Eingehende WAN-Anfragen: Rückroute wird blockiert?

Started by OPNdaniel, Today at 12:01:02 AM

Previous topic - Next topic
Today at 12:01:02 AM Last Edit: Today at 12:03:42 AM by OPNdaniel Reason: Ergänzung
Hallo zusammen,

aktuell habe ich ein seltsames Problem, das ich gerade noch nicht so ganz nachvollziehen kann und bitte um Unterstützung diesbezüglich.

Hier der Netzwerkaufbau zur Übersicht:
You cannot view this attachment.

Mein Vorhaben:
Ich möchte vom Laptop aus auf den Server zugreifen (z.B. anpingen), der hinter einer OPNsense-Firewall sitzt (das ganze ist eine reine Testumgebung, daher in diesem Fall der Zugriff vom WAN-Interface kommend).

Am Laptop wurde eine statische Route definiert, die für Anfragen an IP-Adressen des opt1 networks (in dem sich der Server befindet) die WAN-Schnittstelle der OPNsense-Firewall als Next Hop verwendet.

Eine Firewall-Regel, die am WAN-Interface eingehende ICMP-Anfragen aus dem WAN network (in dem sich der Laptop befindet) mit dem Ziel opt1 network (in dem sich der Server befindet), erlauben würde, habe ich ebenfalls erstellt.

Beim WAN-Interface der OPNsense-Firewall wurde die Funktion "Block private networks" abgehakt/deaktiviert.

Das Problem:
Allerdings erhalte ich auf dem Laptop für die Pings eine Zeitüberschreitung. Interessehalber habe ich am Server einen Wireshark-Trace gestartet und festgestellt, dass die eingehenden ICMP-Anfragen dort ankommen und auch beantwortet werden würden (IP-Adressen stimmen auch), jedoch kommt die Antwort nicht mehr am Laptop an.

Und hier kann ich im Moment nicht nachvollziehen, weshalb dies so ist. Das interessante dabei: Wenn ich in OPNsene die Firewall-Funktion mittels "pfctl -d" deaktiviere, kommen die Antworten am Laptop plötzlich an; wenn ich sie mittels "pfctl -e" wieder aktiviere, bleiben die Antworten wieder aus.

Im Live View der angewendeten Regeln gibt es sowohl einen positiven Eintrag für die eingehende ICMP-Anfrage am WAN-Interface als auch für den Ausgang am Interface opt1 ("let out anything from firewall host itself"). Hinweise, weshalb die Rückroute scheitert, konnte ich dort bisher keine ausfindig machen.

Hat jemand von euch eine Idee, woran es liegen könnte?

PS: Inter-Interface-Routing und -Firewall-Regeln, Zugriff nach WAN/Internet etc. funktioniert alles, hier habe ich schon unzählige Regeln geschrieben. Nur diese eine möchte nicht so Recht funktionieren und ich befürchte, dass ich gerade einfach "auf dem Schlauch stehe"...

Vielen Dank im Voraus für eure Unterstützung und viele Grüße
Daniel

Firewall > Settings > Advanced > Disable reply-to.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Besten Dank Patrick, genau das war es! 😊

Ich verstehe, weshalb das ein sinnvolles Feature ist. Ich verstehe nicht, weshalb "enabled" der Default ist.

OPNsense an einem DSL-Anschluss oder irgend einem Point-to-Point Link - alles cool und froody.
OPNsense in einem Lab, WAN und LAN RFC-Netze, nix funktioniert, Leute schlagen im Forum auf.

Reply-to braucht man nur bei zwei oder mehr WAN-Links. Und dann sollte man wissen, was man tut.

Wäre sehr für eine Änderung des Defaults.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)