Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense

    Scheduled Pinned Locked Moved Deutsch
    33 Posts 7 Posters 4.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      sysadminfromhell @nonick
      last edited by

      @nonick said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

      @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

      Danke dir vielmals!

      Gern geschehen. ☺

      @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

      wie reduzierst du dein Package Loss bei hoher auslastung?
      Benutzt du da die Traffic Sharper?

      Das ist Bufferbloat. Das kannst du hier testen.
      Bufferbloat Test by Waveform

      So sieht es die Dokumentation von Netgate vor.
      https://docs.netgate.com/pfsense/en/latest/recipes/codel-limiters.html

      Und so würde ich es machen (ohne dem ICMP)
      https://isc.sans.edu/forums/diary/Securing+and+Optimizing+Networks+Using+pfSense+Traffic+Shaper+Limiters+to+Combat+Bufferbloat/27102/

      So ähnlich könnte dann das Resultat aussehen wenn es funktioniert. ☺
      bufferbloat.png

      Super, vielen Dank. Bin jetzt von B- auf A gekommen. Denke mal mehr ist da nicht drin. Wobei da steht dass der Ping dann zwischen 10 und 15 ist was denke ich ok ist.

      1 Reply Last reply Reply Quote 0
      • nonickN nonick referenced this topic on
      • nonickN nonick referenced this topic on
      • S
        sysadminfromhell @nonick
        last edited by

        @nonick said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

        @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

        Danke dir vielmals!

        Gern geschehen. ☺

        @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

        wie reduzierst du dein Package Loss bei hoher auslastung?
        Benutzt du da die Traffic Sharper?

        Das ist Bufferbloat. Das kannst du hier testen.
        Bufferbloat Test by Waveform

        So sieht es die Dokumentation von Netgate vor.
        https://docs.netgate.com/pfsense/en/latest/recipes/codel-limiters.html

        Und so würde ich es machen (ohne dem ICMP)
        https://isc.sans.edu/forums/diary/Securing+and+Optimizing+Networks+Using+pfSense+Traffic+Shaper+Limiters+to+Combat+Bufferbloat/27102/

        So ähnlich könnte dann das Resultat aussehen wenn es funktioniert. ☺
        bufferbloat.png

        Hi, du ich brauch doch nochmal deine Hilfe und zwar hab ich ein kleines Problem festgestellt und ich habe dazu leider nichts finden können:

        Ich verwende auch port Forwarding und jetzt wird es tricky, lass ich die Floating Rules für die Shaper aktiv dann kann ich keinerlei Port Forwarding verwenden und auch eingehender Verkehr verhält sich sehr komisch (ssh (TCP-22) ist aufeinmal offen?).
        Hab ich die Floating rules einfach falsch gebaut bzw. gibt es da noch was zu beachten?

        7be0d30e-24a3-4a7c-b777-2ee87eedb337-image.png

        Beste Grüße und vielen Dank für deine super Hilfe!

        nonickN 1 Reply Last reply Reply Quote 0
        • nonickN
          nonick @sysadminfromhell
          last edited by

          @sysadminfromhell Du hast als Aktion statt Match - Pass und zusätzlich Quick ausgewählt. Damit sind das Firewallregeln und kein Filter.

          Netgate 6100

          Bob.DigB S 2 Replies Last reply Reply Quote 1
          • Bob.DigB
            Bob.Dig LAYER 8 @nonick
            last edited by Bob.Dig

            @nonick Wobei das bei Limitern normal ist und laut offizieller Anleitung aus der Doku so zu machen ist. Aber die Regeln sind halt fehlerhaft und nicht 1zu1 übernommen worden. Hier wurde quasi die Firewall komplett abgeschaltet!! 💀

            nonickN 1 Reply Last reply Reply Quote 0
            • nonickN
              nonick @Bob.Dig
              last edited by nonick

              @bob-dig Laut Netgate Dokumentation ja, aber meiner Meinung nach völlig falscher Ansatz. Du erstellst unter Floating Rule eine Firewallregel die alles darf, unabhängig von den eigentlichen Regeln des jeweiligen Interface. Das ist ein riesiges Sicherheitsrisiko!

