Subcategories

  • 107 Topics
    1k Posts
    S

    📌 Ziel:
    Ich möchte mDNS-Discovery VLAN-übergreifend ermöglichen, damit ein PlexAmp-Client auf einem Raspberry Pi im IoT-VLAN über die PlexAmp-App auf meinem Smartphone über den Plex-Server im LAN automatisch entdecken und sich verbinden kann.

    Sobald sich mein Handy und der Plexamp Client (Headless) im selben Netzwerk befinden, funktioniert das Streaming.

    🧑‍💻 Netzwerkübersicht:
    Komponente Details
    Firewall pfSense (aktuell, mit Avahi-Paket)
    Switch/AP UniFi (Controller & Geräte aktuell)
    HomeNetz LAN – 192.168.8.0/24 (Plex + Roon Core)
    IoT IoT – 192.168.10.0/24 (Raspberry Pi mit Plexampheadless)
    Avahi Installiert auf pfSense, reflektiert zwischen LAN und IoT

    ✅ Konfiguration bisher:
    pfSense:
    Avahi installiert und aktiv
    mDNS-Repeater für LAN und IoT aktiviert
    Firewall-Regeln:
    any-to-any zwischen VLANs
    Zusätzlich: UDP 5353 → 224.0.0.0/8 mit „Allow packets with IP Options“

    UniFi:
    SSID „KugelMensch_IoT“ → VLAN IoT
    WLAN-Optionen:
    ✅ Multicast-Erweiterung aktiv
    ❌ Client-Isolation deaktiviert
    ❌ Multicast/Broadcast-Filter deaktiviert
    ✅ Erweiterte IoT-Konnektivität aktiv
    IGMP Snooping: (standardmäßig aktiv)

    🔧 Zusätzliche Firewall-Regeln getestet:
    Im VLAN IoT:
    ✅ UDP 5353 → 224.0.0.251, „Allow packets with IP Options“
    ✅ UDP 32414 → 192.168.8.0/24 (Plex GDM Discovery)
    ✅ TCP 32400 → Plex Server
    ✅ UDP 9003 + TCP 9100–9200 → Roon Core
    🧪 Beobachtungen:
    Multicast-Traffic wird sichtbar über tcpdump
    Clients empfangen die Antworten aber ggf. nicht korrekt
    IGMP Snooping evtl. blockierend (aber noch nicht deaktiviert getestet)

    Es scheint nichts zu funktionieren. Hat jemand noch eine schlaue Idee?

    Vielen Dank im voraus.

  • 80 Topics
    433 Posts
    JeGrJ

    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe.

    Cheers :)

  • DNS Resolver mit 1und1

    7
    0 Votes
    7 Posts
    868 Views
    C

    @nocling Hi, sieht so aus das die Aktualisierung von die System_Packages von 2.2.1 zu 2.2.2 hat was gemacht. Plötzlich hatte ich langsam internet aber danach habe ich den PFBlockerNG deaktiviert und läuft alles gut. DNSLeak test zeigt auch meine IP als DNS Server so alles gut.
    DNSSec Support habe ich mit und ohne probiert hat aber nichts geändert bis ich den update gespielt habe.

    Ich werde noch in PFBlocker gehen und besser konfigurieren.

    Danke noch mal und sorry für mein Deutsch :)

    Schönes Wochenende!

  • IONOS VPS macht Probleme

    2
    0 Votes
    2 Posts
    326 Views
    Dobby_D

    Hallo,

    hast Du mal bei denen selber nachgefragt? Du bist bestimmt nicht der einzige Kunde mit einer pfSense Firewall bei denen,
    und die Probleme haben die dort bei dem Hoster bestimmt
    auch schon dreimal gehört. Wäre halt schneller am Ziel für
    Dich.

  • Zertifikate von der pfSense automatisch auf internen Host kopieren

    25
    0 Votes
    25 Posts
    2k Views
    JeGrJ

    Bitte jetzt nicht anfangen euch gegenseitig hier anzugehen.

    a) ist die Intention in Textform immer schwerer zu verstehen wenn man die Person nicht hört oder sieht
    b) muss man da jetzt nicht auf einer Aussage herumreiten oder die in Frage stellen. Es kann nicht jeder alles wissen, dazu sind Produkte inzwischen einfach viel zu komplex und dafür gibt es Austauschplattformen wie diese, um vom Wissen Vieler zu profitieren.

