Subcategories

  • 103 Topics
    1k Posts
    JeGrJ
    Da Hetzner zur Zeit seinen DNS Kram vom alten Robot auf die neue Cloud Console migriert, geht einiges schief und kaputt. Zusätzlich ändert sich dann aber auch die URI und das Plugin in der pfSense kann dann logischerweise nicht mehr korrekt laufen. alt: dns.netzner.com/api/v1/ neu: api.hetzner.cloud/v1/ Daher bei Anpassung dann entweder auf "Custom" umstellen und das selbst über die neue API reinbauen, oder seinen DNS vllt. noch nicht migrieren (oder vllt. auch woanders hin migrieren). Persönlich versuche ich eher, Domainregistrierung und DNS getrennt zu halten. Cheers!
  • 80 Topics
    433 Posts
    JeGrJ
    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe. Cheers :)
  • Netgate 6100 zeigt Probleme mit VLAN und webinterface

    10
    0 Votes
    10 Posts
    960 Views
    M
    @JeGr Hallo Jens sei mir gegrüst ... Nachdem ich mich abgeregt habe, denn das hat mir den letzte Nerv geraubt, hab ich heute nachmal hingesehen und, nachdem nun das ganze seither Stabil lief, mich getraut den Identisch Konfigurierten CISCO CBS 350 für den bisherigen CISCOP CBS 250 getaucht .... und danach ging wieder nichts mehr. Daraufhin habe ich afgrund der Kommentrere und Infos zu KEA den ISC wieder aktiviert rebootet mit dem Ergebniss das die Netgate wieder ausstieg. Das kann nur eines Bedeutet .. das der CISCO CBS 350 eine gewaltige makle hat .. denn zunächst tut alles und dann wieder nicht .. dann mal wieder kurz und ... vorbei und Tod. Ergo muss es der Scheiss Switch sein. Sicher haben diese Dinger eine Diagnose, doch die findet nichts .. er mosser nichts an und meint alle sei gut. Zum KEA Selber .. OK ich muss einsehen das er Alpha war ist mir entgangen .. aber ich habe auch nicht die Zeit mich so intensiev damit zu befassen das ich jeden Trick kenne. Mein Augabenm bereich ist ...weit gefächert da ich alles mache .. entlastung sieht anders aus und es reicht mir auch .. erinert mich an Cinetic (wen nauch nciht so schlimm). Die Frage warum eine Alpha Software zur Wahl gegeben wird nur weil ISC EOL ist muss man aber schon stellen dürfen. Ist uncool finde ich. Bei dem CIDR 30 würden mich aber die Detail warum das so schief geht und ein Problem ist schon jucken. Die Idee zum CIDR 30 ist das eben keine weitere IP mehr vorhanden ist und nur der Statische Eintrag zählt .. da hab ich wohl schlicht pech gehabt ;) aufgrund der Probleme die entstehen können (sind mir aber dennoch nicht klar). KEA hab ich deaktiviert und daher fühlte ich mich auch als Betatester was mich halt echt in Rage versetzt hat, zu dem Zeitpunkt ..muss man auch bedenken und ich bin der Meinung das ich da recht habe. Selbst wenn anderre Ihre Meinung anders vertretten .. was aber i.o ist .. man muss nicht jede Meinug teilen oder mittragen. Nachdem ich wieder auf meine default settings ging hat auch alles funktioniert wie man es erwarten kann. Ich nutze auf der sense IX2 (Combo Port 1 GB) und kippe da in das für TRUNK IF alle VLAN IDs rein, der Combo ist ein CISCO GBICs mit Glas der dan auf einen GBICs connectet ist, der auf einem Combo Port (GE 25) mit Glas des CISCO CBS250 switches mündet. Von dort aus werden dann die VLANS auf die einzelnen Ports GE1 - GE24 verteilt. Das funktioniert 1A Ich hab noch eine APU4 mit einem Glas, dort wertde ich mir das mit dem CBS350 der wohl spinnt ansehen aber entspannt. Auf der werde ich aber die OPNSende nutzen da ich ken Aktuelles image der pfsense Community auf anhieb gefunden habe nutzen, die sind ja stark verwandt und der Grund ist schlicht, das ich einen Plan B haben will wenn mal was nciht geht. JAP das sollrte soweit als zusammenfassung kpassen da du ja in dem Forum der Master bist ;) Am PPKA haben di mir gesagt das du bei Qwertiko bist und die dich mal gebucht haben. BNur haben sie nciht überlegt was sie bracuehn und wollen ... habs ihnen ghesagt .. wen ner kommt macht euch vorher gedanken. Da die IT am PPKA aber eine Katastrophe ist hab ich die Reisleine gezogen und bin zurück zum KIT. Am PPKA gibts da so einen Polizisten der meint er kann IT und die Präsidentin und einen Direktor hinter sich hat darf der jeden mist machen .. das wollte ich nicht mehr mittragen unsd seinen rotz ausbaden zumal die frech Ihren Namen unter meien Konzepte geschrieben haben Fck Yu und tschüss. Ich hoffe dir gehts soweit gut und du rockst natürlich den Laden ;) und das Forum .. FGachwissen hast du ja Eimerweise was soll da schon schief gehen ;) Und wenn du dich entspannst ... bin ich bei STFC auch schon über dein Kürzek gestolpert ;) Grüßel Uwe LLaP
  • HAProxy und Nextcloud

