Log File -> Live View

Started by feofan69, September 12, 2026, 03:33:23 PM

Previous topic - Next topic
Hallo zusammen,

ich habe aktuell ein Problem mit der Live-View-Funktion zwischen zwei IP-Adressen innerhalb desselben Interfaces: Egal ob Ping, HTTP oder anderer Traffic, es wird in der Live-Ansicht kein Datenverkehr angezeigt, obwohl ich für alle relevanten Regeln das Logging aktiviert habe.

Wo kann mein Denkfehler liegen?

Darin, dass es sich dabei um Layer-2-Traffic handelt, den Deine Firewall nicht sieht?
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Quote from: meyergru on September 12, 2026, 04:38:13 PMDarin, dass es sich dabei um Layer-2-Traffic handelt, den Deine Firewall nicht sieht?

Möglich. Das verstehe ich nicht ganz. Wenn man als Gateway den Interface von Firewall konfiguriert hat, warum kommunizieren zwei Geräte innerhalb eine VLAN über L2? Kann man diese Trafic gar nicht über Firewall leiten?

Nein. Zwei Geräte im selben IP-Subnetz/VLAN kommunizieren normalerweise direkt auf Layer 2 miteinander. Bei IPv4 wird die MAC-Adresse des Zielsystems per ARP ermittelt, bei IPv6 übernimmt das NDP. Das konfigurierte Default-Gateway spielt dabei keine Rolle.

Der Traffic geht deshalb vollständig an der Firewall vorbei. Sie kann ihn weder filtern noch überhaupt sehen.

Wenn Du den Verkehr zwischen Geräten filtern willst, musst Du sie in unterschiedliche Layer-3-Netze/VLANs legen, so dass der Verkehr tatsächlich geroutet werden muss. Alternativ braucht es entsprechende Layer-2-Mechanismen auf dem Switch.

Das ist Netzwerk-Basiswissen, das Du Dir aneignen solltest, bevor Du mit einem Werkzeug wie OPNsense arbeitest. Das klingt vielleicht herablassend, ist aber bierernst gemeint: Anders als bei Consumer-Produkten wie einer Fritzbox ist es sehr schwierig, sein Netzwerk mit einem komplexen Werkzeug wie OPNsense tatsächlich "irgendwie sicherer" zu machen, wenn die zugrunde liegenden Netzwerkmechanismen nicht verstanden sind.
Darauf weise ich auch hier in Punkt 1 hin.

Das Risiko, dabei etwas grundsätzlich falsch zu konfigurieren und sich nur in Sicherheit zu wiegen, ist ziemlich hoch – wie diese Diskussion ganz gut illustriert.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

@feofan69 Kurzfassung:

Zwei Geräte im selben Netzwerk brauchen keinen Gateway, um miteinander zu kommunizieren. Und selbst wenn sie einen konfiguriert haben, benutzen sie ihn nicht. Niemals. Das ist so. Der Gateway wird nur benutzt für Verbindungen in andere Netze. Das ist die Aufgabe eines Gateways.

Es gibt Switche, die Filter-Funktionen haben und so etwas können, was du wahrscheinlich willst. Außerdem kann man bei vielen Access-Points "Client Isolation" aktivieren, so dass Geräte im selben Netz nur mit dem Gateway aber nicht untereinander kommunizieren dürfen.

Alles andere findest du dann aber wirklich in Netzwerk-Grundlagen-Literatur, da hat @meyergru nicht Unrecht.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)