Subcategories

  • 103 Topics
    1k Posts
    JeGrJ
    Da Hetzner zur Zeit seinen DNS Kram vom alten Robot auf die neue Cloud Console migriert, geht einiges schief und kaputt. Zusätzlich ändert sich dann aber auch die URI und das Plugin in der pfSense kann dann logischerweise nicht mehr korrekt laufen. alt: dns.netzner.com/api/v1/ neu: api.hetzner.cloud/v1/ Daher bei Anpassung dann entweder auf "Custom" umstellen und das selbst über die neue API reinbauen, oder seinen DNS vllt. noch nicht migrieren (oder vllt. auch woanders hin migrieren). Persönlich versuche ich eher, Domainregistrierung und DNS getrennt zu halten. Cheers!
  • 80 Topics
    433 Posts
    JeGrJ
    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe. Cheers :)
  • Dual Wan mit APU2C4 und pfsense mit Benutzung des WLan von einer Fritzbox

    3
    0 Votes
    3 Posts
    767 Views
    A
    Wenn ich die Zeichnung richtig verstehe, dann würde ich das so nicht bauen wollen. Stell Dir lieber einen Accesspoint ins LAN, wenns AVM sein soll z.B. einen 1750e im LAN Bridge Betrieb.
  • Seltsame Angriffe auf internes LAN

    5
    0 Votes
    5 Posts
    1k Views
    jahonixJ
    @JeGr: Klüger wäre es vielleicht auch nur die Ports freizugeben und weiterzuleiten, die auch gebraucht werden. Hat er ja fast getan, denn erst NATten und danach mit Regeln einschrängen bewirkt das ja. Wenngleich ich Die Recht gebe und nur die Ports NATten würde, die ich auch tatsächlich brauche.
  • Falsche MAC Adresse bei VLAN Interfaces

    9
    0 Votes
    9 Posts
    2k Views
    JeGrJ
    bei carp hab ich halt das Problem, dass die NAC Adressen u.U. nicht fest sind. Ich brauche aber feste MAC Adressen, die ich bei meinem Provider UnityMedia einer IP zuordnen kann … Doch! CARP hat ein definiertes MAC Prefix, dessen letzte Stelle durch die VHID definiert wird. Insofern sind die CARP MAC Adressen definitiv fest. Das ist ja auch der Grund, warum es zu Konflikten mit anderen HA Geräten mit CARP, VRRP oder HSRP kommt. Weil die alle das gleiche Prefix implementiert haben. :) Grüße
  • VLan Routing mit Layer 3 Switch

    7
    0 Votes
    7 Posts
    2k Views
    M
    Hallo, also die APU.1 steht hier schon bei mir fertig im Rack, daher die spezifische Frage seinerzeit :) Momentan habe ich dort die 3 bekannten Netzwerk-Ports, daran angeschlossen sind 1x LAN (alle Geräte zusammen), 1x WAN1 (DSL für VOIP) und 1x WAN2 (DSL/LTE-Hybrid). Zusätzlich hängt ein HP1810 24-Port-Switch bereits im Rack, das mit der Einrichtung der VLANs wäre damit kein Problem. Mir war lediglich unklar, ob der Traffic immer und ausnahmslos über die pfsense laufen muss, wenn man dort beispielsweise 1x LAN1, 1x LAN2 und 1x WAN benutzen würde und das NAS selbst bereits in beiden Netzen vertreten wäre. Man könnte natürlich den vorhandenen Switch gegen einen L3-Switch tauschen und die pfSense als reine Firewall vornedran nutzen, das wäre aber zusätzlicher Konfigurationsaufwand. Bzgl. "heavy-Hitter auf einzelne LAN Ports": Damit meintest du gesonderte LAN-Ports an der pfSense? Womit wir dann wieder bei dem Problem wären, dass Hardware mit mehr als 3 Ports entsprechend im Preis steigen. Der meiste Datentraffic spielt sich eigentlich im geschäftlichen LAN ab, der VOIP-Traffic wäre gesondert und eine handvoll Geräte bräuchte Zugriff aus das NAS bzw. 1-2 vServer würden dem Privatnetz zugeordnet, der Rest dem geschäftlichen. Das müsste aber dann wohl direkt auf dem Virtualisierungssystem vorgegeben werden. Der größte Flaschenhals wäre dann wohl, wenn beide LANs auf einem Port per VLAN eingerichtet wären und zwischen den Netzen entsprechender Traffic entsteht, rein rechnerisch würde sich dann die Bandbreite zwischen diesen halbieren?
  • Abarbeiten der firewall regeln - block samsungtv, erlaube mediatheken

