Hallo JeGr,
erstmal danke für deinen Post.
Das mit den Gruppen ist mir bewusst, da ich diese auch ausgiebig nutze. Funktioniert auch wirklich alles super.
Das mit dem default gateway switching ist auch soweit richtig, da ja in der Firewall angegeben ist, dass Gruppe xy genutzt werden soll.
Das switching benötige ich aus folgendem Grund:
Alle OpenVPN Clients sollen eine Verbindung zu einem OpenVPN Server aufbauen. Hinter dem Server ist meistens eine 100mbit Glasfaser vorhanden, die Clients sollen auch primär mit der besten Leitung die Verbindung aufbauen. Meistens ist dies auch mindestens eine 34mbit Glasfaser. Wenn aber beim Client die Glasfaser wegbricht, dann wird der Tunnel gar nicht mehr aufgebaut, da bei der OpenVPN-Config ja die Glas angegeben ist. Um dies zu umgehen, habe ich festgestellt, dass die Option "any" nur dann funktioniert, wenn das default Gateway switching an ist. Nun ist es so, dass immer zuerst die Verbindung mit dem aktuellem Default Gateway aufgebaut wird. Also habe ich die dickste Leitung als default Gateway markiert. Dass bestimmter Traffic über andere Leitungen gejagt wird, habe ich, wie du schon beschrieben hast, über Gatewaygruppen in der Firewall gelöst. Nur leider kann ich die OpenVPN-Einstellungen nicht über die Firewall beeinflussen. Auch über Floating habe ich es nicht geschafft. Es scheint wirklich so, als ob OpenVPN wirklich nur die Routing-Tabelle nutzt und das dort eingetrage Gateway wählt, um die Verbindung zum Server aufzubauen.
Und genau aus diesem Grund spielt die Reihenfolge der Gateways eine Rolle. Also entweder kann man die Reihenfolge bestimmen oder man kann OpenVPN irgendwie beibringen Gruppen zu benutzen. Ansonsten muss ich wirklich alle Gateways manuell löschen und in der richtigen Reihenfolge anordnen, oder mit jeder einzelnen Leitung eine VPN-Verbindung aufbauen und dann per OSPF und manueller Cost-Angabe die Priorität bestimmen. Beides ist aber leider mit viel Aufwand und Dokumentation verbunden und daher möchte ich diesen Weg eigentlich nicht gehen, da ich die Systeme so einfach wie möglich halten will.
Trotzdem nochmal vielen Dank für deine Mühe