Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    VLAN kein Internetzugang / kein Ping auf Gateway möglich

    Scheduled Pinned Locked Moved Deutsch
    29 Posts 6 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • H
      heiko3001 @Bob.Dig
      last edited by

      @bob-dig

      Die Outbound Regel ist nur an, da die 3CX Telefonanlage sonst nicht läuft, die war auch präziser konfiguriert, ich hatte sie nur auf "any" gestellt, da man sich ja an jeden Strohhalm klammert wenn man auf Fehlersuche ist.

      Hier einmal die Bilder:
      c61bc0f7-1fee-4687-b0fd-48400959f7f5-grafik.png
      3f29f4ca-dea6-40aa-b4b9-3884680b8049-grafik.png
      74ff2dda-1fe3-4e9e-beb0-588b78d3ecf8-grafik.png
      c4e3e959-63a9-45af-8553-f80c2d51880f-grafik.png
      45d3115a-d378-4418-9192-9c4ff8c957d0-grafik.png

      Bob.DigB 1 Reply Last reply Reply Quote 0
      • Bob.DigB
        Bob.Dig LAYER 8 @heiko3001
        last edited by Bob.Dig

        @heiko3001 Das sind verdammt viele Port Forwards und das funktioniert alles? Könnte mir vorstellen, dass sich Static Outbound NAT und teilweise große Portranges bei den Forwards nicht vertragen, aber auch das dürfte nicht entscheidend sein.
        Dann jetzt noch 1:1 NAT und Floating. 😉

        H 1 Reply Last reply Reply Quote 0
        • H
          heiko3001 @Bob.Dig
          last edited by

          @bob-dig

          Ja die funktionieren alle einwandfrei.

          Hier einmal 1:1
          a6ee23bd-69cf-41b1-9d6d-6cab505e20ef-grafik.png

          81cfbdd9-cff6-471e-b7e7-9da4d8cf6284-grafik.png

          Eine Sache ist mir eben in den Logs von gestern aufgefallen.
          Diese IP ist die IP des Notebooks im VLAN "KN"
          46939628-31dd-47c2-93bc-d6064412c0f4-grafik.png

          Bob.DigB 1 Reply Last reply Reply Quote 0
          • Bob.DigB
            Bob.Dig LAYER 8 @heiko3001
            last edited by

            @heiko3001 Macht keinen Sinn und ich glaub, wir sind alles durch. 😟

            1 Reply Last reply Reply Quote 0
            • W
              wkn
              last edited by

              @heiko3001

              Hast du es mal mit einer Allow-Any Rule in der Firewall für das VLAN-Interface probiert?

              76087aed-08d9-4f85-b07c-b2c6a930b76c-grafik.png

              H 1 Reply Last reply Reply Quote 0
              • N
                NOCling
                last edited by

                Gab es nicht mal bei TP-Link Switchen Probleme mit dem VLAN Flags, das diese dann nicht immer sauber weiter geleitet wurden?

                Gibt es hier ggf. ein Update was die Probleme adressiert?
                Oder war das sogar eine ganze Revision die fehlerhaft war und getauscht werden musste, da war doch irgendwie etwas.

                Netgate 6100 & Netgate 2100

                H 1 Reply Last reply Reply Quote 0
                • H
                  heiko3001 @wkn
                  last edited by

                  @wkn said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                  @heiko3001

                  Hast du es mal mit einer Allow-Any Rule in der Firewall für das VLAN-Interface probiert?

                  76087aed-08d9-4f85-b07c-b2c6a930b76c-grafik.png

                  ae842439-cbfb-4231-8fd8-45fd21323680-grafik.png
                  Ja ist komplett offen, die anderen Regeln sind deaktiviert.

                  1 Reply Last reply Reply Quote 0
                  • H
                    heiko3001 @NOCling
                    last edited by

                    @nocling said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                    Gab es nicht mal bei TP-Link Switchen Probleme mit dem VLAN Flags, das diese dann nicht immer sauber weiter geleitet wurden?

