OPNsense lässt sich auf PROXMOX nach dem Update nicht via LAN öffnen

Started by Arnoux13, September 21, 2026, 09:33:48 AM

Previous topic - Next topic
Hallo zusammen,

nach dem Update auf die Version "OPNsense 26.7.4_1-amd64 FreeBSD 15.1-RELEASE-p3 OpenSSL 3.5.8" lässt sich OPNsense nur mit Eingabe des Befehls pfctl -d in der Shell über die WebUI eines LAN PC´s öffnen.

OPNsense wird hierbei als VM auf einem aktuellen Proxmox Server (Vers. Virtual Environment 9.2.20) genutzt.

Wie lässt sich o.g. Schritt umgehen, damit OPNsense schon beim Aufruf / Start der VM über die WEBUI geöffnet werden kann?

VG Arnoux13

P.S. Details (logbücher etc.) gern auf Anfrage

Ohne Details der Topologie und ggf. eingesetzter Hardware ist dazu keine belastbare Aussage möglich. AKA: Zu wenig Information!

Wenn ich raten sollte, könnte es beispielsweise folgendes sein:

Du hast die OPNsense nicht wie empfohlen mit virtio, sondern mit Pass-Trough (1) und außerdem obendrein mit nicht empfohlener Realtek-Hardware unter Proxmox am laufen (2). Mit neueren OPNsense-Versionen gibt es bekannte Probleme mit den Realtek-Treibern, gerade wenn die früher notfalls empfohlenen Hersteller-Treiber (os-realtek-re) eingesetzt werden (3).

Außerdem: https://forum.opnsense.org/index.php?topic=42985.0, Punkt 16.

Andererseits spricht die Tatsache, dass pfctl -d, also das Abschalten der Firewall, das Problem löst, eher dafür, dass Du beispielsweise bei einem größeren Sprung von der alten Version (welche?) die neuen Firewall-Regeln subtile Änderungen zur Folge haben. Dann führt nichts daran vorbei, Deine Regeln zu zeigen oder noch besser, das Logging einzuschalten und dann festzustellen, welche Regel jetzt blockiert bzw. welche Pass-Regel jetzt nicht mehr trifft.


(1) Siehe https://forum.opnsense.org/index.php?topic=44159.0
(2) Siehe https://forum.opnsense.org/index.php?topic=42985.0, Punkt 6
(3) Siehe z.B.: https://forum.opnsense.org/index.php?topic=53004


 
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Hallo meyergru!

Vielen Dank für Deine superschnelle Antwort. Habe die gewünschte Konfiguration meiner in Proxmox verwendeten Netzwerktopologie beigefügt.

Weitere Details gern auf Anfrage und / oder im mündlichen Gespräch.

VG Arnoux13

P.S. Setze parallel zu meinem großen Debian 13 Server (nach Rücksprache mit einem ITler vor Jahren selbst konfiguriert + hier läuft auch nach dem Update von OPNsense der Zugriff über die WebUI) einen HP ProDesk 506 G9 Mini PC (läuft ebenfalls mit Debian 13) zu Testzwecken (läuft nicht Tag und Nacht) ein. Alle Firmware + Updates sind auf dem "neuesten" Stand. Darüber hinaus nutze ich eine FritzBox 7590 AX.

Habe die OPNsense wiederholt neu aufgesetzt.

Bisher kam nachfolgendes Einrichtungsskript zur Erst-Installation: https://community-scripts.org/scripts/opnsense-vm?from=scripts&fromQ=opsense zum Einsatz. Wird aktuell überarbeitet ...

Also virtio an einer Bridge, was Treiberprobleme weitgehend ausschließt. Wie ich ja schon schrieb: dass "pfctl -d" es zum Fliegen bringt, legt nahe, dass es ein Firewallproblem ist.

Dann würde ich in den Einstellungen das Logging für die Default-Block-Regeln einschalten und mir bei eingeschalteter Firewall im Live Log ansehen, welche Pakete geblockt werden. Dann musst Du feststellen, wieso. Offenbar ziehen dann ja Regeln nicht, die die per Default geblockten Pakete durchlassen sollten. Diese Regeln musst Du finden und schauen, weshalb sie nicht (mehr) greifen.

Da Du mit eingeschalteter Firewall keinen Zugriff mehr auf die OpnSense haben dürftest, musst Du das Vorgehen wahrscheinlich anpassen:

Zuerst ganz vorne eine Allow-All-Regel für Deine Workstation anlegen, von der aus Du die Analyse durchführst. Und dann die Zugriffe von einem anderen PC aus versuchen und ins Live Log sehen.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Hallo zusammen,

nach intensiver Fehlersuche und Neuinstallation habe ich den "Fehler" gefunden: In den Firewall-Einstellungen war noch der Haken "Private Netzwerke aus dem LAN + WAN blockieren" gesetzt.

Nach entprechender Anpassung der Firewall-Regeln funktioniert OPNsense wieder wie gewohnt.

VG Arnoux13

Dann hast Du aber sowieso ein Problem in Deiner Topologie, weil Dein PC offenbar gar nicht über das LAN, wie Du schriebst, sondern über das WAN reinkommt. Das hört sich nämlich danach an, dass der PC im "Transfernetz" zwischen der Fritzbox und der OpnSense sitzt - eventuell solltest Du zu dem Thema mal dies lesen:

https://forum.opnsense.org/index.php?topic=39556
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Hallo Meyergru!

Sorry da habe ich mich als "OPNsense Newbie" falsch ausgedrückt. Habe meinen Post entsprechend angepasst. In der Firewall waren sowohl fehlerhafte LAN + WAN Einstellungen hinterlegt.

Habe diese zunächst vollständig gelöscht und dann lt. div. Youtube-Videos angepasst. Alle notwendigen Plugins (insbesondere zu Zenarmor ...) funktionieren nunmehr tadellos.

Anschließend werden noch meine Promox-LXC´s und VM´s eingebunden + meine 2 Proxmox-Server laufen, so wie sie sollen.

Kleinigkeiten zur Aktualisierung / Überwachung mittels CheckMK / Patchmon / Pulse folgen gesondert ...

Dann kann ich für´s erste sagen: "Habe fertig" ...

Herzlichen Dank (insbesondere für Deine / Eure Geduld und Unterstützung) und Dir / Euch eine gute Zeit...

VG Arnoux13