay, bevor du weitersuchst, mache erst mal die Regel weiter auf. Erlaube alle Protokolle, dann versuch es mit einem Ping oder Traceroute.

Wenn nur TCP erlaubt ist, kommen Pings (ICMP) nicht drüber.
Auch würde ich Source und Destination zur Fehlersuche auf any setzen. Wenn du bspw. eine falsche Subnetzmaske gesetzt hättest, könnte Quelle oder Ziel aus dem Netzwerk fallen.

Wenn dann immer noch nichts geht, mach ein Packet Capture, erst am eingehenden Interface, wenn ok, am ausgehenden. Kommt da schon gar nichts rein oder auch das Richtige raus, kannst du OPNsense als Fehlerursache ausschließen.