                    Gibt es hier ggf. ein Update was die Probleme adressiert?
                    Oder war das sogar eine ganze Revision die fehlerhaft war und getauscht werden musste, da war doch irgendwie etwas.

                    Der Switch hat das neueste Firmware-Update und ich habe gerade eben einen exakt gleichen verwendet. Habe mir zusätzlich gerade von einem Bekannten einen HP-Switch der auch VLAN-fähig ist, geliehen. Es ist das gleiche Problem. Es muss etwas mit dem Parent-Interface (LAN) oder mit dem direkten VLAN-Interface zu tun haben.

                    H 1 Reply Last reply Reply Quote 0
                    • H
                      heiko3001 @heiko3001
                      last edited by

                      @heiko3001 Unbenannt-min.jpg

                      Bob.DigB 1 Reply Last reply Reply Quote 0
                      • Bob.DigB
                        Bob.Dig LAYER 8 @heiko3001
                        last edited by

                        @heiko3001 Warum ist denn dein Gateway nicht dein DHCP Server?

                        H 1 Reply Last reply Reply Quote 0
                        • N
                          NOCling
                          last edited by

                          Machte bitte mal einen Netzwerkplan, das ist hier echt verwirrend, vor allem warum braucht man im Heimnetz gleich mehrere /16er Netze?
                          Dann ist hier ein anderer DHCP beteiligt und ein AD gibt es auch noch.

                          Kinder sind in dem Fall die eigenen oder ist das hier eine Lösung für eine Schule oder eine andere Einrichtung?

                          Netgate 6100 & Netgate 2100

                          H 1 Reply Last reply Reply Quote 0
                          • H
                            heiko3001 @Bob.Dig
                            last edited by

                            @bob-dig

                            DHCP Server ist der Domaincontroller.

                            Der primäre ist 172.21.0.30
                            Der sekundäre ist 172.21.0.80

                            V 1 Reply Last reply Reply Quote 0
                            • V
                              viragomann @heiko3001
                              last edited by

                              @heiko3001
                              D.h., du hast auf der pfSense ein DHCP Relay aktiviert?
                              Oder kommt der Laptop irgendwie "hinten herum" zu seiner IP?

                              H 1 Reply Last reply Reply Quote 0
                              • H
                                heiko3001 @viragomann
                                last edited by

                                @viragomann

                                Genau Relay ist aktiviert und es werden alle angeklickten Interfaces vom Domaincontroller / DHCP-Server bedient.

                                e7ea914e-70f2-4463-90c0-42fc6d9d7100-grafik.png

                                V 1 Reply Last reply Reply Quote 0
                                • V
                                  viragomann @heiko3001
                                  last edited by

                                  @heiko3001
                                  Funktioniert ARP? Ist der Laptop in der ARP Tabelle von pfSense und umgekehrt?

                                  Hast du auch ein anderes Geräte in diesem Subnetz getestet?
                                  Möglicherweise hat der Laptop ein Netzwerkproblem.

                                  H 1 Reply Last reply Reply Quote 0
                                  • H
                                    heiko3001 @NOCling
                                    last edited by

                                    @nocling said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                                    Machte bitte mal einen Netzwerkplan, das ist hier echt verwirrend, vor allem warum braucht man im Heimnetz gleich mehrere /16er Netze?
                                    Dann ist hier ein anderer DHCP beteiligt und ein AD gibt es auch noch.

                                    Kinder sind in dem Fall die eigenen oder ist das hier eine Lösung für eine Schule oder eine andere Einrichtung?

                                    Kinder sind die eigenen.
                                    c43aefdf-fc75-4798-8237-8fae07fc716a-grafik.png

                                    7442e30d-ef2e-4e73-95d2-3912179eacd0-grafik.png

                                    1 Reply Last reply Reply Quote 0
                                    • H
                                      heiko3001 @viragomann
                                      last edited by

                                      @viragomann said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                                      @heiko3001
                                      Funktioniert ARP? Ist der Laptop in der ARP Tabelle von pfSense und umgekehrt?

