Subcategories

  • 102 Topics
    1k Posts
    micneuM

    Ich habe keine ahnung was 1&1 liefert, mein Provider hat einen Meidenkonverter Installiert (von GLAS --> Ethernet) somit kann ich direkt mit dem Ethernet Kabel in meine Sense gehen.

  • 80 Topics
    433 Posts
    JeGrJ

    Heute spontan OpenHouse im NSFW.pub. Gern einfach mal reinschauen, kann allerdings sein dass zwischendurch mal gerade keiner am "virtuellen Tresen" ist oder ich Getränke hole/wegbringe.

    Cheers :)

  • DHCP Failover DNS register

    6
    0 Votes
    6 Posts
    734 Views
    JeGrJ

    Verstehe jetzt den Aufwand nicht, die Clients einmal in den DHCP zu klöppeln wenn es sein muss weil wegen Support? Das ist aber auch der Grund, warum es Tools gibt, bei denen sich die Clients anmelden um keine direkte Verbindung zu brauchen ;)

    Darum auch die Aussage wenn es notwendig ist, dass ein Client per Name benötigt wird, ist es meist sinnvoll dass er auch die gleiche IP hat - und wenn man da schon per VNC direkt drauf muss, ist das für mein Empfinden gegeben :)

    Nichts desto trotz hatte ich das Problem bislang noch nicht beim Forwarder. Beim Resolver wie gesagt ist die Client Registrierung aus den Gründen eh nicht empfohlen wegen Neustart Verhalten. Beim Forwarder trat das bislang nicht auf.

  • Suche Empfehlung für Access Point 5Ghz 80m² 1Gbit/s WAN

    7
    0 Votes
    7 Posts
    985 Views
    JeGrJ

    @jahonix said in Suche Empfehlung für Access Point 5Ghz 80m² 1Gbit/s WAN:

    erzeugen ein erschreckend hohes Grundrauschen.

    du machst mir Angst ;)

    Ansonsten lohnt auch wenn man keine Unify APs hat deren Rubrik mit persönlichen Erfahrungen mal durchzustöbern, findet man einige Perlen. U.a. bin ich dort durch Links auf

    https://www.douglasisaksson.com/lessons-learned-from-deploying-a-unifi-network-at-home/#troubleshootingthroughput

    gestoßen, was gerade für Unify Debugging einige Perlen an Informationen hatte (und generell zu WiFi Verhalten).

  • Nachschlagen von Snort IP`s

    7
    0 Votes
    7 Posts
    901 Views
    M

    Naja "User" ... du Tiefstapler ...

    Ich finde es gut das du dich einbringst, sonst lernt das Forum ja nicht so doll und von deinem NowHow können andere was lernen.

    VPN bei einer Webseite = schlecht ;)

    Bei mir läuft noch eine Nextcloud, daher klappt das so nicht.
    Wenn es per VPN ausreichen würde wäre ich da sofort dabei.
    Mit dem Clientexport ... einfacher geht es fast nicht mehr.

    das mit den Ports stimmt schon .. auf ist nur was muss und Ports ausgehen nur auf IPs oder subnetze die gebraucht werden.

    Hmm bei der Frager bin ich ned ganz sichert dich auch verstanden zu haben ?
    Aufg Arbeit läuft die pfSense schon nur Snort nicht mit dem häckchen für das Blocking. Das wird aber noch kommen meinte ich.

    PM wäre da besser um den Hintergrund näher zu bringen.

    Grüßle

  • VPN Konzept Site-2-Site

    6
    0 Votes
    6 Posts
    713 Views
    JeGrJ

    @viragomann said in VPN Konzept Site-2-Site:

    Heißt, es muss nicht tatsächlich für jedes Subnet eine Phase 2 eingerichtet werden und das angegebene Netzwerk in der Phase 2 muss nicht zwingend die vorhandenen Subnetze abdecken, kann auch größer sein. Phase 2 stellt einfach nur die VPN-Routen her.

    Exakt. Deshalb wird bei der Netzplanung sowas häufig berücksichtigt, damit man die Routen besser zusammenfassen kann. Detailfilterung können dann die Firewall Regeln übernehmen, aber die Routen und P2s sind dann wesentlich einfacher.

    Gibt es da eine schöne Lösung, oder müsste man dies mit irgendwelchen externen RADIUS/AD Servern umsetzten?

    Jap. Eine schöne Lösung ist FreeRadius auf der pfSense zu nutzen. Dann kann - aber muss man nicht - zusätzlich Zertifikate nutzen. Oder eben nicht. CSO (Client specific Overrides) funktionieren aber leider nur mit Certs, Radius auf der Firewall kann aber auch IP/Subnetz pushen womit man direkt beim User schon die IP hinterlegen kann, die er bekommt.

