Subcategories

  • 102 Topics
    1k Posts
    micneuM

    Ich habe keine ahnung was 1&1 liefert, mein Provider hat einen Meidenkonverter Installiert (von GLAS --> Ethernet) somit kann ich direkt mit dem Ethernet Kabel in meine Sense gehen.

  • 80 Topics
    433 Posts
    JeGrJ

    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe.

    Cheers :)

  • Dual WAN mit IPv6 funktioniert nicht richtig

    8
    0 Votes
    8 Posts
    941 Views
    JeGrJ

    Weil sich sehr wahrscheinlich die Netze/Prefixe überlagern und ähnlich wie bei duplicate IPs es manchmal geht und manchmal nicht. Das wäre meine Vermutung, das Konstrukt per se kann aber IMHO nicht sauber funktionieren.

  • (Gelöst) Default deny rule IPv4 (1000000103)

    6
    0 Votes
    6 Posts
    6k Views
    JeGrJ

    Was Grimson da recht hart ausgedrückt hat ist, dass du "eigentlich" gar nichts hättest machen müssen. FA und FPA State Pakete bei 443/SSL Verbindungen sind gern mal im Log. Die KANNST du nicht wegblocken, außer du blockst gezielt diese States weg, was keinen Sinn macht (im Normalfall). Die Easyrule greift nicht, weil alle Regeln normalerweise NUR Syn Pakete matchen (Verbindungsaufbau). Hier sinds aber keine S sondern FA (Fin Ack) oder FPA (Push Fin Ack) Pakete. Also welche, die eh schon sagen, dass die Verbindung geschlossen werden soll(te). Daher völlig hinfällig. Die Pakete tauchen nur dann auf, wenn die Verbindung gelahmt hat und der Paketfilter vorher schon den State weggeworfen hat (meist weil bereits ein Reset oder Fin kam). Wenn dann noch eine verspätete Antwort vom Server kommt, dass man zustimmt die Verbindung zu schließen, dann gibts eben keine Zuordnung mehr und man wirft das Paket als unwichtig weg.

    That's it und das steht eben so in dem Dokument drin: "This happens because on occasion a packet will be lost, and the retransmits will be blocked because the firewall has already closed the connection."

    Zusätzlich kann das bei asymmetrischem Routing oder MultiWAN manchmal auftreten, das würde aber auf schlechte oder problematische Routen/Netwerksetups hinweisen.

    Gruß

  • LCD an Watchguard

    5
    0 Votes
    5 Posts
    748 Views
    JeGrJ

    war die aktuellste Version, da hab ich die einfach genommen.

    Das ist aber nicht die aktuellste Version ;) Darum die Frage. Somit solltest du vor Paketinstallation erstmal die aktuellste Version nutzen oder einstellen, dass du Legacy im 2.3er Baum bleiben willst.
    Außer du redest von 32bit Installationen, das wäre aber auch wichtig zu wissen.

    Bei keiner 2.3 oder 2.4er Version mit 64bit hatte ich Probleme das lcdproc Paket zu installieren, somit muss es was Lokales sein - die Fehlermeldung klingt als wäre das Filesystem readonly oder voll?

    Gruß

  • PF Tutorial

    2
    0 Votes
    2 Posts
    391 Views
    ExordiumE

    Ich komme bisher mit dem "Original" Handbuch (über 650 Seiten!) völlig zurecht. Dieses ist bei einer "Gold-Membership" frei erhältlich (downloadbar) und immer einigermaßen aktuell am letzten Release. Wenn Dir die pfSense gefällt, Du das Projekt etwas unterstützen möchtest, wäre dies eine gute Wahl. Ansonsten findet man mit google eigentlich immer ein passendes Manual oder HowTo. Eine freie und voll umfängliche Anleitung habe ich bisher noch nicht entdeckt. Das Wiki ist teilweise gut, aber leider auch nicht ganz so komplett…

  • High Availability Sync zerlegt die erste Firewall

    8
    0 Votes
    8 Posts
    985 Views
    B

    Danke für eure Antworten. Mit der neusten Version gab es keinen erneuten Absturz. Ich werde mich nochmal melden, sobald ich es auf den produktiven Firewalls geprüft und umgesetzt habe.

  • SSL-Fehler bei Update u. ä.

    5
    0 Votes
    5 Posts
    10k Views
    C

    Internet läuft, nur die Update-Funktion über SSH offer package-Installationen laufen manchmal nicht. Auf der SSH-console erscheint dann der SSL-Fehler. Per Browser kann ich alle SSL-Seiten öffnen.