    4
    1
    0 Votes
    4 Posts
    685 Views
    V
    @do3lk Hast du die korrekte externe Domain beim Setup angegeben? Falls nicht, kannst du hinterher die config.php editieren und die Domain bei 'trusted_domains' hinzufügen bzw. den vorhandenen Eintrag ersetzen. Okay, ich sehe gerade, dass du AIO verwendest. Aber auch da müsste man die Domain im Setup angeben können. AIO möchte standardmäßig ein Lets Encrypt Zertifikat installieren. Das wird hinter HAproxy nicht möglich sein. Macht auch nicht viel Sinn. Da sollte es andere Optionen geben. Vielleicht kannst du TLS deaktivieren oder ein eigenes Zertifikat dafür generieren. Das habe ich auch so laufen, allerdings hinter OPNsense. Der Backendserver hat ein Zertifikat von einer internen CA und HAproxy verwendet ein LE Zertifikat, das er vom ACME Client bekommt. Allerdings die Konfiguration dafür müsste im AIO Setup gemacht werden. Ob es diese Option bietet, weiß ich nicht.
  • Portfreigaben Cloudflare

    21
    0 Votes
    21 Posts
    2k Views
    D
    Hallo zusammen, Habe es neuinstalliert und meine Config auf den USB Stick. Hat einwandfrei funktioniert. Grüße
  • 0 Votes
    8 Posts
    869 Views
    JeGrJ
    @Markus4210 said in HAProxy SSL Offloading, wie komme ich mit Zert auf die Server im selben Netz? DANKE!: Puh, also mit 2 ACME´s das überstiegt meinen Horizont. Vorallem warum? Betrifft doch nur sein Setup, das hat keine Allgemeingültigkeit, dass du 2 Zertifikate haben MUSST. Er hat eins für die Firewall und eins für HAproxy. Ich hab doch ein gültiges zert - es geht nur drum das ich das auch bekomme wenn ich den Dienst anspreche. Eben. Noch mal zum Thema in der PFSense DNS Überschreibungen auf die HA-Proxy Eingangsseite. Also eigentlich mache ich ja dann eine DNS Überschreibung auf meine Öffentliche IP. Nein, du machst normalerweise einen Override auf die interne Adresse. Du brauchst die externe eigentlich nicht aufrufen. Geht aber theoretisch beides. Das passiert ja so wie so bei meinem Domain Anbieter Dafür bräuchtest du aber kein Override. Der Override spielt nur eine Rolle, wenn du auf eine interne HAproxy Adresse gehst, nicht auf die externe. Und man geht im Normalfall auf eine interne, weil man den Paket Flow korrekt halten will. Die WAN IP hängt auf dem WAN Interface. Wenn du aber von intern das WAN aufrufst, kommst du wieder auf dem Proxy raus etc. - das ist alles mit dem Finger durch die Brust ins Auge statt einfach in den Nacken geschlagen ;) Wenn die die Hostüberschreibung auf die Interne IP des Servers mache habe ich wieder das selbe Problem mit den Ungültigen Zert´s. Davon redet doch hier keiner. Du sollst AUF DER pfSense im DNS Resolver (außer du nutzt den Forwarder) die aufgerufene Domain überschreiben mit der INTERNEN IP des HAproxy. Irgendwas hab ich da nicht verstanden....... Jep :) HAproxy Frontend: Da gibst du nicht nur die WAN IP:443 an, sondern auch bspw. die LAN IP. DNS Resolver: <domain.arpa> als Host override eintragen und auf die LAN IP setzen. Firewall Rules: prüfen, ob du von deinem Netz/Rechner/whatever überhaupt auf die LAN IP/443 zugreifen darfst. Dann testen im Browser mit Aufruf "https://domain.arpa" Zugriff sollte dann von Client -> pfSense (HAproxy) LAN IP -> deinInternerDienst laufen. So läuft/nutzen das hier die meisten würde ich behaupten und so wird das im Normalfall auch bei unseren Kunden konfiguriert. WAN IP selbst (ohne Override die Domain) nutzt man im Normalfall eher selten, da privat es oft vorkommt, dass du noch nen Router davorstehen hast und die externe IP eben NICHT auf der pfSense hängt, sondern auf einer Fritte davor oder sonstwo. Dadurch läuft der ganze Traffic falsch und kommt nicht da an wo er soll. Umschreiben auf die interne pfSense IP und den HAproxy darauf lauschen lassen(zusätzlich) löst das Problem und alles funktioniert wie auch von extern. Cheers :)
  • unbound und "pfb_unbound.py, line 882"

