Subcategories

  • 107 Topics
    1k Posts
    S

    📌 Ziel:
    Ich möchte mDNS-Discovery VLAN-übergreifend ermöglichen, damit ein PlexAmp-Client auf einem Raspberry Pi im IoT-VLAN über die PlexAmp-App auf meinem Smartphone über den Plex-Server im LAN automatisch entdecken und sich verbinden kann.

    Sobald sich mein Handy und der Plexamp Client (Headless) im selben Netzwerk befinden, funktioniert das Streaming.

    🧑‍💻 Netzwerkübersicht:
    Komponente Details
    Firewall pfSense (aktuell, mit Avahi-Paket)
    Switch/AP UniFi (Controller & Geräte aktuell)
    HomeNetz LAN – 192.168.8.0/24 (Plex + Roon Core)
    IoT IoT – 192.168.10.0/24 (Raspberry Pi mit Plexampheadless)
    Avahi Installiert auf pfSense, reflektiert zwischen LAN und IoT

    ✅ Konfiguration bisher:
    pfSense:
    Avahi installiert und aktiv
    mDNS-Repeater für LAN und IoT aktiviert
    Firewall-Regeln:
    any-to-any zwischen VLANs
    Zusätzlich: UDP 5353 → 224.0.0.0/8 mit „Allow packets with IP Options“

    UniFi:
    SSID „KugelMensch_IoT“ → VLAN IoT
    WLAN-Optionen:
    ✅ Multicast-Erweiterung aktiv
    ❌ Client-Isolation deaktiviert
    ❌ Multicast/Broadcast-Filter deaktiviert
    ✅ Erweiterte IoT-Konnektivität aktiv
    IGMP Snooping: (standardmäßig aktiv)

    🔧 Zusätzliche Firewall-Regeln getestet:
    Im VLAN IoT:
    ✅ UDP 5353 → 224.0.0.251, „Allow packets with IP Options“
    ✅ UDP 32414 → 192.168.8.0/24 (Plex GDM Discovery)
    ✅ TCP 32400 → Plex Server
    ✅ UDP 9003 + TCP 9100–9200 → Roon Core
    🧪 Beobachtungen:
    Multicast-Traffic wird sichtbar über tcpdump
    Clients empfangen die Antworten aber ggf. nicht korrekt
    IGMP Snooping evtl. blockierend (aber noch nicht deaktiviert getestet)

    Es scheint nichts zu funktionieren. Hat jemand noch eine schlaue Idee?

    Vielen Dank im voraus.

  • 80 Topics
    433 Posts
    JeGrJ

    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe.

    Cheers :)

  • Traffic Shaper

    1
    0 Votes
    1 Posts
    604 Views
    No one has replied
  • ESXi / Hetzner / Mehrere öffentliche IP´s und Subnetz

    19
    0 Votes
    19 Posts
    9k Views
    JeGrJ

    Ja, aber da ich das Setup selbst nicht mehr betreibe kann ich leider nicht mehr reinschauen, wie das aufgesetzt war. Ich kann leider nur noch rekonstruieren, dass es so wie beschrieben funktioniert hat, aber da ich auch nicht "davor" sitze, kann ich da leider auch gerade nichts mehr dazu sagen, da mir der Vergleich fehlt, wo vllt. die kleine fiese Schraube falsch gedreht ist, die dich gerade behindert. :/

    Sorry, wäre gerne hilfreicher.

  • Reverse Proxy: mehrere Domains auf gleichen Server aber verschiedene URLs

    7
    0 Votes
    7 Posts
    2k Views
    T

    Es ist möglich eine Weiterleitung einer Domain auf einen Server mit einer angehängten url durchzuführen.

    Ich habe hierfür HAProxy verwendet. Dies gibt es auch in der Pfsense.

    Als Reverseproxy kann ich auch Varnish empfehlen, auch diese ist in der Pfsense enthalten.

    Varnish ist ein sehr mächtig und flexibel.

    Was deine Weiterleitung angeht habe ich folgenden Regex im  Backend des Haproxy's eingerichtet.

    reqrep ^([^\ :]*)\ /    \1\ /website1\2

  • 2 Netzwerkkarten, Drucker gehen nicht, NAT, Filesystem geht

    5
    0 Votes
    5 Posts
    928 Views
    K

    Zu finden unter Services/dhcp Server/DNS
    zuerst das entfernte DNS eintragen und dann das der FW.

  • Nach IP-Adressänderung am internen LAN permanent DSL-Abbrüche

    1
    0 Votes
    1 Posts
    501 Views
    No one has replied
  • Asterisk am Telekom IP-Anschluss

    7
    0 Votes
    7 Posts
    4k Views
    D

    @JeGr:

    @dkrizic: Das ändert aber nichts an der Tatsache, dass Asterisk - korrekt bemerkt - eben nichts ist, was man mal eben in ner Stunde fix aufsetzt, sondern durchaus etwas mehr Zeit in Anspruch nehmen kann, weil es ein komplexeres Thema ist. Was bei pfSense auch der Fall ist.