  • IPv6 Firewallrule mit wechselndem Prefix

    6
    0 Votes
    6 Posts
    969 Views
    micahelM

    Hallo,

    also ich taste mich langsam voran:
    Um auf Deine Frage zu antworten

    Viel mehr kann man dazu nicht sagen, da die Infos vom Internet Provider und das OS vom Server (wo finde ich die DUID) fehlen.

    UnityMedia ist mein Provider, der mir eine /59 Prefix zuweist. Die Fritzbox wiederum deligiert weitere Subnetze mit /62, sodass ich 3 verschiedene Subprefixe habe auf den drei Interfaces von der pfSense.

    Ich frage mich gerade welchen Wert ich für die "Prefix Delegation Size" bei dem DHCPv6 Server einstellen sollte 63 oder gar 64?

    Mein Server läuft auf einem Centos7, so dass mich die Antwort interessieren würde, wie man hier die DUID heraus bekommt (beim Googeln kam mir nichts verwertbares entgegen)

    Vielen Dank!

  • Firewall regeln

    4
    0 Votes
    4 Posts
    665 Views
    R

    Hi viragomann,

    hattest recht, hatte NAT noch auf Manual Outbound NAT, wegen der SIP Geschichte. Vielen dank für den Hinweis.

    Grüße

    Rob

  • IPv6 zum laufen bringen

    2
    0 Votes
    2 Posts
    660 Views
    P

    Hi, dein Bilder sind nicht zu gebrauchen, da unscharf.

    Prüfe die LAN-seitigen IPv6 der Fritz auf den Prefixteil, den du festlegen kannst. Ich vermute, dass die Fritz schon die "0" benutzt, die du bei der pfsense einstellst als IPv6 Prefix ID

    Gruß
    pfadmin

  • Verständnissfrage zu State-Typen/Regeln

    1
    0 Votes
    1 Posts
    399 Views
    No one has replied
  • InterVLAN Routing auf Layer 3 Switch DHCP in VLAN

    6
    0 Votes
    6 Posts
    989 Views
    jahonixJ

    @Rob64:

    Firewall hat im VLAN 33: 192.168.33.250
    Switch hat im VLAN 33: 192.168.133.1

    Zielnetz: 172.16.1.0 Maske: 255.255.255.0 Gateway: 192.168.144.1

    Ökonomischer geht das mit einer einzigen Summary Route:
    Zielnetz: 172.16.1.0 Maske: 255.255.248.0 Gateway: 192.168.33.

    Du schreibst etwas wirr.
    Vermutlich meinst du bei den roten Markierungen immer 192.168.33.x aber das ist halt nur meine Vermutung.
    In der letzten Zeile fehlt das entscheidende Byte an letzter Stelle.

    Wenn der Switch L3 routet, dann baut man eigentlich zwischen ihm und der Firewall ein Transitnetz auf, das nur dazu dient, die Daten zu routen. Da reicht auch eine /30, da in dem Transitnetz eh keine Hosts sitzen sollten.

    Wie hast du das mit dem DHCP Server auf der pfSense gelöst? Das ist ja sein initiales Problem (wobei das relativ einfach zu lösen ist, wir werden uns da noch hinarbeiten).

  • Multi-WAN NAT Regeln

    18
    0 Votes
    18 Posts
    2k Views
    T

    Vielen dank für die Antwort,

    ich habe entnervt aufgegeben und nutze im Moment nur noch einen normalen Router,
    habe mich viel informiert und glaube eine gute alternative für mich gefunden zu haben:

    https://www.ubnt.com/edgemax/edgerouter-x/

    Der ist günstig & kann Multi-WAN mit Gigabit, zu dem auch Port Freigabe nach Interface, laut vielen Berichten im Internet müsste der Kleine das schaffen.

    Wenn nicht wird er eben wieder zurück geschickt.

    Trotzen vielen dank an euch.

  • (Gelöst) DHCP sehr langsam

    11
    0 Votes
    11 Posts
    2k Views
    BordiB

    @JeGr:

    ..oder den ganz abklemmen und v6 mal nur stateless announcen. ..

    Gibt es dafür ein Workaround? Denn eigentlich dürfte IPv6 nicht aktiv sein.  :o ??? ???

    @JeGr:

    Das war auf jeden Fall ein völlig normaler und gültiger Handshake. Ist dann eher die Frage ob die PS4 daraufhin eine IP angenommen hat und mit welchen zusätzlichen Daten. ..

    Nein eine IP hat sie nicht bekommen. Aber die frage was sie erhalten hat erscheint mir hinsichtlich RADVD recht spannend.  :-\

    ..