    3
    0 Votes
    3 Posts
    370 Views
    K
    @JeGr danke für die Info, es scheint etwas mit ip6 zu tun zu haben. Das letzte Update brachte keine Besserung und ich ich kann derzeit nicht auf ip6 verzichten. Ich frage mal beim pfBlocker nach. Gruß ré
  • Backup in die Cloud

    3
    0 Votes
    3 Posts
    546 Views
    JeGrJ
    @xxlexanixx Einen Automatismus gibt es leider noch nicht, die Config von der Box aus zu sichern ist aber nicht schwer. Und mit einer NC solltest du eh schon eine Kiste haben, wo auch SSH möglich ist, da ich kaum annehme, du hast Nextcloud unter Windows installiert ;) Am Einfachsten ist da wirklich auf der NC schlichtweg einen User anzulegen fürs Backup, einen SSH Key zu erstellen, den auf der Sense einzuspielen und entweder von der NC->Sense aus per SFTP die config zu sichern oder per Cron auf der Sense das Ganze Sense->NC zum Backup User zu sichern. Kommt auf die Richtung an die man gehen möchte. Per SSH/SFTP die /conf/config.xml abziehen und sichern ist aber recht simpel. Cheers
  • OpenVPN Site-to-Site Routing Frage hinter Fritzbox

    9
    0 Votes
    9 Posts
    2k Views
    JeGrJ
    @heiko3001 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox: Also quasi als reines VPN-Gateway. Die VPN Verbindung steht soweit und ich kann von der Server-Seite die PfSense 192.168.178.220 erreichen und anpingen. Was muss ich tun (vermutlich eine Route setzen, oder?) um die anderen Geräte der Fritzbox hinter der PfSense vom anderen Standort zu erreichen? Vielen Dank für eure Hilfe im Voraus. Das wird ungemütlich und schreit nach Problemen, da es asymetrisches Routing ist! @Snoopy354 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox: Du musst auf der Server Seite eine Statische Route eintragen, zum Netzwerk hinter der FRITZ!Box, über deine VPN Verbindung. Nein muss man nicht. Die Route wird in OpenVPN konfiguriert. Nicht statisch irgendwo reingeklöppelt :) @viragomann said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox: Besser wäre es aber, die pfSense in ein gesondertes Netzwerksegment zu verlagern und die Route am Standardgateway, also der FB zu setzen. Ich kenne aber deren Fähigkeiten nicht, weiß nicht, ob du da noch ein zusätzliches Subnetz einrichten kannst. Antworten Genau das. Die Sense direkt ins gleiche Netz wie den restlichen Kram zu hängen gibt immer Ärger. An der Fritte ist aber nun sonstiger Kram stark limitiert. Das macht es leider nicht einfach. Besser wäre an der Stelle schlichtweg die Sense auf der Seite zwischen Fritte und Rest zu hängen und sie zum Default GW zu machen und die Fritte lediglich als Internet zu nutzen. Das wäre für alle besser. @eagle61 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox: Mich würde mal interessieren, warum man das so kompliziert macht? Offenbar willst Du ja nur Geräte erreichen, die am zweiten Standort direkt an der Fritzbox angeschlossen sind. Weil man ansonsten asymetrisches Routing hat und damit "im Kreis" oder "im Dreieck" routet was sehr häufig zu allerlei Problemen, langsamer Datenübertragung oder Verbindungs-Abbrüchen, Problemen bei der Verbindung, Lags und Latenzen führt. @eagle61 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox: Das wiederum könnte man doch viel einfacher per Wireguard statt openVPN erreichen. Die FritzBoxen mit aktueller Firmware können doch alle Wireguard und die pfsense auch, wenn man das WireGuard-Paket istalliert. Dann können pfsense und FritzBox einen permanenten Wiregurad-VPN-Tunnel errichten. Aber Wireguard ist viel besser "yada yada"... Das ist in diesem Fall völlig irrelevant, da der Tunnel steht. Egal ob WG oder nicht, das zu Grunde liegende Problem von Routing löst auch Wireguard nicht "magisch" in Luft auf. Es macht das Ganze nur noch unübersichtlicher. Und die Fritte als WG Device zu nutzen ist auf andere Art "challenging", weil AVM hier auch wieder einige Fußangeln eingebaut hat. Sobald das Netz nicht simpel nur "dieses eine FB Netz" routen ist, löst sich das "ist viel einfacher" schnell in Luft auf. Zumal ich hier nicht sehe, warum man - wenn eh schon eine Box mit pfSense vor Ort ist - man die lieber abschaltet als schlicht vollends als Router in Betrieb zu nehmen. Oder hat die Box ggf. nur einen NIC und kann deshalb keinen Router spielen? Das wäre dann natürlich unglücklich. Cheers
  • Upgrade Lanner FW-7541 pfSense 2.3.4-RELEASE-p1 (i386)