    Ich kannte auch schon spezifische Punkte nicht, bei denen mich @viragomann, @slu oder @NOCling bspw. abgeholt haben. Wenns mit meinem Hinweis nun funktioniert - umso besser :)

    Cheers

  • haproxy - multi front/backends, eine IP und acme

    7
    0 Votes
    7 Posts
    804 Views
    ?

    @viragomann Danke Dir... es wird mir nun etwas klarer.

    Dass es nicht (direkt) mit ACME zu tun hat, war nicht der Grund, weshalb ich das erwähne, sondern der, dass ich nur verdeutlichen wollte an zwei Stellen ACME nutzen zu wollen, aber eben nur mit einer IP (und einmal Port 80/443).

    @JeGr in dem Sinne habe ich bereits zwei Frontends, korrekt. Eins, welches 80 auf 443 weiterleitet und dann eben das Shared_Frontend. Wenn ich dann so mit "Host ends" oder ähnliches arbeite, greift natürlich das ACME Zertifikat, welches hier hinterlegt ist, also von der pfsense mit Acme kommt. Dann funktioniert die "Weiterleitung" auf den 2. Nginx nicht, wie gewünscht.

    Werde mir Eure Infos nun mal verinnerlichen und weitertesten bei Gelegenheit. Herzlichen Dank für Eure Zeit.

    Cheers

  • Webinterface Aufruf dauert knapp 45 Sekunden

    3
    0 Votes
    3 Posts
    424 Views
    JeGrJ

    System Patches Paket installiert? Alle aktuellen Patches eingespielt?
    DNS Problem?
    Gateway/IP Problem nach extern?
    Firewall Widget auf dem Dashboard?

    Möglichkeiten gibts da viele...

    Cheers

  • Ich kriege IPv6 mit Prefix Deligation nicht zum laufen..

    43
    0 Votes
    43 Posts
    8k Views
    JeGrJ

    @m0nkey said in Ich kriege IPv6 mit Prefix Deligation nicht zum laufen..:

    Aber gut zu wissen, dass meine Logik nicht komplett falsch ist, nur wahrscheinlich unorthodox. Ich hab jetzt einfach das "! IPMI net" rausgenommen und löse das dann anders.

    Es ist eben Invertierungslogik. Wenn das IPMI net gar kein v6 hat, dann wird es schwer "nichts" zu intervieren ohne alles zu bekommen. Genau deshalb gehe ich solche Sachen mit Invertern nur höchst ungern an denn sobald es mehr als "IPMI net" wird, ist man transparenter, wenn man einfach jedes nicht gewünschte Netz rejected. Denn mehr als einmal !xy_net funktioniert nach dieser Logik eh nicht. Daher würde ich einfach von Invertierungen in der Logik mit NOTs absehen, das hat schon immer zu lustigen Fehlerbildern geführt :)

    Cheers

  • 0 Votes
    5 Posts
    710 Views
    W

    @nocling

    Danke für dein Feedback.
    So tief kenne ich mich nicht aus.

    Nach zwei, drei mal durchlesen der offiziellen Doku habe ich es jetzt geschafft.
    Es geht aber man muss halt auch etwas testen und probieren.

    Nun läuft aber Tunnel s2s und ich habe mehrere Clients die auch drauf zugreifen können.
    Somit läuft es jetzt mal.

    Alles läuft mit den "Zertifikaten" und der Export für ein "Endgerät" funktioniert sogar recht einfach. :-)

    Nun kann ich testen.

    Dank für die Hinweise!

  • Telekom Speed Home Wlan als access point

    8
    0 Votes
    8 Posts
    3k Views
    K

    Hallo @jegr,

    ich nutze Netgear WAC 540 und WAC564 als AP und Repeater. beide Geräte können beides wobei der 540 per poe+ gespeist wird. Kleiner Nachteil wenn du die per cloud verwalten willst das du 10€ pro Jahr zahlen musst. Wobei da die Vorteile überwiegen.

    Gruß ré

  • Vigor 166 mit Telekom vdsl2 Profil 35b

    5
    0 Votes
    5 Posts
    1k Views
    K

    Hallo Leute,

    danke für eure Tips, ich habe Interent Access von Auto auf VDSL2 geändert, seitdem klappt es schon relativ lange mit dem Sync. Wer weiß warum es gestern nicht geklappt hat. Das mit dem Internet Access habe ich bei einem YT Video gesehen. Die kleinen Aussetzer wären nicht so tragisch, bei Resync sind meine SSH Verbindungen weg was nervig ist.

