Subcategories

  • 102 Topics
    1k Posts
    F
    Nachtrag: der Tunnel ist jetzt seit Tagen stabil. Allerdings wird wohl Providerseitig (1&1) alle 24h eine Zwangstrennung vorgenommen. In der Fritz ist "Dauerhaft halten" eingestellt. Wenigstens kann man den Zeitraum der providerseitigen Zwangstrennung in die Nachtstunden verlegen. Der Tunnel baut sich dann nach rund 4 Minuten wieder auf. Gruss
  • 80 Topics
    433 Posts
    JeGrJ
    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe. Cheers :)
  • IPSEC an CARP Interface, kein Datenfluß nach Failover

    1
    0 Votes
    1 Posts
    523 Views
    No one has replied
  • PfSense + MikroTik-Switch: DHCP über VLAN

    3
    0 Votes
    3 Posts
    941 Views
    JeGrJ
    Und wie hast du es gelöst? :)
  • Schützen vor DDOS

    6
    0 Votes
    6 Posts
    2k Views
    JeGrJ
    zu 3) Bei synproxy state würde das so ablaufen, ja. Die pfSense spielt dann vorgeschalteter Proxy und nimmt proaktiv schonmal die Verbindung an. Das ist auch der Grund warum man das im Normalfall nicht tun sollte, denn dadurch signalisiert du einem normalen Client, dass die Verbindung steht obwohl sie das noch nicht tut. Wenn jetzt dein Backend Server bspw. die Verbindung aber ablehnt, weil bspw. zu viele concurrent sessions laufen, dann hast du den Salat. Im Falle eines Angriffs mit Syn Flood hast du aber wie gesagt andere Probleme, so dass das dein kleinstes Übel ist ;) und dir statt dessen den sprichtwörtlichen Hintern retten kann. Das Problem liegt ganz einfach darin, dass du Dinge vorgaukelst mit dem SynProxy, die nicht gegeben sind. Einem Client klarzumachen, dass die Verbindung jetzt doch nicht steht, nachdem du sie nach dem 3 Wege Handshake bestätigt hast ist schlichtweg übel. Deshalb die Links oben, einfach mal drüberlesen. Deshalb ist das nicht default, weil es nicht sinnvoll ist, nicht dem Standard entspricht und den Client verwirren kann, der sich seinerseits dann ggf. seltsam verhält. Es blockt den Traffic, da es aber die pfsense erledigen muss ist meine Leitung trotzdem gefüllt, daher kein Schutz vor DDOS oder? Nein. Schau dir mal das Filterlog an, was auf dem WAN Port einer pfSense alles anschlägt, sobald du die ins Netz hängst. Ganz schöner Salat, oder? Das ist alles Traffic der schon BIS zu DIR geroutet wurde. Nennt man gerne "Leitungsgrundrauschen". Je nach ISP kann das sogar schon in Megabit/Sekunde gehen. Das können alte Verbindungen sein von demjenigen, der die IP vor dir hatte, aber hauptsächlich sind es gerade in großen ISP Netzen Scans nach IP/Ports, nicht richtig konfigurierte Server oder nackte Kisten, die einfach so im Netz hängen, Windows AD/Netbios Kram, Security Scans und/oder Botnetze & Malware, die IPs nach üblichen Einfallsvektoren absuchen. Selbst wenn du den Traffic bei dir nicht annimmst, die Pakete sind ja schon da. Der DHL Bote stand an deiner Tür, du hast nicht aufgemacht, und er ist wieder weg. Nur dass es nicht ein Bote sind, sondern ein paar Millionen. Ganz schöner Stau in deiner Straße ;) und das wo du doch gar nicht da bist :) Deshalb ist es völlig egal, ob du an deinem Border Gateway (respektive deiner pfSense) filterst oder nicht. Wenn dir jemand eine entsprechende Masse an Pakete auf deine IP schickt, geht dein Link unter und dein Provider mit. "Schutz" vor DDOS gibt es lediglich, wenn du so groß bist, dass du selbst (bspw. via BGP) routen kannst wie du willst. DANN hast du die Chance bspw. den Traffic auf deine Website über andere Kanäle und Upstream Provider zu routen und vor allem kannst du versuchen mit deinen ISPs zusammen die Quelle zu orten und zu blackholen. Aber wenn du lediglich "Endkunde" bist, hast du nicht viel Möglichkeiten außer bspw. Dienste wie bspw. cloudflare zu nutzen. Sprich deine Website hinter ein Netzwerk aus vielen großen Kisten zu packen, die den Paketsturm für dich aushalten.
  • Netzaufbau Privat