    6
    0 Votes
    6 Posts
    2k Views
    JeGrJ
    ich mutmaße mal, dass das Problem eher daher kommt, dass die eigentlichen Mediathek Inhalte nicht von hbbtv.ardmediathek.de etc. kommt, sondern meistens über irgendwelche CDNs ausgestrahlt werden, die du in deinem Alias nicht mit drin hast. Gruß
  • Fehlermeldung

    5
    0 Votes
    5 Posts
    1k Views
    JeGrJ
    Kannst du auf der Console der pfSense via SSH/Shell folgendes ausführen: /etc/rc.update_bogons.sh 0 und dann pfctl -o basic -f /tmp/rules.debug mal testen, ob er die Regeln dann laden kann? Grüße
  • VOIP funktioniert nicht wenn FritzBox ins VLAN gehängt wird

    9
    0 Votes
    9 Posts
    2k Views
    F
    Auch mit der Subnetzmakse einfach /32 das ist ein Netz mit nur einer IP also z.B. 192.168.10.10/32 wäre nur die IP 192.168.10.10
  • Personalisierter Zugriff (IP/MAC) auf APs hinter CP

    1
    0 Votes
    1 Posts
    349 Views
    No one has replied
  • Mehrere CP und transparenter Squid öffnet LAN?

    2
    0 Votes
    2 Posts
    645 Views
    H
    @hsrtreml: Hallo, bin gerade am verzweifeln: Habe auf OPT1 und OPT2 je ein CP am laufen. Rules sind so definiert, dass kein Zugriff aufs LAN möglich ist Starte ich nun Squid im transparenten Mode werden Zugriffe von den CPs (OPT1 und OPT2) auf LAN (Port 80) möglich! Was mache in falsch?  Im LAN-Interface ist Port für pfense auf 11xxx umgeleitet und somit Anti-Lockout 11xxx, 80 eingetragen. Vielleicht hat jemand ein Tipp? Treml Habe gerade im Forum erfahren, dass SQUID im "transparent mode" und Capitve Portal nicht funktioniert!!!
  • Hardwarefirewall->kein zugriff auf LAN

    8
    0 Votes
    8 Posts
    2k Views
    H
    Du mußt das Firmware "…ADI..." von der PFSENSE-Downloadseite (nur für registrierte Kunden) nehmen; da kannst du das Board  (SG 4860, etc.) während der Installation auswählen. Dann müßten die Zuordnungen passen. Grus HSRTreml
  • [SOLVED] Netwerk Konzept eund ein paar Fragen dazu

    4
    0 Votes
    4 Posts
    1k Views
    X
    So, Netzwerkumgebung aufgebaut und als gut befunden.
  • Subnetz auf WAN IP geroutet?

    17
    0 Votes
    17 Posts
    3k Views
    J
    Danke nochmal an alle Helfer. Es läuft jetzt. Colt routet tatsächlich das Netz richtig zu uns. Ich kann einfach einem Port der Appliance die Gateway IP geben, NAT abschalten und dann an diesem Port einen Switch mit allen öffentlich erreichbaren Servern betreiben.
  • Stun Fehler aller VoIP Phones