    Gruß ré

  • Wireguard Site-to-Site mit FritzBox

    9
    0 Votes
    9 Posts
    2k Views
    O

    @nocling
    @nocling said in Wireguard Site-to-Site mit FritzBox:

    Mit dem FBEditor-0.6.9.7k ist das doch auch keine Raketentechnik, einfach nach dem Tunnel suchen und die Parameter fix anpassen, fertig.

    Sollte man das von remote aus machen müssen, was in meinem Fall zutraf, wird das schon zum Problem.
    Ich hatte im LAN der 7590 einen OpenWRT-Router, der mir die vorläufige Verbindung zur Fritzbox mit OpenVPN hielt.
    Aber das Problem mit dem FBEditor-0.6.9.7k tritt wohl auch auf, wenn man vor Ort einrichtet.
    Die zusätzliche Bestätigung (2FA), die das aktuelle Fritz-OS bei solchen Änderungen verlangt und die sich auch nicht so einfach abstellen ließ, macht hier Probleme.
    Erst nach einem Downgrade auf eine vorherige OS-Version und das Abschalten von 2FA hat das funktioniert und somit ist der FBEditor im Augenblick mit dem aktuellen OS eigentlich gar nicht wirklich nutzbar.
    Ich hatte diesbezüglich mit dem AVM-Support einigen EMail-Verkehr, in dem mir das auch bestätigt wurde.
    Ob man das dann einmal in die Entwicklung mit einfließen lässt oder ob die vermeintliche Sicherheits-Politik von AVM dem entgegensteht, werden wir in zukünftigen OS-Versionen sehen.
    Gruß orcape

  • Bufferbloat, die Büchse von Pandora

    25
    0 Votes
    25 Posts
    3k Views
    S

    @nocling ich glaube das ich das nicht wirklich aktiv abgeschaltet habe sondern ich hab meine Hardware einmal gewechselt und ich glaube das die Maschine vorher das nicht konnte und das im Backup drin war und durch das einspielen des Backups das da drin war, denke ich. Sonst wüsste ich nicht wann ich das gemacht haben soll …

  • Umstieg von ipfire auf pfsense - Fragen zur vernünftigen Planung

    10
    0 Votes
    10 Posts
    1k Views
    N

    Der NIC ist egal ob da ein AP oder ein Switch dran hängt, die überträgt nur Pakete.

    Aktuell läuft alles auf den ersten primären 24er von meiner pfSense, das über einen 2GBit LAG, von da aus geht es dann weiter auf die Clients, das NAS usw.
    Auf jedem Port an dem ein AP hängt sind dann die VLANs die den jeweiligen SSIDs zugewiesen sind tagged mit drauf. Untagged ist da das Management VLAN anliegend, in dem die Switche, der WLC und die APs hängen.

    Sobald VLANs ins Spiel kommen, ist das mit der physikalischen Trennung eh hinfällig, da man über die VLAN IDs differenziert, welches Layer 2 Segment hier anliegt und welches nicht.

  • keine Paketer in der Paketverwaltung verfügbar

    4
    0 Votes
    4 Posts
    508 Views
    N

    Dann ggf. die hier:

    pfSense-upgrade pkg-static update -f pkg-static upgrade -f
  • VLAN kein Internetzugang / kein Ping auf Gateway möglich

    29
    0 Votes
    29 Posts
    3k Views
    H

    @viragomann Ok das probiere ich auch. Danke.

  • 2xpfSense > Traffic Gerät X über wireguard VPN senden / empfangen

    24
    0 Votes
    24 Posts
    2k Views
    W

    @waeck said in 2xpfSense > Traffic Gerät X über wireguard VPN senden / empfangen:

    Warum habe ich keine Bewegung auf dem Firewall Regelt, die in A Wan ist:

    Ah... die Regel hat keine Bewegung, weil ich sie nicht brauche.
    :-)

    Ok. Dann funktioniert jetzt alles wie gewollt. DANKE an alle.

    Gruss waeck

  • 0 Votes
    2 Posts
    341 Views
    JeGrJ

    @dogfight76 Hi,

    das hat an der Stelle gar nichts mit pfSense zu tun, sondern mit der (Marketing BS) Implementation von NordVPN, die wieder was Eigenes basteln mussten:

    Zitat NordVPN:

    the NordLynx protocol is only available with the NordVPN application on desktop and mobile devices at this time!

    Man kann den Kram also leider nur mit den offiziellen Apps nutzen, aber nicht mit eigenem Router oder anderen Geräten, die den Public/Private Key austauschen müssten.