    7
    0 Votes
    7 Posts
    940 Views
    JeGrJ
    @CharlyTango said in Upgrade Lanner FW-7541 pfSense 2.3.4-RELEASE-p1 (i386): Ich kann mich noch nicht überwinden alle Einstellungen ggfs zu verlieren :-( Warum verlieren - die Einstellungen stehen doch in der config.xml. Was wird da verloren? Die Configs der Sense sind versioniert und sollten entsprechend dessen auf die neueste Version konvertiert werden. Einzig wenn da richtige alte Schrott-Einstellungen drin sind oder wenn Dienste genutzt werden, die es nicht mehr gibt, könnte es Probleme geben. Dazu müssten wir aber Hellseher sein, ohne mehr Details ist da wenig zu zu sagen. Cheers
  • Barebone pf Sense mit VLANs und ohne Switch

    9
    0 Votes
    9 Posts
    771 Views
    V
    @DerCedrik Angenommen auf dem NAS ist es auch möglich, VLANs zu terminieren und die VMs damit zu verbinden, kannst du da bspw. VLAN10 für HA einrichten, während das NAS selbst auf VLAN5 seinen Service + Management bereitstellt. Auf dem AP laufen die Geräte, die mit HA im selben Layer 2 Netz sein müssen, auf VLAN11. Auf pfSense kannst du dann VLAN10 und 11 brücken. So können sich die Geräte alle sehen und sind glücklich, entsprechende Firewall Regeln vorausgesetzt, während sie von andren Netzwerksegmenten fern gehalten werden.
  • Unterschied CE - Plus Version

    9
    0 Votes
    9 Posts
    965 Views
    S
    @slu Der Proxy ist das Problem. Der Agent funktioniert selbst für pfSense 6,4 zu 7. Beim Proxy bekomm ich z.B die Autoregistration nicht zum laufen.
  • OpenVPN TAP Layer 2, ich bekomms nicht hin -> Bitte Hilfe!

    14
    0 Votes
    14 Posts
    1k Views
    M
    @slu Servus, danke für den Tipp. Ja momentan - testbetrieb sinds 2 Wans -> wird aber wieder eins, Produktiv dann. MfG.
  • Ensorgung Netgate Appliance / pfsense

    5
    0 Votes
    5 Posts
    556 Views
    I
    @DarkMasta Soweit ich weiß ist die Installation nicht verschlüsselt. Wer physischen Zugriff hat, kann auch im Zweifel die Config auslesen. Wie gesagt, wenn es um das reine Entsorgen geht, würde ich die Datenträger zerstören. Ansonsten DBAN für HDDs oder Secure-Erase-Befehl bei SSDs durchführen. Das ist aber deutlich mehr Aufwand.
  • pfSense und Pihole Namensauflösung Probleme