    Wenn die OpenVPN Roadwarrior-Clients auch auf die IPs der anderen IPSec-Seite zugreifen können sollen, ist für das VPN-Tunnel Netz und den zu erreichenden Remote-Subnetzen auch eine Phase 2 erforderlich und das Pen­dant auf der anderen Seite.

    Ganz wichtiger Hinweis von @viragomann BTW. Wird immer wieder vergessen.

  • Suche Erklärung für eine snort 122:23 event.

    1
    0 Votes
    1 Posts
    481 Views
    No one has replied
  • automatischer Proxy mit Urlfilter

    2
    0 Votes
    2 Posts
    438 Views
    P

    Hi,

    ja gibt es. Hier hast du zwei hauseigene Möglichkeiten, entweder den Squid der auch MitM, sprich https aufbrechen kann - finde ich persönlich nicht so dolle, oder du verwendest den pfBlockerNG-devel der verdammt mächtig ist und keiner bekommt was mit. Seit ich den pfBlockerNG laufen habe mache ich mir keine Gedanken mehr über squid, aber es kommt auch auf dein Einsatzfeld darauf an ob du diesen oder jenen verwenden kannst.

    Um klassich Seiten zu blockieren, reicht es aber aus mit den Blocker dies umzusetzen, hier kannst du auch die shella-Listen mit einbeziehen oder auch selbst definierte Ausnahmen hinterlegen die geblockt werden sollen bis hin zu TLD, ASNummern usw.

    VG

  • Internet Zugriff von LAN aus

    12
    0 Votes
    12 Posts
    2k Views
    S

    tja .. da hast Du mich natürlich auf "frischer tat" ertappt ... bedienungssanleitungen waren noch nie meine Stärke :(

    Aber danke auf jeden fall ... so wie es aussieht läuft es jetzt ... thx!!

  • VPN - Ich denke Routing Problem

    15
    0 Votes
    15 Posts
    1k Views
    M

    Servus nochmal!

    Leider das ganze hat mir eine richtig lange Nacht bereitet.
    Sobald ich am Server ein Interface hinzufüge, den VPNServer darauf zuweise und das Interface einschalte ist es mit der Verbindung vorbei.
    Das entfernen des redirect gateway def1 hat sich auch als schlechte lösung herausgestellt. Machte zwar beim Speichern keinen Unterschied aber nach einen Neustart war ich zwar mit dem VPN Server verbunden und konnte all Clients auf der Server Seite erreichen, allerdings ging dann meine Verbindung ins Inet direkt und nicht übers VPN.

    Ganz schön verwirrend das ganze.

    MfG.

    Markus

  • ALLIP DSL Modem ALLNET

    3
    0 Votes
    3 Posts
    439 Views
    M

    Hy wkn,

    ich werde dieser Tage mal mein glück versuchen.

    DANKE für die Antwort :)

  • 0 Votes
    10 Posts
    1k Views
    T

    Nein, die aktuellste Version. Vielleicht funktionierte das EasyRule allein nicht, weil der NAT-Eintrag relevant ist?

  • VPN von FritzBox in pfSense / Regel

    17
    0 Votes
    17 Posts
    2k Views
    JeGrJ

    @Rico said in VPN von FritzBox in pfSense / Regel:

    Wegwerfen und pfSense hinstellen.

    Wenn das so einfach wäre, hätte ich wahrscheinlich in Süddeutschland schon ne Abdeckung im zweistelligen Prozentbereich was pfSense als Firewall angeht. 😉 Leider wird das aber meist von nicht-Technikern entschieden, die mit großem Bullshit-Bingo, Marketing-Sprech und supertollen Zusatzfeatures eingefangen werden. Gerade bei Sophos ist das u.a. die "tolle" Anbindung von deren FW/AV Client Lösung an die Firewall. Sprich: rastet ein PC aus und der Virenscanner/Firewall Part bekommt das mit gibts ne Meldung an die große HW Firewall und er wird da geblockt/isoliert. Auch wenn es bspw. ein Marketing'ler ist, der mit NB unterwegs ist und sich dort was eintritt. Für größere Firmenkonstrukte praktisch, da ist es dann egal, wenn der Rest der FW einfach nur "MEH" ist.