    Ist aber eine rein künstliche NordVPN Einschränkung. Andere Anbieter wie bspw. ProtonVPN können das problemlos (auch Doppel-Hop VPN Konstellationen mit mehreren Zwischenschritten).

    Cheers
    \jens

  • 0 Votes
    4 Posts
    491 Views
    JeGrJ

    @nsuttner Die Fehlermeldung selbst sagt ja schon, dass es eine SNMP Rückmeldung ist auf ein nicht konfiguriertes Device (bzw. wahrscheinlich eher eine nicht bekannte/angemeldete Entity im SNMP) - das kann da die 3100 wie die 2100 genauso treffen, weil die 3 alle einen eingebauten Switch Chip haben.

    Das dürfte dann auch der Fehler im SNMPd sein, der da spammy Meldungen rauskloppt weil er den Switch Chip nicht versteht. Wurde in den aktuellen CE Snapshots IMHO schon gefixt oder vorgemerkt, muss aber wohl - da SNMP - auch an Upstream gemeldet werden. Ist aber in https://redmine.pfsense.org/issues/13976 schon auf dem Radar/gefixt und muss noch eingepackt werden. Spätestens mit 23.05 sollte das aber dann wieder weg sein :) War wohl schonmal da und wurde gepatcht, mit Upstream Change auf FBSD14 wurde das wohl aber in Upstream nicht gefixt/angenommen und jetzt ist es wieder aufgeploppt.

    Cheers

  • NAT Routing Homelab

    19
    0 Votes
    19 Posts
    2k Views
    V

    @svenp
    Ja, solange die Quelle in der Outbound NAT Regel auf das interne Subnetz eingeschränkt bleibt.
    Ich würde sie noch weiter, nur auf die Client IP beschränken (Maske /32).

    Ich habe einige Consumer-Router gesehen, die standardmäßig ebenso eine Masquerading Regel am internen Interface hatten und damit sämtlichen eingehenden Traffic aus dem Internet so aussehen ließen, als würde er aus dem lokalen Netz kommen.
    Einen solchen würde deine Regel abermals mit der eigenen Interface IP verschleiern.

  • Nintendo Switch - Doppeltes NAT

    17
    0 Votes
    17 Posts
    3k Views
    JeGrJ

    @altmetaller said in Nintendo Switch - Doppeltes NAT:

    Bei der X-Box (One) ist mir aufgefallen, dass die per uPnP Port 3074 aufmacht und darüber Teredo (schauder!) fährt.

    Teredo ist leider so ne MS Seuche, aber AFAIR haben sie das später abgestellt bzw. selbst in Windoof inzwischen runtergefahren. Aber nervig allemal. Teredo nimmt die eigentlich eher für v6 Tunneling nicht für den Rest.
    XBoxen können aber eigentlich wie PS auch uPNP und sich damit ne Öffnung bohren, aber auch da reicht (für meinen Gebraucht) allermeistens das static port freigeben für die meisten Spiele :)

  • App kommt nicht durch HAProxy

    Moved
    86
    0 Votes
    86 Posts
    63k Views
    A

    @alcamar Die Pakete, die ich beobachte beim Aufruf der Kamera-App kann ich nicht vollständig deuten. Es spricht für mich als Laien etwas dafür, dass die Anfrage von der pfsense zum Handy nicht ok ist, weil da etwas von nicht korrekter Checksumme steht:

    13:46:37.326125 IP (tos 0x0, ttl 54, id 31060, offset 0, flags [DF], proto TCP (6), length 64) 80.xxx.xx.xxx.12008 > 192.168.178.254.443: Flags [S], cksum 0x040b (correct), seq 1102934232, win 65535, options [mss 1390,nop,wscale 6,nop,nop,TS val 4117574554 ecr 0,sackOK,eol], length 0 13:46:37.326215 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto TCP (6), length 60) 192.168.178.254.443 > 80.xxx.xx.xxx.12008: Flags [S.], cksum 0x2725 (incorrect -> 0xaa4b), seq 1124675381, ack 1102934233, win 65228, options [mss 1460,nop,wscale 7,sackOK,TS val 3986951100 ecr 4117574554], length 0

    Die Kamera-App antwortet vielsagend: "Die Netzverbidnung wurde unterbrochen". Die gleiche URL für den Zugriff auf die Kamera über einen Browser funktioniert problemlos und wird über den HAProxy angezeigt.

    Das ist die aktuelle Testkonstellation beim HAProxy:
    Bildschirm­foto 2023-03-25 um 13.56.35.png
    Die Hausautomations-App geht auch hier nur, wenn der Default der Hausautomationsserver ist.

Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.