    2
    0 Votes
    2 Posts
    721 Views
    F
    NAT Static Port klappt nur wenn du hinter eine WAN Adresse nur ein VOIP Gerät hast. Static NAT bedeutet ja das der Port nach extern nicht verändert wird. Da VOIP Endgeräte des selben Herstellers meist auch den selben Port verwenden geht das beim zweiten Telefon schon schief da der Port ja schon auf dem WAN Interface verwendet wird. Kannst du von so einen Stun Request vielleicht mal einen Wireshark Trace hochladen. Wüsste nicht was da jetzt flasch sein sollte. Der Stun sagt ja nur welche IP und welchen Port er sieht. Wüsste nicht wie das Telefon beurteilen kann ob das stimmt oder nicht.
  • Firewall logging - Block Bogon Networks wo einstellen?

    5
    0 Votes
    5 Posts
    1k Views
    ExordiumE
    Danke, dann versuche ich das. Ich bräuchte z.B. auch einen Filter, über den ich das IPv6 Logging ein-/ausschalten kann. Ist blöd handzuhaben, wenn man speziell was sucht. Entweder ist alles stumm oder man wird mit Einträgen totgeworfen…
  • Dual-WAN failover: funktioniert, schaltet aber nicht mehr zurück

    11
    0 Votes
    11 Posts
    2k Views
    A
    @Bluebrain: @athurdent: Default Gateway Switching findest Du unter System -> Advanced -> Miscellaneous bei Load Balancing. VIELEN DANK!  :-* Ich glaube, das war der Grund! Zufällig ist gerade eben wieder mein KabelDeutschland bzw. Vodafone WAN (Fritzbox) kurz ausgefallen, und er hat wieder nicht zurück gewechselt, als es wieder online war. Nach Aktivierung der von Dir genannten Option, hat er dann aber sofort zurück gewechselt. Auf der Suche nach einer Problemlösung habe ich auch nochmal howtos im Netz angeschaut bzw. Dual-WAN with failover, aber auf diese Option wurde nicht hingewiesen. Flush all states when a gateway goes down" aktiviert? Gern :) State Killing habe ich aus, das brauche ich nicht. Ist z.B. für VoIP interessant, damit die UDP States beim Gatewayausfall nicht ins Leere zeigen. Das VoIP Gerät baut so nach einiger Zeit seine Verbindung über das funktionierende WAN GW auf. State Killing ist mir auch immer im Weg, weil es (zumindest vor einiger Zeit) immer alle States getötet hat und nicht nur die vom ausgefallenen Gateway. Wenn die Leitung flappt, kommst Du kaum noch auf die pfSense, da sie Dir auch die Management HTTP/SSH States killt. Das kann man eigentlich recht elegant mit no-state Rules lösen, aber ein entsprechendes Redmine Tickt von mir wurde seinerzeit kommentarlos abgelehnt. @Bluebrain: @athurdent: Ich hab vor meinen WANs jeweils auch immer ne FritzBox, wenn man die pfSense IPs als Exposed Host deklariert, dann klappt das eigentlich prima. Und hat den Vorteil, dass man sich auch eine HA Config bauen kann, ohne dafür Public IPs zu benötigen. Doppel NAT hat man ebenfalls nicht zwingend, die FB können ja IP Routing. Ja, so habe ich es eh auch gemacht, in der Fritz den pfsense Router als Exposed Host angegeben und klappt auch soweit. Trotzdem habe ich es lieber so einfach wie möglich, sprich nur ein simples, dummes Kabel-Modem. Seit der FritzBox habe ich irgendwie auch häufiger kurze Ausfälle, als zuvor mit dem Cisco Modem. Ein solches wollte mit Vodafone aber nicht geben und auch nicht freischalten. Einer dümmer als der andere dort und jeder erzählt dir was anderes! Ich hatte vor einiger Zeit auch noch ein Cisco Modem von Unitymedia, die 200er Leitung war monatelang stabil damit. Nach Tausch auf die Fritzbox 6490 war die 400er Leitung ständig am flattern, das wurde dann etwas besser mit nem Firmware Upgrade. Weg ist es immer noch nicht (alle paar Tage mal T3 Timeout und lost MDD Timeout, wenns zu lange dauert auch inkl. Pingverlust und Failover). Die Fritzbox hat ausserdem eine schlechtere Latenz (Ping von 5 ms auf 12 gestiegen) und die RTTsd ist auch viel höher. Bei ca 10k States macht sie schon die Biege. Meine 7490 am DSL Anschluss steckt das locker weg, die 6490 ist irgendwie die schlechteste FritzBox die ich je hatte…
  • (gelöst) Kein Zugriff per OpenVPN auf remotes WAN-Interface