  • Netzwerk Setup

    9
    0 Votes
    9 Posts
    887 Views
    JeGrJ

    Prinzipiell geht das schon. Ich würde aber, wenn ich das ganze schon komplett neu baue, nicht bei den Switchen dann das Sparpaket fahren. Einen oder zwei kleine Uplink Switche sind kein Problem. Da du nur eine Ader zum uplink eingezeichnet hast, würde ich da einfach nen kleinen Switch vorschalten, wo die draufgeht, da die Firewalls dranhängen und dann deren LAN entsprechend an deine 3300er. Dann bist du auch beim Uplink nicht von deinen LAN Switchen abhängig und umgekehrt. Da was kleines mit ~8-16 Ports mit VLAN vorne ran zu hängen ist nicht teuer. Gerade wenn man EX3000er im Switchstack fährt und da mal den Switch updated ist man hinterher froh, wenn was schief läuft, wenn man noch irgendwas an Internet hat und wenn du alles darüber fährst wird das schnell ein SPoF.

    Ob man dann wenn man eh an so vielen Ecken 10G nutzt wirklich eine 7100 nimmt mit eingebautem Uplink Switch kann man überlegen. Ich wäre eher zu was anderem übergegangen, was für dein Szenario besser passt. Zumal 10G Uplink mit pfSense und XG7100 wohl knapp werden könnte. Wenn das wirklich alles 10G sein soll, würde ich da andere Hardware ranpacken.

    Bezüglich XG7100 interna: Die Anbindung erfolgt intern mittels 8 Ports via Switch Uplink Chipsatz an 2x2.5 Gbps Uplinks, die dann via lagg zu 5Gbps "gebündelt" werden. Liegt an der internen Verschaltung die Intel mit dem C3000er Chipsatz verbaut hat, denn auf dem Board sind 2x10 + 2x2.5 verdrahtet. Alles andere muss der Hersteller selbst ausführen/anbinden. Hätte man bspw. nur 2 oder 4 Gigabit Ports ausgeführt, hätte man auf den Switch verzichten können da genug Performance da ist und man die Lines entsprechend anbinden kann. Man kann aber durch interne VLAN Konfiguration technisch gesehen alle 8 Ports in echte einzelne Ports verwandeln, muss sich aber dann im klaren sein, dass diese nur durch 5Gbps quasi "gebacked" werden, somit nie alle gleichzeitig volle Gigabit erreichen werden.

    Was dann Gerätebeschaffung angeht - gibts in DE ja genügend Partner ohne dass man einen speziellen ausdeuten muss :) Und Gerüchten zufolge auch Jungs die nen großen Horizont an Hardware haben ;)

  • [solved] [CARP] [HP] Manche host finden ihr Gateway nicht

    7
    0 Votes
    7 Posts
    590 Views
    JeGrJ

    @christoph-strauch said in [solved] [CARP] [HP] Manche host finden ihr Gateway nicht:

    wir haben gestern Abend dann nochmal eine Debbug Session gemacht und das ganze "HA" Setup rückgebaut. Der Fehler lag in der Link Aggregation zwischen den beiden Switchen ( Standorten ).

    Oha und was genau kam da raus?

    Damit hat sich der Threat erledigt, vielen dank!

    Finde ich nicht, es betrifft die pfSense ja durchaus schon, und auch Resultate von Switchen können helfen, wenn andere ein Problem im CARP Stack vermuten :)

  • DHCP Failover geht sofort in Recover

    2
    0 Votes
    2 Posts
    369 Views
    bepoB

    Hallo @haithabu84,

    hast du mal diesen Artikel gelesen?

    https://docs.netgate.com/pfsense/en/latest/highavailability/dhcp-failover-troubleshooting.html

    Was genau hast du alles konfiguriert?

    Außerdem folgendes beachtet?

    -Set DHCP Server to Use CARP LAN IP Address
    -Navigate to Services > DHCP Server on the primary node
    -Click the LAN tab
    -Set the default gateway to the CARP VIP on the LAN, e.g. 192.168.1.3
    -Set the DNS server to the CARP VIP on the LAN, e.g. 192.168.1.3
    -Enter the IP address of the secondary node in Failover peer IP. This will be automatically adjusted during synchronization.
    -Click save

  • Proxy Server extern nutzen

    5
    0 Votes
    5 Posts
    450 Views
    W

    Hallo
    Danke nochmal
    Ja das stimmt meine Leitung würde belastet werden
    Beim Rechner wäre mir das egal
    Aber das schlimmste ist das sie mit meiner IP im Netz unterwegs sind

    MFG
    Timm

  • Einbindung pfsense mit Hardware Box

    13
    0 Votes
    13 Posts
    1k Views
    A

    viragomann & natürlich alle anderen: vielen Dank für die Geduld und die Hilfe! Ich hab leider nicht immer Zeit, Euren Input sofort umzusetzen.