              Netgate 6100

              Bob.DigB 1 Reply Last reply Reply Quote 0
              • Bob.DigB
                Bob.Dig LAYER 8 @nonick
                last edited by Bob.Dig

                @nonick Jetzt darf ich mal widersprechen. 😀
                Die offizielle Regel ist ja nur WAN-Adresse ausgehend, d.h. hier muss schon vorher etwas den Traffic erlaubt haben und damit ist das sauber.

                Capture.PNG
                PS: Wenn mir jemand sagt, wie ich die Regeln wieder einzeilig bekomme, wäre ich dankbar! 🙄

                nonickN 1 Reply Last reply Reply Quote 0
                • nonickN
                  nonick @Bob.Dig
                  last edited by nonick

                  @bob-dig said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

                  Jetzt darf ich mal widersprechen.

                  Gerne 😀
                  Das stimmt, sonst wäre das von Netgate auch völlig falsch und grob fahrlässig. Um aber wie in diesem Fall nicht versehentlich die Firewall zu öffnen empfiehlt sich immer bei Traffic Shaper Regeln Match statt Pass zu wählen. Netgate macht das ja auch so über dem Assistenten wenn man Traffic Shaper Regeln erstellt. Damit ist man auf der sicheren Seite und überschreibt keine andere Firewallregel.

                  Netgate 6100

                  Bob.DigB 1 Reply Last reply Reply Quote 0
                  • Bob.DigB
                    Bob.Dig LAYER 8 @nonick
                    last edited by Bob.Dig

                    @nonick said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

                    Netgate macht das ja auch so über dem Assistenten wenn man Traffic Shaper Regeln erstellt.

                    Shaper ≠ Limiter

                    Wobei hier gab es ja zuletzt Änderungen am Code, vielleicht muss man das in Zukunft nicht mehr unterscheiden?

                    1 Reply Last reply Reply Quote 0
                    • S
                      sysadminfromhell @nonick
                      last edited by

                      @nonick said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

                      @sysadminfromhell Du hast als Aktion statt Match - Pass und zusätzlich Quick ausgewählt. Damit sind das Firewallregeln und kein Filter.

                      Super da hab ich einfach Blind der Anleitung gefolgt 🤣
                      Danke dir, bist mein Held der Woche 😉

                      Beste Grüße,

                      Bob.DigB 1 Reply Last reply Reply Quote 1
                      • Bob.DigB
                        Bob.Dig LAYER 8 @sysadminfromhell
                        last edited by

                        @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

                        Super da hab ich einfach Blind der Anleitung gefolgt 🤣

                        Leider nein, sonst wäre dir dieser Fauxpas ja nicht passiert. Aber zumindest dein Nick passt. 😈

                        1 Reply Last reply Reply Quote 1
                        • R
                          renegade @sysadminfromhell
                          last edited by

                          Das ist ja eine klasse verlinkte Anleitung!
                          Die werde ich bei mir auch mal umsetzen.
                          Frage dich noch habe: wenn ich die Limiter gemäß Anleitung umgesetzt habe, braucht es dann noch den Shaper, den ich per Wizard erstell habe?
                          Im Netzwerk wird sehr viel mit MS Teams gearbeitet.

                          1 Reply Last reply Reply Quote 0
                          • N
                            NOCling
                            last edited by

                            Limiter nutzt Trafic Shaping, man kann den manuell anlegen ohne Assistent.
                            Wichtig Floating out mit match und auf keinen Fall quick, dann läuft es auch.
                            Und zur Sicherheit noch mal ICMP out regeln davor, sonst klemmt das schon mal mit der einen oder anderen Version und der Dpinger liefert verzerrte Werte und max Last.

                            QoS ist noch mal eine eigene Sache für sich, kann man auch machen um dann noch mal gewissen Dienste, wenn die denn das Flag mit bringen, per Sonderspur direkt am Limiterstau vorbei zu mogeln.