    6
    0 Votes
    6 Posts
    1k Views
    O
    Hi, Also gehe in die Outbound NAT Konfig und stelle den Modus auf hybrid oder manuell, falls er auf Automic steht. Danke an Euch beide. Das war es, Modus Hybrid, NAT-Regel hinzugefügt und funktioniert. Gruß orcape
  • [SOLVED] Managed Switch und pfsense Verständnisfrage

    4
    0 Votes
    4 Posts
    833 Views
    X
    So, habs verstanden und es lüppt ;) Aber um das Thema hier zu ende zu bringen,  gibt es noch eine Erläuterung. Da ich schon in vielen Themen immer nur lese, verstanden, ohne das der Lösungsansatz offen gelegt und mir das natürlich überhaupt nicht weiter geholfen hat. Auf dem Switch nach dem 802.1Q Standard die VLAN ID's aus der PFSense eingetragen zugeordnet, einmal den Port für das VLAN untagged und dazu noch den Ulink Port als tagged. In meinem Fall ein Netgear GS108Ev3 - 8-Port Gigabit ProSAFE Plus Switch Port 1 als Uplink auf LAN (Hinterlegtes Interface für das VLAN in der PFSense) Port 2 als Service Port Port 3 VLAN 1 Port 4 VLAN 2 Port 5 VLAN 3 Port 6 VLAN 4 Port 7 disabled Port 8 disabled Im Menu VLAN > 802.1Q > Advanced  Habe ich die VLAN ID hinterlegt, den VLAN ID's die Ports zugewiesen. Einmal den Uplink zur PfSense, Port1 tagged und einmal den Port auf dem ich welches VLAN betreiben möchte. Reboot und fertig ist der Lack. Merci flix87 für den Denkanstoß ;)
  • Allgemeine Frage: PFSense im bestehenden Netzwerk als AccessPoint?

    5
    0 Votes
    5 Posts
    1k Views
    jahonixJ
    @thomas_h: … für das Routing von vielleicht 30 Laptops, Tablets u.ä. sollte leistungsmäßig eine alte Möhre reichen. Für Routing und Captive Portal schon, jedoch macht es mehr Probleme als Freude, mit einem (USB) Stick WLAN für 30 Geräte zu machen. Speziell unter FreeBSD, was nicht gerade für seine WLAN Fähigkeiten bekannt ist. Nutze hinter dem CP der pfSense lieber einen gescheiten AccessPoint. Ich mag die Geräte von Ruckus dafür (gern auch gebraucht von eBay, zB Ruckus 7372), andere hier im Forum schwören vor allem wegen des Preises auf Ubiquity. Das ist auf jeden Fall besser als ein USB Stick, der nicht als AP sondern für den Zugang durch einen einzelnen Host zum AP konzipiert wurde.
  • [erledigt] Alix 2D13: Frage zu Update 2.2.6-RELEASE auf 2.3.2-RELEASE

    5
    0 Votes
    5 Posts
    1k Views
    B
    Update hat problemlos geklappt. Super Arbeit!! Gruß!
  • Manche Seiten nicht erreichbar - Ursache finden

    3
    0 Votes
    3 Posts
    827 Views
    T
    Leider hat es sich doch als pfSense bzw. irgendwo Konfig-Fehler meinerseits herausgestellt. Ich habe das ganze Konstrukt erst mal abgeschaltet und werde es diese Tage genau analysieren wo ich ein Denk- und Umsetzungsfehler gemacht habe.
Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.