                                      Hast du auch ein anderes Geräte in diesem Subnetz getestet?
                                      Möglicherweise hat der Laptop ein Netzwerkproblem.

                                      ARP funktioniert. Aber da der Laptop (habe einen anderen mit anderer Netzwerkkarte auch getestet) das Gateway nicht erreichen kann, taucht er dort auch nicht auf. Das Gateway des Kindernetzes wird aber einwandfrei dort gelistet.
                                      935a5b1b-feed-43dd-a05e-e016268897fc-grafik.png

                                      V 1 Reply Last reply Reply Quote 0
                                      • V
                                        viragomann @heiko3001
                                        last edited by

                                        @heiko3001 said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                                        ARP funktioniert. Aber da der Laptop (habe einen anderen mit anderer Netzwerkkarte auch getestet) das Gateway nicht erreichen kann, taucht er dort auch nicht auf.

                                        Du kannst ja versuchen, die IP zu pingen. Auch wenn er darauf nicht antwortet, müsste er einen ARP Request beantworten und die IP dann in die Tabelle der pfSense eingetragen werden.

                                        Wie ist es am Laptop (nach einem Ping des Gatways)?
                                        Ein "arp -a" sollte die Tabelle zur Anzeige bringen.

                                        H 1 Reply Last reply Reply Quote 0
                                        • H
                                          heiko3001 @viragomann
                                          last edited by

                                          Habe jetzt nochmal etwas herumprobiert.
                                          Vorher hat das DHCP der Server in der Sense gemacht für das Kindernetz.
                                          Jetzt macht es der DHCP des Domaincontrollers. Jetzt bekommt er komischerweise keine IP-Konfiguration mehr - sollte er aber, da die Firewallregel besagt, dass das KN-Netz alles darf, auch einen DHCP-Server in einem anderen Netz fragen / bzw. den Relay-Server.

                                          Ich bin sogar gerade hingegangen und habe mal ein anderes Netz als Parentnetz genommen - gleiches Phänomen, es liegt also nicht am Parentnetzwerk.

                                          37f67242-9db5-47f9-b36f-7b57717c4c80-grafik.png
                                          Hier geht auch null Traffic drüber.
                                          😖

                                          V 1 Reply Last reply Reply Quote 0
                                          • V
                                            viragomann @heiko3001
                                            last edited by

                                            @heiko3001 said in VLAN kein Internetzugang / kein Ping auf Gateway möglich:

                                            Vorher hat das DHCP der Server in der Sense gemacht für das Kindernetz.
                                            Jetzt macht es der DHCP des Domaincontrollers. Jetzt bekommt er komischerweise keine IP-Konfiguration mehr

                                            ❔
                                            Zuvor am Screenshot hat doch der Laptop den DC als DHCP Server angezeigt. Hatte er die Infos nicht über die pfSense bekommen?

                                            Jetzt bekommt er komischerweise keine IP-Konfiguration mehr - sollte er aber, da die Firewallregel besagt, dass das KN-Netz alles darf, auch einen DHCP-Server in einem anderen Netz fragen / bzw. den Relay-Server.

                                            DHCP Zugriff erlaubt die pfSense implizit, ohne dafür eine Regel anzuzeigen. So ist es jedenfalls, wenn man den DHCP Server aktiviert, ich vermute aber auch, beim DHCP Relay.

                                            Die IP des DHCP Servers ist im Moment der IP-Anforderung unbekannt, daher ergeht diese and die Broadcast Adresse und erreicht damit jede Schnittstelle im Netzwerk.

                                            Den DHCP Verkehr kannst du auch leicht mitschneiden (und sollte eben an jedem Interface in L2 Netz möglich sein).
                                            Starte ein Packet Capture auf dem KN und stelle beim Portfilter "67|68" ein. Dann schließe das Gerät neu an oder löse ein "DHCP Release" aus.
                                            Die Kommunikation lässt sich auch schön lesen.

                                            H 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.