Wie halte ich meinen Backup-Router am geschicktesten aktuell

Started by thogru, August 11, 2026, 10:32:59 AM

Previous topic - Next topic
Moin,

Ich habe zwei Geräte, auf denen ich OPNsense als Router für mein kleines Netzwerk betreibe.

Ein Gerät ist dauerhaft im Einsatz und das andere dient als Backup-Gerät und ist meistens ausgeschaltet.

OPNsense habe ich so konfiguriert, dass alle Interfaces eine statische IP-bekommen. Das habe ich deswegen gemacht, weil die OPNsense den DHCP-Server für alle Netze bereitstellt.

Ich stelle mir die Frage, wie ich das Backup-Gerät aktuell bezüglich OPNsense Software und Konfiguration halten kann. Meine Überlegungen gehen so in die Richtung:
  • Die Konfiguration des aktuell eingesetzten Gerät auf meinem PC zu speichern
  • Aktuelles Gerät vom Netzwerk trennen
  • Backup-Gerät mit dem Netzwerk verbinden
  • Auf dem Backup-Gerät OPNsense aktualisieren und die Konfiguration vom PC einspielen
  • Backup-Gerät vom Netzwerk trennen
  • aktuelles Gerät mit Netzwerk verbinden

Anstatt der letzten beiden Schritte könnte ich das Backup-Gerät im Netzwerk belassen und die Geräte die Rollen tauschen lassen.

Meine Frage: Geht das nicht auch irgendwie einfacher? Insbesondere will ich den Tausch der Geräte vermeiden. Wie macht Ihr so etwas?

Gruß
Thomas
Don't forget to [applaud] those offering time and brainpower to help you!

Ich mache das mit einer HA Konfiguration. Ist egal welches Gerät gerade läuft und ich muss nie was umstecken.

https://docs.opnsense.org/manual/hacarp.html

https://docs.opnsense.org/manual/how-tos/carp.html
Hardware:
DEC740

> Anstatt der letzten beiden Schritte könnte ich das Backup-Gerät im Netzwerk belassen und die Geräte die Rollen tauschen lassen.

Wenn dus eh anlassen willst, dann lies dich wie Cedrik meint in CARP/HA Setup ein und setz das auf. Vorsicht beim ausgehenden NAT, das muss beim Cluster ordentlich sitzen. Kommt aber drauf an, wie du dann das WAN an die Geräte ranbekommst. Klassisch würde man bei CARP die WAN Verbindung "vorne" von nem anderen Gerät herstellen lassen (Stichwort PPPoE o.ä.) und dahinter dann zu beiden Sensen ein Transfernetz führen, damit beide gleichzeitig auch online sein können (macht Updates und Co wesentlich einfacher).

Dann kann man das ganze brav nach HA/CARP Anleitung bauen und dann funktioniert auch der Failover recht unspektakulär automagisch wenn das eine Gerät mal die Grätsche macht :)

Cheers
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense than no(n)sense at all! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Ich habe zusätzlich zur physischen noch eine virtuelle OPNsense auf meinem Proxmox. Beide sind in einer HA-Konfiguration, die virtuelle ist aber immer aus und das Kabel steckt nicht im Modem. Alle paar Wochen fahre ich die einmal hoch, synce die Einstellungen und schalte sie dann wieder aus. Die DHCP-Settings immer als letztes, um zu verhindern, dass sie Adressen verteilt. Das wars.

Sollte die physische mal ausfallen, stecke ich einfach das Kabel vom Modem in den Proxmox-Host und fahre die VM hoch.

Moin,

Danke für Eure Antworten.

Mein Netzwerk sieht aktuell so aus:
Internet - DS-Lite                                           
                                                             
      |                                                     
+------+------+                                             
|            |                                             
|  Fritz!Box  |                                             
|  7530 AX  |                                             
|            |                                             
+------+------+                                             
      | 192.168.178.1                                       
      |                                                     
      |                                                     
      | WAN: 192.168.178.0/24                               
      |                                                     
      |                                                     
      | 192.168.178.222                                     
+------+------+                                             
|            |  DMZ: 192.168.147.0/24                       
|  Router    +-----------------------------                 
|            |                                             
|  OPNsense  |  LAN: 192.168.148.0/24                       
|            +------------+----------------                 
+------+------+            |                                 
      |                  |                                 
      |                  |                                 
      |            +------+------+                         
      |            |            |                         
      |            |  Fritz!Box  |  Smart Home             
      |            |    7490    +----------------         
      |            |            |                         
      |            +-------------+                         
      |                                                     
      |                                                     
      |  WLAN_Base:  192.168.130.0/24                     
      |  WLAN_Admin:  192.168.131.0/24  VLAN 10             
      |  WLAN_Intern: 192.168.132.0/24  VLAN 100           
      |  WLAN_Guest:  192.168.133.0/24  VLAN 200           
      |                                                     
      |                                    +----------------+
      |                                    |                |
      +------------------------------------+  Access Point  |
                                            |                |
                                            +----------------+

Wenn ich https://docs.opnsense.org/manual/how-tos/carp.html richtig verstehe, müsste ich für jedes Interface des Routers je einen Switch einbauen, damit beide OPNsense-Router gleichberechtigt auf alle Netze zugreifen können. Zudem würde ich in meinem Fall ein fünftes Interface benötigen, um das pfSync-Netz darzustellen.

Auf der WAN-Seite ist das kein Problem, weil in der Fritz-Box 7530 AX ja schon ein Switch eingebaut ist.

Dann blieben noch die Netze für LAN, DMZ und WLAN nach und es bleibt das Problem mit dem fehlenden Interface für das pfSync-Netz.