    Zwischenstand wie folgt:

    DHCP Hybridbox: auf 10.0.0.100 eingeschränkt
    IP Modem: 10.0.0.138
    Vorgesehene IP für PF Box: 10.0.0.150

    Fragen zum letzten Absatz von viragomann:

    "Üblicherweise macht man die Konfiguration der pfSense am LAN Interface. Der Zugriff ist per Firewall-Regel standardmäßig auch nur da erlaubt."

    Der Hybridbox ist mit aktuell mit dem WAN-Port der PFbox verbunden, über den Browser kann ich mich verbinden. Ist das so gemeint, dass ich für die Config auf den LAN-Port umstecke?

    Danke für die Hilfe!

  • OpenVPN Peer-to-Peer Routing Problem

    4
    0 Votes
    4 Posts
    722 Views
    V

    Ja, wenn du den Client-Rechner zu einem Router umkonfigurierst.

    Es müsste gegeben sein:
    Am Server müsste auch die Route zum Client LAN gesetzt sein (Client LAN in Remote Networks eingetragen werden).
    Der Client müsste das Standard-Gateway in seinem LAN sein. Ist das nicht gegeben, wird es komplizierter.

  • captive portal - you are connected - trotzdem geht es nicht mehr

    5
    0 Votes
    5 Posts
    484 Views
    K

    Mein Telekom-Gateway zeigt hin und wieder Gefühle von Unlust und ist weg. Ein Neustart des Modem oder ein Neustart des Interfaces beheben das Problem. Mehrfacher Leitungstest der Telekom sagt, alles ok. Pragmatischer weg, 1 mal neustart am Tag und gut. Ist aber nicht das Thema in dem Thread.

  • pfsense + SIP Registration

    2
    0 Votes
    2 Posts
    522 Views
    JeGrJ

    @butme said in pfsense + SIP Registration:

    oder gibts nen besseren Lösungsansatz?

    Den Fehler eingrenzen und analysieren?
    Die Hälfte der Telefone geht - OK - die andere nicht. Also woran liegts? Die Firewall sitzt ja sicherlich nicht da und sagt: "Du, du nicht, du, du nicht, deine Nase gefällt mir nicht..." Muss ergo einen Grund dafür geben. Verbinden die sich alle über andere Ports (ansonsten würden ja alle SIP/5060 nehmen, das geht nicht)? Wenn nicht, wie funktioniert es dann überhaupt bei mehr als einem? Logfile anschauen, States anschauen, Regeln mit Logging aktiv erstellen und schauen wer da mit wem via welchem Port spricht etc.

    Generell das Problem verstehen und hinterfragen ist besser als jetzt mit was ganz anderem (SIP Proxy) anzufangen und rumzumachen, ohne zu wissen, was das eigentliche Problem ist. Es kann durchaus sein, dass du sipproxd dann einsetzt weil es sinnvoll ist - aber dann besser als "educated decision" und nicht einfach als "so gehts nicht also probier ichs eben damit, und damit und damit bis es geht" ;)

  • QoS für eine Telefonanlage einrichten

    3
    0 Votes
    3 Posts
    485 Views
    JeGrJ

    Hast du auch schon mal selbst nach welchen gesucht oder nur abgewartet, dass jemand ein Howto postet? Sorry, aber nicht alle haben jeden Tag Zeit jedes Problem oder jede Frage zu beantworten. Und ein wenig Eigeninitiative ist schon sinnvoll, wenn man sich mit sowas beschäftigt.

    Auch wenn ich RTFM als Antwort nicht mag, die offizielle Doku lesen zu diesem Thema und konkrete Fragen formulieren wäre hilfreicher als "ich hätte gerne eine fertige Lösung für genau das hier" - und sich danach über den Mangel an Antworten zu wundern ;)

    Doku: https://docs.netgate.com/pfsense/en/latest/trafficshaper/index.html
    pfSense Buch: https://docs.netgate.com/pfsense/en/latest/book/trafficshaper/index.html
    offizielles Video: https://www.youtube.com/watch?v=it_5xvC28vs

    Generell gibt es einfach mehrere Ansätze mit verschiedenen Shaper Algorithmen, manche greifen eher prozentual, andere hart in Werten. Zusätzlich gibt es erhöhte Last und Overhead auf CPU Seite. Da sollte man sich schonmal ein wenig einlesen, was/ob/wie man das überhaupt möchte.

Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.