    Das sehe ich anders. Askozia (ich habe mit denen nichts zu tun, ausser, dass ich ein zufriedener Kunde bin) versteckt das gesamte Thema Asterisk-Konfigurationsdateien (sip.conf, extensions.conf) und man macht alles über die GUI. Natürlich muss man sich etwas mit dem Thema beschäftigen, aber es fällt wesentlich leichter. Ich behaupte mal, dass man – wenn man weiss, was man macht -- eine Telefonanlage innerhalb einer Stunde aufsetzen kann.

  • Captive Portal via Windows-RADIUS / Gruppen aus dem AD als Nutzer?

    1
    0 Votes
    1 Posts
    440 Views
    No one has replied
  • OpenVPN-Verbindung ok - trotzdem kein Zugriff auf WebIF mehrerer Server

    5
    0 Votes
    5 Posts
    1k Views
    O

    Also bei mir steht lediglich "UDP" anstatt "UDP/TCP" in der Regel.

    Das hängt davon ab, was Du für eine Tunnelconfig hast, leider kennen wir ja selbige nicht.
    Wenn UDP eingetragen ist, sollte das dann eigentlich ausreichen.
    Alles was Bei Dir nicht durchkommt und geblockt wird, muss dann auch als geblockt in den Firewall-Logs auftauchen.
    Einen….

    push "route internes-LAN"

    Scheinst Du ja zu haben, sonst würde kein Ping gehen.

    Leider erreiche ich keine der im LAN möglichen WebIF's.

    Blockt da vielleicht eine Firewall ?
    Wenn nicht, solltest Du mal noch die…...

    /var/etc/openvpn/server.conf

    ….posten.
    Gruß orcape

  • Snort installiert - wie einige Alerts bzw. Regeln aktivieren

    1
    0 Votes
    1 Posts
    572 Views
    No one has replied
  • 2 IP-Netze Verbinden

    5
    0 Votes
    5 Posts
    2k Views
    JeGrJ

    Mit browsen war meines Verständnisses nach der normale "Netzwerk" Button im Explorer gemeint. Und was dort auftaucht ist eh zu guten Teilen oft zufällig, insofern würde ich es komplett ignorieren. Via IP oder auch Namen geht das Problemlos auch über Netzgrenzen hinweg ohne irgendwelche Zusatzsoftware, Avahi oder Zeroconf wegen ein bisschen "schönbrowsen" installieren empfinde ich zum einen als Overkill und auch für das Netz als unnötig (da das auch wieder genug Traffic erzeugt). Zudem gibt es viele lokale Domänen, die noch aus alten Tagen mit ".local" angelegt wurden, was sich MASSIV mit Zeroconf und Avahi beißt. Das sollte man wirklich vermeiden, wenn man da keinen Streß mit seltsamen Namens-Auflösungs-Problemen bekommen will.

  • 2 Netzwerke über VLAN verbinden?

    10
    0 Votes
    10 Posts
    3k Views
    B

    Vielen Dank für die Antwort.

    Ich werde dann den Supermicro 5018A-FTN4 in Haus 1 verbauen und den APU in Haus 2.

    Noch eine Frage.

    Wie würden denn die Firewall Regeln aussehen?

    Ich habe zum Testen die APU mit der Alix auf dem freien Port verbunden, jeweils das Interface angelegt (10.255.255.1+2).
    Dann die Gateways erstellt (in Haus 1 GW= 10.255.255.2 und Haus 2 GW = 10.255.255.1)
    Und dann noch die Routen erstellt.
    Von Haus 1: 192.168.1.0/24 über das Gateway 10.255.255.2.
    Von Haus 2: 192.168.178.0/24 über das Gateway 10.255.255.1

    Ich denke das passt auch soweit. Nur konnte ich mit den von mir angelegten Regeln keinen Ping auf das NAS (192.168.178.10) absetzen.

    Bilder hierzu im Anhang

    Vielen Dank

    1-interface.png
    1-interface.png_thumb
    2-gateway.png
    2-gateway.png_thumb
    3-routes.png
    3-routes.png_thumb
    4-rules.png
    4-rules.png_thumb

  • PfSense Reset nach voller Disk

    7
    0 Votes
    7 Posts
    1k Views
    S

    Hi,
    ne alles gut. Ich schaue regelmäßig drauf, kein Thema. Der Vorfall ist ja von einem auf den anderen Tag passiert - war meine ich der Jahreswechsel. Da schlug dann die Logauswertung zu und hat mehr geschrieben als frei war. Bis dato war mir auch nicht klar wieviel Squid bzw. Sarg speichert. Inzwischen habe ich von 30T auf 10T runtergeschraubt. Die Benachrichtigung ist gut und werde ich dann mal einrichten ;).
    In sofern hat mir der Vorfall auch geholfen PFS besser zu verstehen.
    Danke für deine Hilfe…

  • 0 Votes
    3 Posts
    743 Views
    jahonixJ

    Was ist das denn für eine Hardware?
    Mit re0-3 könnte das eine APU mit embedded NICs sein oder auch etwas ganz anderes wie gesteckte Karten.