    11
    1
    0 Votes
    11 Posts
    1k Views
    the otherT
    Moinsen, umm, mal so gefragt: du hast auf der pfsense ALLES bzgl DNS (forwarder und auch resolver) deaktiviert, nutzt aber im screenshot auf dem pihole das conditional forwarding (und gibst da dann die IP der pfsense an). Nun kommt also deine Anfrage aus dem LAN zu pihole, dieses schickt es dann (conditional forwarding) an die pfsense. Dort aber ist sowohl die Resolver als auch die Forwarder Funktion aus. Also... Frage: warum google und cloudflare? Du kannst im pihole doch als Resolver unbound aktivieren, das fragt dann nicht unbedingt diese datenhungrigen Anbieter. und wie …@viragomann schon gefragt hat: deine Clients sind korrekt in pihole hinterlegt? Sonst keine Auflösung... Bau dir da mal nicht so viele Domains. Da ist jetzt einmal pi.hole, dann das Workgroup Teil und diese (vorherige) pfsense Domain... Mach es dir einfach (und mach es korrekt): für interne Domain das .internal nutzen...davor ggf. noch etwas wie pascalhome...dann wird am Ende für die Clients das pihole.pascalhome.internal draus...oder meinpc.pascalhome.internal... darf pihole Anfragen aus anderen Netzen beantworten (falls du dein LAN in subnetze oder VLANs unterteilt hast)?
  • 0 Votes
    1 Posts
    216 Views
    No one has replied
  • DSL Modem

    33
    0 Votes
    33 Posts
    7k Views
    I
    @Beerman said in DSL Modem: Zyxel VMG4005 Draytek Vigor 167 Hallo, ich nutze sowohl das Zyxel VMG4005 als auch das Draytek Vigor 167 bei verschiedenen Kunden. Das Vigor hat einen schöneren Lieferumfang, läuft direkt im Bridges Mode und hat VLAN 7 bereits voreingestellt. Beim Zyxel muss man ein paar Optionen ändern, damit es funktioniert. Dafür kann es WAN-Bonding. Prinzipiell tun beide ihren Job. Hoffe das hilft dir bei der Entscheidungsfindung. VG Max
  • Telekom Speedport 4 Hybrid

    8
    0 Votes
    8 Posts
    1k Views
    W
    @MaxMixer Hybrid der Telekom funktioniert nur mit einigen wenigen Speedports überhaupt. Wenn man diese Router dann in den Modem-Modus versetzt, dann funktioniert das nur für DSL, nicht mehr für den Mobil-Teil. Du kannst die pfSense mit Hybrid nur hinter dem Speedport kaskadieren, mit dessen LAN-IP als Upstream-Gateway. Natürlich mit all den Einschränkungen, die damit einhergehen. Speedports sind nur beschränkt konfigurierbar.
  • 0 Votes
    1 Posts
    222 Views
    No one has replied
  • 0 Votes
    8 Posts
    1k Views
    R
    @NOCling said in Netgate 1100: Übernahme der Konfiguration von APU.2D4 (pfSense 23.01-RELEASE (amd64)): Ohne pfBlocker hält auch die eMMC sehr lange durch, keine Panik. Mit dem pfBlocker und ZFS kam die Problematik dann zusammen und hat eine hohe Schreiblast zur Folge. Gleichzeitig benötig er aber auch mal schnell über 1GB Ram für die ganzen Blocklisten, das funktioniert dann auf der kleinen mit Ram Disk zusammen nicht mehr. Bei meiner 21er ist die Ramdisk 256MB und 1,5G groß, die hat aber auch deutlich mehr verbaut. Mit zwei Stunden Aufwand ist es mir gelungen, pfSense auf einer per USB am Netgate SG-1100 angeschlossenen SSD zu installieren. Mit dem Filesystem ZFS habe ich es nicht hinbekommen, nur mit USF hat es funktioniert. ZFS ohne ECC-RAM, und vor allem mit so wenig RAM, halte ich eh nicht für sinnvoll. ZFS nutze ich mit Xigmanas auf einem HP Proliant Microserver Gen. 7. Jetzt kann ich bedenkenlos pfBlockerNG installieren und auch das Logging wieder aktivieren. Die eMMC ist ja nicht mehr aktiv!? Ich suche mir gerade einen Wolf, wo ich in pfSense 24.03 ein SWAP-File anlegen kann? Was mich wundert ist, dass trotz abgeschalteter RAM-Disks trotzdem für /var/run eine 4 MByte große RAM-Disk angelegt wurde. Ist das normal?
  • Nach pkg update (pfBlockerNG-devel) kein Zugriff mehr aufs GUI

    3
    1 Votes
    3 Posts
    362 Views
    V
    Edit: Das Problem wurde mit einem Sense Update auf die Version 24.03_1 und somit dem pfblocker update behoben, kann meinen Montor somit wieder anderweitig verwenden.
  • VPN pfSense Fritte

    92
    0 Votes
    92 Posts
    12k Views
    E
    @eagle61 Was lange währt. Es funktioniert! Danke für Deine Hilfe und einen schönen restlichen Sonntag. EuroPC
Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.