    30
    0 Votes
    30 Posts
    5k Views
    M
    Moinsen, wie muss ich das mit dem Proxy einstellen genau? Er sollte vorerst schon als transparent laufen, da er von den PCs und Handys nicht umgangen werden sollte. Und das geht nun mal denke ich nicht anders, oder denke ich hier grade um falsche Ecken? Langsam läuft der Thread hier voll mit 27 verschiedenen Themen, aber nun gut, ist ja auch im Titel allgemein gehalten. Es geht ja um meinen Netzaufbau  8) Ich habe noch ein Verständnissproblem mit Routing und Gateway… Muss ich mehr einstellen, als das Gateway für WAN? Also das ist ja klar, das ist die Fritte die am Inselnet hängt. Also bislang noch die 192.168.178.1. Das ist auch als default GW markiert. Mehr brauche ich nicht einzurichten, oder? Alle anderen (LAN und DMZ) gehen über das 178.1 GW raus, richtig? Besten Dank, Marc.
  • Intern eigene Domain erreichbar

    8
    0 Votes
    8 Posts
    2k Views
    B
    Hallo, es funktioniert. Danke
  • Bestimmte URLs zulassen

    13
    0 Votes
    13 Posts
    3k Views
    H
    Ich habe den Fehler gefunden: Ich hatte vergessen für die Clients die nicht ins Inet dürfen DNS zu erlauben. Somit kann es nicht funktionieren, da Teamviewer mit FQDN´s arbeitet. Komischerweise funktioniert es mit TCP auch… scheinbar geht beides, es sei den man deaktiviert in den erweiterten Einstellungen von Teamviewer "UDP erlauben". Die Default NAT-Einstellungen habe ich deaktiviert und zu meiner Übersicht neu angelegt. Den ich habe viele Subnetze zu verwalten. ;D
  • Instabile Netzwerkverbindung DMZ -> WAN und LAN -> WAN

    5
    0 Votes
    5 Posts
    1k Views
    M
    Ich führe das hier mal zu Dokuzwecken weiter. Vlt. kanns ja mal jemand brauchen. Bin gerade dabei von meiner Debian VM, die in der pfSense-DMZ steht (10.0.0.3) auf das Gateway von Hetzner zu pingen. Dabei stelle ich fest, dass es wohl Paketverluste gibt. Die Ping Sequenz springt zb. von icmp_seq = 105 auf 111, 116, 118, 129, 133 etc. Breche ich den ping nach ca. 1-2 Minuten ab habe ich 47% Paketverluste…. Interessant und leider eine Spaßbremse... ;-)
  • Webtropia - zusätzliche IP - Hostroute für pfSense WAN

    23
    0 Votes
    23 Posts
    6k Views
    JeGrJ
    Auch wenns leider nicht viel gebracht hat, gern geschehen.
  • MikrotikRouter für PPTP hinter pfsense

    5
    0 Votes
    5 Posts
    1k Views
    JeGrJ
    Dann solltest du ja auch 2 Gateways für multiple WANs haben. Du musst dann auf dem DMZ Interface auf dem der Mikrotik hängt abgehend die Regel eintragen, dass er wo-auch-immer hin darf und dabei sein Gateway überschreiben mit dem Telekom Gateway (unter Advanced Settings in der Firewall Regel). Stichwort für die Doku ist dabei policy based routing.
  • Icmp flood von WAN aus erlauben?