  • Geschwindigkeitsunterschied OpenVPN UDP / TCP pfS 2.1.5 / 2.2 RC

    1
    0 Votes
    1 Posts
    623 Views
    No one has replied
  • IPv6 fuer Bestandskunden (Cisco) an Kabel Deutschland

    10
    0 Votes
    10 Posts
    3k Views
    E

    Strangely enough, http://test-ipv6.com/ auf einem Linux host (Ubuntu 14.04) auf dem selben Netzwerk funktioniert problemlos.

    Ich habe auch jumbo frames auf dem Windows-System abgestellt, hat nichts gebracht.

  • PfSense hinter Fritzbox vs. DSL-Modem

    13
    0 Votes
    13 Posts
    8k Views
    E

    Was ist das Problem mit pfSense hinter der Fritzbox?

    Mein WAN2 ist auf 192.168.178.2 und die 7362 SL Fritte unter 192.168.178.1 hat die pfSense als exposed Host.

    Welche Probleme gibt es mit diesem setup?

    An FRITZ!Box angeschlossene Computer sind sicher vor unerwünschten Zugriffen aus dem Internet. Für einige Anwendungen wie z.B. Online-Spiele oder das Filesharing-Programm eMule muss Ihr Computer jedoch für andere Teilnehmer des Internets erreichbar sein. Durch Portfreigaben erlauben Sie solche Verbindungen.
    Liste der Portfreigaben
    Aktiv Bezeichnung Protokoll Port an Computer an Port
    Exposed Host alle anderen Ports PC-192-168-178-2 Bearbeiten Löschen
    Neue Portfreigabe
    Achtung: Die Firewall Ihrer FRITZ!Box ist deaktiviert.
    Der als "Exposed Host" angegebene Computer ist ungeschützt im Internet sichtbar und erreichbar. Ausgenommen sind Portfreigaben zu anderen Computern in der Liste der Portfreigaben, welche nur an diese weiter geleitet werden.
    Änderungen der Sicherheitseinstellungen über UPnP gestatten
    Geräte und Anwendungen mit UPnP-Unterstützung können im Heimnetz Sicherheitseinstellungen wie die Portfreigaberegeln der FRITZ!Box automatisch verändern. Aktivieren Sie diese Option aus Sicherheitsgründen nur, wenn Sie tatsächlich eingehende Verbindungen aus dem Internet gestatten möchten.
    Die aktuelle Konfiguration Ihrer FRITZ!Box gestattet die Änderung der Sicherheitseinstellungen über UPnP. Anwendungen mit UPnP-Unterstützung können somit automatisch weitere Ports öffnen.
    Liste der UPnP geöffneten Ports
    Protokoll Port an Rechnername an IP-Adresse an Port
    Es sind keine UPnP-Portfreigaben eingerichtet.

  • [ERLEDIGT] PPPoE direkt min Win7 klappt, mit pfSense leider nicht

    8
    0 Votes
    8 Posts
    2k Views
    JeGrJ

    Super, freut uns :)

  • IPsec, meherer Lans, mehrere Clients, jeder soll nur auf seinen Bereich

    1
    0 Votes
    1 Posts
    568 Views
    No one has replied
  • SSH Tunnel und Port Forwarding

    4
    0 Votes
    4 Posts
    1k Views
    JeGrJ

    Eine relativ simple Antwort ist das es mein Mail Provider so vorgibt. Warum die das so machen kann ich nicht beantworten.

    OK dann eine dumme Frage: Was gibt der vor?
    Dass man sich per SSH einloggen und Mails übertragen soll? Das wäre der erste Mailprovider der solche Macken macht. Denn das ist hinten wie vorne nicht standardkonform und gibt garantiert irgendwo Probleme beim Einliefern.

    Kein seriöser Mailprovider weicht von den Default Ports ohne Grund ab. Deshalb gibt es festgelegte Service Ports und nicht bei Provider A 2525 und bei B 25 aber bei C 4981. Das macht für mich gerade gar keinen Sinn.

    Grüße

  • OpenVPN User Certificate läuft aus - verlängern oder Neu

    2
    0 Votes
    2 Posts
    3k Views
    V

    Hallo!

    Wenn du rausgefunden hast, wie man auf der pfSense Zertifikate verlängert, post es bitte hier, würd mich auch interessieren.
    ;)

    Die Möglichkeit einer Verlängerung gibt es wohl nur mit einem externen Generator.
    Sicherheitstechnisch und im Hinblick auf den Arbeitsaufwand ist es egal, ob du ein Zertifikat verlängerst oder ein neues erstellst. In beiden Fällen erhältst du ein neues Zertifikat, es muss von derselben CA stammen wie das des VPN-Servers, muss es dem User auf der pfSense hinzugefügt und im Client ersetzt werden.
    Das alte kann dann gelöscht werden, verliert aber ohnehin mit Ablauf seine Gültigkeit.

    Grüße

Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.