Meine Idee wäre es jetzt LAN, DMZ und WLAN über ein Interface mit unterschiedlichen VLAN-IDs in einen Switch zu leiten. Dann wäre ein Interface für das pfSync-Netz frei und ein Interface wäre dann ungenutzt.

Und an dieser Stelle weiß ich nicht weiter.
  • Kann ein "üblicher" managed Switch den ganzen Verkehr von LAN, DMZ und WLAN so auseinander dröseln, dass die Daten nur an bestimmten Ports (und ohne VLAN-IDs für LAN und DMZ) des Switches herauskommen? Oder benötige ich für meine Anforderungen einen speziellen Switch?
  • Ist es überhaupt "sicher" alle Netzwerk in einem Switch zusammenzuführen, um diese anschließend auf dezidierte Ports am Switch zu leiten?
  • Würde so etwas mit IPv4 und IPv6 funktionieren?
  • Angenommen ich kann bei den oben genutzten IPv4-Adressbereichen bleiben. Kann ein Switch aus einer 192.168.148.0/24 VLAN 40 eine 192.168.131.0/24  VLAN 10 machen?
  • Oder gehen quasi alle IP-Adressen gemeinsam auf ein Interface aus?
  • Aktuell nutze ich IPv6 nicht. Muss ich bei der Anschaffung des Switches die eventuelle Nutzung von IPv6 bei der Auswahl des Switches berücksichtigen?

Wenn ich das richtig sehe würde ich die Ports am Switch wie folgt verteilen:
  • Router A
  • Router B
  • WLAN
  • DMZ 1
  • DMZ 2
  • DMZ 3
  • LAN 1
Bei einem Switch mit 8 Ports wäre noch einer frei.

Könnt Ihr mir überhaupt empfehlen, an dieser Stellen weiterzudenken in Anbetracht meiner hier gestellten Fragen?
Don't forget to [applaud] those offering time and brainpower to help you!

Quote from: thogru on Today at 07:55:50 PM[...] müsste ich für jedes Interface des Routers je einen Switch einbauen, damit beide OPNsense-Router gleichberechtigt auf alle Netze zugreifen können.

Dafür gibt es VLANs. Ein managed Switch für alles reicht.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: thogru on Today at 07:55:50 PMDann blieben noch die Netze für LAN, DMZ und WLAN nach und es bleibt das Problem mit dem fehlenden Interface für das pfSync-Netz.
Ein gesondertes Interface für Sync ist empfohlen, aber nicht zwingend nötig.

Auch ist HA keine zwingende Voraussetzung, um die Konfiguration von einer Instanz auf eine weitere zu synchronisieren, aber es vereinfacht das ein Umschalten ungemein. Genau dafür ist es gemacht. Die Möglichkeit, die Konfig zu syncen komplettiert die Sache nur.
Wenn beide aktiv laufen, bleiben sogar die meisten Verbindungen erhalten, sofern sie synchronisiert werden.

Quote from: thogru on Today at 07:55:50 PMKann ein "üblicher" managed Switch den ganzen Verkehr von LAN, DMZ und WLAN so auseinander dröseln, dass die Daten nur an bestimmten Ports (und ohne VLAN-IDs für LAN und DMZ) des Switches herauskommen? Oder benötige ich für meine Anforderungen einen speziellen Switch?
VLAN-fähig muss der Switch sein, dann kann er das. Der Ausdruck "managed" könnte so manches Andere bedeuten, wenngleich meist das gemeint ist.

Quote from: thogru on Today at 07:55:50 PMst es überhaupt "sicher" alle Netzwerk in einem Switch zusammenzuführen, um diese anschließend auf dezidierte Ports am Switch zu leiten?
Wenn er korrekt konfiguriert ist, ja.

Quote from: thogru on Today at 07:55:50 PMWürde so etwas mit IPv4 und IPv6 funktionieren?
Ja, die IP-Version ist dem VLAN grundsätzlich egal und umgekehrt. Die VLAN-Segmentierung passiert am Layer 2, IP in 3.

Quote from: thogru on Today at 07:55:50 PMKann ein Switch aus einer 192.168.148.0/24 VLAN 40 eine 192.168.131.0/24  VLAN 10 machen?
Warum sollte er das tun? Ich denke, ich verstehe die Frage nicht.

Quote from: thogru on Today at 07:55:50 PMOder gehen quasi alle IP-Adressen gemeinsam auf ein Interface aus?
Es geht hier mehr um virtuelle Netzwerksegmente.
Ein Switch Port, der so konfiguriert ist, dass er an das VLAN 10 angebunden ist, ohne dass angeschlossene Geräte etwas vom VLAN merken (untagged, PVID), lässt nur Pakete vom VLAN 10  raus bzw. eingehende gehen nur ins VLAN 10.
Der Port, den du bspw. mit der OPNsense verbindest muss so konfiguriert sein, dass alle VLANs drüber gehen (Trunk). Allerdings gibt es da kein "Übersprechen", wenn ordentlich konfiguriert. In OPNsense hättest du für jedes VLAN ein Interface eingerichtet, und nur auf dieses laufen die Pakete.

Quote from: thogru on Today at 07:55:50 PMAktuell nutze ich IPv6 nicht. Muss ich bei der Anschaffung des Switches die eventuelle Nutzung von IPv6 bei der Auswahl des Switches berücksichtigen?
Nein. Bzw. nur, wenn er Layer 3 machen soll.

Quote from: thogru on Today at 07:55:50 PMKönnt Ihr mir überhaupt empfehlen, an dieser Stellen weiterzudenken in Anbetracht meiner hier gestellten Fragen?
Es hätte was Gutes: Du würdest was lernen. :-)
Anfängliche Probleme musst du einkalkulieren. Ob sich der Aufwand für deinen Zweck lohnt, musst du entscheiden.

Grüße