    1
    0 Votes
    1 Posts
    516 Views
    No one has replied
  • 0 Votes
    2 Posts
    833 Views
    V
    Hi, am Ende deines Posts fehlt der Dank, dass jemand bis dahin gelesen hat. Das verdient doch auch schon Anerkennung.  ;) @Jorval: A Kein Auto NAT also hab ich einfach eine Route an der 2.Sense im Branch1 ins direkt ins Internet gesetzt. und die Clients die das dürfen sollen in einen Alias gepackt und eine Regel erstellt die den Clients diese Netze erlauben sollen. Klappte aber nicht. Ich bin nicht gleich darauf gekommen einen Blick ins Firewall -> NAT zu werfen aber da war keine Regel automatisch erstellt worden. Sollte die Sense das nicht eigentlich tun? Oder gibt es eine Einstellung die vorher dafür aktiviert werden muss? Ich habe jedenfalls auf Hybrid umgestellt und das NAT dann von Hand eingerichtet, Ich bin mir aber sicher das die Große im Hauptbetrieb das allein gemacht hat die steht auch auf Automatisch und hat Einträge generiert. Automatisch erstellt werden nur Regeln fürs WAN, nicht für andere Interfaces. Da ist das auch nur selten gewollt, und Wünsche von den Augen des Admin abzulesen, gibt es erst im übernächsten großen Release.  ;) @Jorval: B Mal gilt die Regel mal nicht. Hat mit der gleichen Sache zu tun. Die oben erwähnte Regel funktionierte Tadellos. Am nächsten Tag ein aufgeregter User das Programm geht nicht?! Regel Überprüft, alles richtig meiner Meinung nach.Das Log zeigt mir aber Blocks an wenn der User das Programm startet. Die Pakete landen in der default ipv4 deny rule? Regel einmal anfassen, speichern Apply und Sie funktioniert wieder. Auf nachfrage im IRC antwortete jemand das dies passieren könnte wenn ein FIN Packet für eine Bereits terminierte Verbindung ankommt (z.b. wegen packetloss) Ich verstehe aber nicht warum das gleich die ganze Regel außer kraft setzen sollte? Was für Flags habe die gelockten Pakete im Log? pfSense loggt nur die ersten Pakete einer Verbindung, also bei ordnungsgemäßer TCP Verbindung nur die SYN Pakete. Andere TCP Pakete stehen nur im Log, wenn die Verbindung bereits geschlossen wurde oder nie aufgebaut wurde. Könnte damit in Zusammenhang stehen: https://doc.pfsense.org/index.php/Why_do_my_logs_show_%22blocked%22_for_traffic_from_a_legitimate_connection Falls die Pakete aber in Ordnung sind, kann es sein, dass die VPN Verbindung unterbrochen wurde, ehe das Problem auftritt? Check mal das Log danach. @Jorval: C Eigentlich wollte ich den kompletten Verkehr durch den Tunnel an den Hauptstandort haben wie es auch bei der abgelösten TKom Verbindung der Fall war. Das im OVPN Server auf der HauptbetriebsSense eingetragene push "route 0.0.0.0/0" hat er auch min. 1 mal gezogen, das habe ich beim Diagnostic -> Routes gesehen, aber dann war ich so mit Problem B beschäftigt und hatte einiges geändert das ich das erst einmal nicht weiter verfolgt habe. Jetzt steht das Default Gw aber nur noch ins inet. Das ist für mich generell auch ok da wir vllt. einmal Proxy vor Ort nachrüsten möchten, aber auch hier verstehe ich nicht ganz warum er die Anweisung dropt. Vielleicht hat jemand einen kleinen schubs ins richtige log für mich ? Warum das nicht geht, kann ich dir auch nicht sagen, aber Gegenfrage: Warum arbeitest du bei einer dauerhaften Verbindung überhaupt mit push route?? Die Netze, die über die VPN geroutet werden sollen, kannst du ja in der Client Konfiguration, nehme an das ist Branch 1, eintragen (Remote Networks), bzw. ebenso am Server. Das hat faktisch den gleichen Effekt, als ob du es in die Routingtabelle einträgst und funktioniert immer (wenn die Verbindung steht). Andere Routen sind für diese Netze ohnehin nicht vorgesehen, denke ich. @Jorval: D Kein ssh durch den Tunnel. An Branch1 geht auf Seite der Benutzer soweit alles, Die User machen RDP Verbindungen ins RZ das RZ schickt Druckaufträge in Branch1 die Kollegen kommen via Browser und Proxy ins Internet und selbst Seiten die nochmal hinter einem NAT am Hauptstandort liegen funktionieren ohne Probleme. Ich kann allerdings von Standort Branch2 wo nun die IT sitzt keine ssh Verbindung mehr zum Debian Server an Standort Branch1 aufbauen. Manchmal kommt nach langer wartezeit wenigstens die Passwort abfrage. ping und tracepath laufen den korrekten weg. Ich kann weder den xenserver 192.168.1.2 noch den debian 192.168.1.3 connecten. ssh zur Sense 192.168.1.1 funktioniert hingegen perfekt (zu meinem Glück) Vom Hauptbetrieb das selbe Spiel die Sense in Branch1 ist erreichbar die beiden anderen (Xen,Deb) leider nicht. Das OVPN hat ja ein Telekom VPN abgelöst. Die pfSense erreichst du per ssh über den VPN Tunnel? Wenn ja, stimmt die Threadüberschrift nicht und die Ursache ist möglicherweise auch nicht beim Tunnel zu suchen. Gleichzeitig mit der Umstellung von der früheren Lösung habt ihr die neue pfSense auch virtualisiert. Vielleicht ein XEN Problem? Schau dir mal diesen Thread an und prüfe die Empfehlungen: https://forum.pfsense.org/index.php?topic=88467.0 Grüße
  • Captive Portal funktioniert nicht. HILFE!