                            Netgate 6100 & Netgate 2100

                            1 Reply Last reply Reply Quote 0
                            • patient0P patient0 referenced this topic on
                            • P
                              paolo256 @nonick
                              last edited by paolo256

                              @nonick

                              Dieser Post scheint mir der beste im mir Google-baren Bereich zu sein. Ich sitze vor ähnlicher Ausgangslage wie @OG . Nur bei mir ist es ein Vigor 130. Sofern du, oder einer der anderen hier noch ergänzen könnten, ob du die MTU beim Vigor ebenfalls auf 1492 gesetzt hast, oder ob du die Standard 1500 gelassen hast, weil du ja den Vlan Tag durch den Vigor einsetzen lässt, wäre das Thema für viele weitere zukünftige Leser noch zielführender.

                              Vielleicht hast ja auch du @sysadminfromhell die Lösung für uns?
                              Grüße

                              S 1 Reply Last reply Reply Quote 0
                              • S
                                sysadminfromhell @paolo256
                                last edited by sysadminfromhell

                                @paolo256 Moin Moin, also in der pfSense hab ich im PPPoE eine MTU von 1492 und eine MSS von 1432:
                                3c94aee3-3e98-4c8c-9f6b-7ef0f0a78eac-image.png

                                P Bob.DigB 2 Replies Last reply Reply Quote 0
                                • P
                                  paolo256 @sysadminfromhell
                                  last edited by paolo256

                                  @sysadminfromhell kann natürlich sein, dass sich der Vigor 130 und der 167 so sehr unterscheiden, aber kannst du da unter den Bridge Einstellungen im Vigor nicht zufällig auch nochmal eine MTU Einstellung vornehmen? Beim Vigor 130 ist dort eine MTU von 1500 vorkonfiguriert, wie ebenfalls das VLAN 7 tagging.

                                  In der pfsense hab ich die gleichen Einstellungen wie du. 👍🏻

                                  S 1 Reply Last reply Reply Quote 0
                                  • S
                                    sysadminfromhell @paolo256
                                    last edited by

                                    @paolo256 Das ist alles was ich da habe:
                                    a3906e95-4985-4e06-9a7a-bd4041b529b7-image.png

                                    Ich kann mit dem Customer VLAN das VLAN Tagging dort vornehmen aber nichts weiter, das habe ich ja bewusst auf die pfSense geschoben. Ich schaue mal ob ich was via CLI im Vigor sehe...

                                    1 Reply Last reply Reply Quote 0
                                    • Bob.DigB
                                      Bob.Dig LAYER 8 @sysadminfromhell
                                      last edited by Bob.Dig

                                      @sysadminfromhell said in Hilfegesuch bei Telekom VDSL Anschluss mit VIGOR167 und pfSense:

                                      und eine MSS von

                                      Grundsätzlich musst Du diesen Wert nicht selbst reduzieren, das passiert automatisch, siehe den Erklärungstext darunter.

                                      Bei einem PPPoE Interface musst Du aber beide Felder eh nicht ausfüllen.
                                      Screenshot 2025-05-22 142621.png

                                      S 1 Reply Last reply Reply Quote 0
                                      • S
                                        sysadminfromhell @Bob.Dig
                                        last edited by sysadminfromhell

                                        @Bob-Dig Ich kann mich erinnern, dass bei mir damals als ich das eingerichtet habe nicht funktioniert hat und ich da mit dem Handy googlen musste was die Werte sein müssen. Deswegen stehen die drin. Ich würd die mal rausnehmen und schauen :D


                                        Update: You are correct, kind sir.

                                        P 1 Reply Last reply Reply Quote 0
                                        • P
                                          paolo256 @sysadminfromhell
                                          last edited by

                                          @sysadminfromhell @Bob-Dig danke euch und vor allem auch für die Mühe. Ich nehm den MSS Wert mal raus und schau weiter. Für spätere Vigor 130 Leser, den MTU Wert im Vigor gleiche ich dem der pfsense an.

                                          W 1 Reply Last reply Reply Quote 0
                                          • W
                                            wkn @paolo256
                                            last edited by

                                            Ich nutze einen Vigor 165 im Modem-Modus vor der pfSense an einem Telekom SVDSL 250.

                                            Im Modem, MTU = 1492, VLAN deaktiviert. In der pfSense PPPoE über VLAN7 (Pflicht bei der Telekom). Zugangsdaten sollten egal sein, da Auth über Line-Id.

                                            P 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.