OPNsense lässt sich auf PROXMOX nach dem Update nicht via LAN öffnen

Started by Arnoux13, Today at 09:33:48 AM

Previous topic - Next topic
Hallo zusammen,

nach dem Update auf die Version "OPNsense 26.7.4_1-amd64 FreeBSD 15.1-RELEASE-p3 OpenSSL 3.5.8" lässt sich OPNsense nur mit Eingabe des Befehls pfctl -d in der Shell über die WebUI eines LAN PC´s öffnen.

OPNsense wird hierbei als VM auf einem aktuellen Proxmox Server (Vers. Virtual Environment 9.2.20) genutzt.

Wie lässt sich o.g. Schritt umgehen, damit OPNsense schon beim Aufruf / Start der VM über die WEBUI geöffnet werden kann?

VG Arnoux13

P.S. Details (logbücher etc.) gern auf Anfrage

Ohne Details der Topologie und ggf. eingesetzter Hardware ist dazu keine belastbare Aussage möglich. AKA: Zu wenig Information!

Wenn ich raten sollte, könnte es beispielsweise folgendes sein:

Du hast die OPNsense nicht wie empfohlen mit virtio, sondern mit Pass-Trough (1) und außerdem obendrein mit nicht empfohlener Realtek-Hardware unter Proxmox am laufen (2). Mit neueren OPNsense-Versionen gibt es bekannte Probleme mit den Realtek-Treibern, gerade wenn die früher notfalls empfohlenen Hersteller-Treiber (os-realtek-re) eingesetzt werden (3).

Außerdem: https://forum.opnsense.org/index.php?topic=42985.0, Punkt 16.

Andererseits spricht die Tatsache, dass pfctl -d, also das Abschalten der Firewall, das Problem löst, eher dafür, dass Du beispielsweise bei einem größeren Sprung von der alten Version (welche?) die neuen Firewall-Regeln subtile Änderungen zur Folge haben. Dann führt nichts daran vorbei, Deine Regeln zu zeigen oder noch besser, das Logging einzuschalten und dann festzustellen, welche Regel jetzt blockiert bzw. welche Pass-Regel jetzt nicht mehr trifft.


(1) Siehe https://forum.opnsense.org/index.php?topic=44159.0
(2) Siehe https://forum.opnsense.org/index.php?topic=42985.0, Punkt 6
(3) Siehe z.B.: https://forum.opnsense.org/index.php?topic=53004


 
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Hallo meyergru!

Vielen Dank für Deine superschnelle Antwort. Habe die gewünschte Konfiguration meiner in Proxmox verwendeten Netzwerktopologie beigefügt.

Weitere Details gern auf Anfrage und / oder im mündlichen Gespräch.

VG Arnoux13

P.S. Setze parallel zu meinem großen Debian 13 Server (nach Rücksprache mit einem ITler vor Jahren selbst konfiguriert + hier läuft auch nach dem Update von OPNsense der Zugriff über die WebUI) einen HP ProDesk 506 G9 Mini PC (läuft ebenfalls mit Debian 13) zu Testzwecken (läuft nicht Tag und Nacht) ein. Alle Firmware + Updates sind auf dem "neuesten" Stand. Darüber hinaus nutze ich eine FritzBox 7590 AX.

Habe die OPNsense wiederholt neu aufgesetzt.

Bisher kam nachfolgendes Einrichtungsskript zur Erst-Installation: https://community-scripts.org/scripts/opnsense-vm?from=scripts&fromQ=opsense zum Einsatz. Wird aktuell überarbeitet ...

Also virtio an einer Bridge, was Treiberprobleme weitgehend ausschließt. Wie ich ja schon schrieb: dass "pfctl -d" es zum Fliegen bringt, legt nahe, dass es ein Firewallproblem ist.

Dann würde ich in den Einstellungen das Logging für die Default-Block-Regeln einschalten und mir bei eingeschalteter Firewall im Live Log ansehen, welche Pakete geblockt werden. Dann musst Du feststellen, wieso. Offenbar ziehen dann ja Regeln nicht, die die per Default geblockten Pakete durchlassen sollten. Diese Regeln musst Du finden und schauen, weshalb sie nicht (mehr) greifen.

Da Du mit eingeschalteter Firewall keinen Zugriff mehr auf die OpnSense haben dürftest, musst Du das Vorgehen wahrscheinlich anpassen:

Zuerst ganz vorne eine Allow-All-Regel für Deine Workstation anlegen, von der aus Du die Analyse durchführst. Und dann die Zugriffe von einem anderen PC aus versuchen und ins Live Log sehen.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+