    4
    0 Votes
    4 Posts
    1k Views
    T
    @tripelm: Hallo zusammen, ich hoffe das mir hier jemand weiterhelfen kann. zuerst einmal meine captive portal page: <title>Kunde</title> --> |                        Willkommen im Gast WLAN von Kunde.                     | |                        Kundenpdf                     | |                        Kundenpdf                     | |                        Kundenpdf                     | |                                                 Durch drücken des Bestätigen Buttons akzeptieren Sie unsere AGB.                                                                     | Nun besteht das Phänomen das wenn der Kunde auf den Button klickt nichts passiert. Die Willkommens Seite bleibt weiterhin geöffnet und sonst geschieht nichts. woran könnte das liegen? Danke im Voraus Also so auf die schnelle würd ich sagen, fehlt bei Dir: Wobei XXXX für den Namen des Captive portals steht
  • Load balancing 2 x umts verbindung mit 2x easybox 803 möglich?

    9
    0 Votes
    9 Posts
    2k Views
    ?
    na am download manger solls nicht scheitern Selbst den kann man tunen auf mehr als die normalen bzw. üblichen 15 simultanen Kanäle hoch setzen. Und ein Cache Proxy hätte ja auch mit im Spiel sein können.
  • DNS update durch DHCP

    1
    0 Votes
    1 Posts
    543 Views
    No one has replied
  • OpenVPN Client-to-Site sehr langsam

    2
    0 Votes
    2 Posts
    785 Views
    S
    Update: Ich habe heute weitere Tests mit ältern Versionen durchgeführt: 2.2.3 -> Keine Verbesserung der Bandbreite 2.2.2 -> Keine Verbesserung der Bandbreite 2.2.1 -> Keine Verbesserung der Bandbreite 2.2 -> Keine Verbesserung der Bandbreite 2.1.5 -> Keine Verbesserung der Bandbreite Dann habe ich geupdatet auf die 2.2.5 Version, die seit heute released ist. Auch hier ist keine Verbesserung zu verbuchen…
  • Captive Portal mit DHCP Relay/ keine Lease

    2
    0 Votes
    2 Posts
    620 Views
    JeGrJ
    Öhm ich könnte gerade blind sein, aber auf dem WAN und dem LAN liegt das gleiche IPv4 Subnetz an? Das gibt zu nahezu 100% Probleme. Was versuchst du denn da zu bauen?
  • Proxy Authentication with Local Users

    1
    0 Votes
    1 Posts
    425 Views
    No one has replied
  • Selektiver DNS Forwarder

    12
    0 Votes
    12 Posts
    3k Views
    JeGrJ
    trotz mehrmaliger Änderung der DNS Server in pfSense wurden diese nicht übernommen, bis ich das Kabel einmal gezogen und wieder neu verbunden hatte (auch nicht beim Neustart von pfSense)… Das würde nicht überraschen. Du startest zwar den DNS Forwarder durch, aber das Gerät selbst holt sich erst nach Ablauf des DHCP Leases neue Daten vom DHCP Server. Wenn du also dort was verändert hast um den MAC bspw. direkt einen DNS Server zu pushen, dann müsstest du schon manuell das Lease neu holen. (siehe unter Windows das übliche ipconfig /renew) Muss allerdings gestehen, dass ich das Problem mit dem "Advanced" nicht ganz verstehe, bzw. warum du den Advanced Block selbst schreibst und nicht den Override Block in der GUI verwendest? Ansonsten kann man das ja recht einfach manuell testen in dem man von einem Client gegen den Forwarder der pfSense einen nslookup/dig macht und prüft, was als Ergebnis zurückkommt. Ich vermute da irgendwie einen Käfer in der Config ;) Aber das ist schwer zu debuggen wenn mans nicht selbst nachbaut :) Grüße
  • HAproxy Verständnisfrage

    5
    0 Votes
    5 Posts
    1k Views
    B
    @PiBa: If that doesnt help change the "Http check method" to 'GET' instead of the default 'OPTIONS' method. That did the job. Now it works. THX bakunin
  • FAQ Themensammlung

    5
    0 Votes
    5 Posts
    1k Views
    F
    @JeGr: OpenVPN Server meinst du mit Clients to Server? (also keinen Site2Site Tunnel) Genau Client to Server und je nachdem wie umfangreich das sein soll natürlich auch Site2Site
Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.