    Heureka ich hab's!  8)

    Der Verweis auf IPv6/RADVD war super. Hinterher ist ja alles einfacher. So auch hier: Wo kein Interface da kein Traffik. Auf Opt2 war nichts, aber irgendwie hat sich bei WAN der IPv6 Konfigurationstyp DHCP6 und bei Opt1 "Ermittle Schnittstelle" eingeschlichen. Letzteres ist für ein LAGG über Opt1,Opt2 wohl nicht ganz optimal. ;D DHCP6, der Gateway waren zwar off, und so konfiguriert das keine lokalen IPv6 DNS-Einträge für LAN-Interfaces generiert werden, dass hat aber nicht daran gehindert pausenlos IPv6 ICMP zu senden und zu blocken. Nachdem ich alle Interfaces auf IPv6 Konfigurationstyp "keine" gesetzt habe, hatten sich sämtliche vorherigen Probleme erübrigt.

    Über DNSSEC & DNS über TLS [kann ich berichten das es recht gut funktioniert, und zumindest Cloudflare’s DNS service kaum bremst. Ich erfuhr eher den Eindruck einer minimalen Beschleunigung. Das kann aber mit Quad9 ganz anders sein. Nebst dem möchte ich anmerken dass sich das System erst Einpendeln muss.  ;)

    Vielen Dank, ihr ward mir eine grosse Hilfe.  8)](kann ich berichten das es recht gut funktioniert, und zumindest Cloudflare’s DNS service kaum bremst. Ich erfuhr eher den Eindruck einer minimalen Beschleunigung. Das kann aber mit Quad9 ganz anders sein. Nebst dem möchte ich anmerken dass sich das System erst Einpendeln muss.  ;)<br /><br />Vielen Dank, ihr ward mir eine grosse Hilfe.  8)<br /><br />)

  • (Gelöst) VPN Fritzbox –> pfsense / Android Phone -> PFsense

    45
    0 Votes
    45 Posts
    8k Views
    E

    eine letzte Frage habe ich noch…..der Tunnel vom Handy wird jetzt aufgebaut aber der Traffic geht noch nicht da durch ....muss ich hier auch 2 Tunnel bauen ?

  • Telekom VOIP - von manchen Anrufern nicht erreichbar

    27
    0 Votes
    27 Posts
    6k Views
    S

    @CarstenK.:

    Die Lösung war das Häkchen bei "Disable Firewall Scrub Disables the PF scrubbing option which can sometimes interfere with NFS traffic." zu entfernen.

    Seitdem läuft es bei mir auch einwandfrei!

    Besten Dank!

  • Manuelles Mobilfunk Backup für Site-2-Site?

    4
    0 Votes
    4 Posts
    692 Views
    JeGrJ

    Nein, das würde automatisch greifen. "Eingreifen" kannst du da nicht, das macht auch kein Sinn, denn du kommst ja bei einem Down des DSL nicht mehr drauf. Wie willst du dann eingreifen und was umstellen?

  • Stromspar-CPUs takten nicht hoch?

    5
    0 Votes
    5 Posts
    642 Views
    JeGrJ

    Dito wie WKN. Die scope7-1020 bspw. läuft auf einem N3000er und spielt hier ganz normal mit der CPU Taktung. Meist sind die allerdings von uns eh auf maximal eingestellt, damit das hoch/runtertakten entfällt.

  • VPN mit einem LANCOM 1784VA

    8
    0 Votes
    8 Posts
    1k Views
    JeGrJ

    pfSense ist drauf. Reicht den diese Board für eine gute Anbindung von 2 Standorten ?

    Kommt auf die Gegebenheiten an, wie Bandbreite, Pakete etc. Wie viel muss durch den VPN Tunnel etc. etc.

    Ich persönlich sage nein. Die APU1 ist EOL und wird auch nicht mehr repariert und supportet. Zudem kann die APU1 kein AES-NI und ist somit bei VPNs lahm. Wenns eine APU sein muss, dann APU2C4. Ansonsten würde ich aus subjektiver Erfahrung und RMAs eher eine scope7-1020 nehmen.

  • Hilfe: Thema IPv6 mit IPv4 Only Zugang - wie gehts ?

    4
    0 Votes
    4 Posts
    543 Views
    JeGrJ

    PS: Das HE muss ich mir jetzt echt mal anschauen - geht auch, wenn ich reinen IPv4 hab ???

    Ja ist genau dafür gedacht, dass du v4 hast und v6 dann als Tunnel zugeschoben bekommst. Du kannst ein /64er Prefix oder nach Anmeldung und ein paar Testfragen auch ein /48er Prefix erhalten. Ist zwar leider nicht die super performanteste Option, aber besser als alles andere mit wechselndem Prefix allemal :)

  • IPv6 über OpenVPN Tunnel

    1
    0 Votes
    1 Posts
    392 Views
    No one has replied
Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.