Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Pfsense Gateway Down States Full

    Scheduled Pinned Locked Moved Deutsch
    gateway downstate fullmemory high
    13 Posts 7 Posters 1.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • mike69M
      mike69 Rebel Alliance @Camouflagge
      last edited by

      @Camouflagge

      Willkommen im Forum.
      Unter System/Advanced/Networking ist gaaanz unten eine Option. Meinst Du sowas?

      Reset all states if WAN IP Address changes
      

      Mike

      DG FTTH 400/200
      Supermicro A2SDi-4C-HLN4F with pfSense 2.7.2

      1 Reply Last reply Reply Quote 0
      • V
        viragomann
        last edited by

        Ich würde das nehmen:
        System > Advanced > Miscellaneous > State Killing on Gateway Failure (Flush all states when a gateway goes down)
        Ist zwar grundsätzlich für andere Zwecke gedacht, könnte aber helfen.

        Zusätzlich könntest du bei
        System > Advanced > Firewall & NAT > Firewall Optimization Options
        einen aggressiveren Modus einstellen, damit die States rascher wieder gelöscht werden.

        Grüße

        1 Reply Last reply Reply Quote 0
        • RicoR
          Rico LAYER 8 Rebel Alliance
          last edited by

          Würde auch erst mal mit Firewall Optimization Options spielen, State Killing wäre doch etwas hart.

          -Rico

          1 Reply Last reply Reply Quote 0
          • C
            Camouflagge
            last edited by

            Vielen Dank für die Rückmeldung werde ich später mal testen aber paar Optionen hatte ich schon aktiviert

            1 Reply Last reply Reply Quote 0
            • noplanN
              noplan
              last edited by

              hmm ...

              ich hab ein ähnliches Problem ... sobald ich meine 2te Leitung WAN anhäng fährt mir die box ab, und ich krieg sie erst dann wieder unter Kontrolle wenn ich die Leitung wieder entfernt (ausgesteckt habe)
              3b3c5302-6d60-4902-b0b4-d8cd32c6b682-grafik.png

              das der unbound a bissal braucht wenn pfB rennt ist klar aber irgendwas passt nicht .. und ich finds nicht mehr,
              denn das hat alles funktioniert inkl. wenn das WAN1 ausgefallen ist das alles übers WAN2 raus ging nur retour gings erst halt immer nach einem reboot der box .... zaaaach kann ich euch sagen wenn die DOKU nicht dein Freund ist ;)

              ich find nur unter:
              3c383f70-038e-4629-9962-d1c15a4dc5ab-grafik.png

              275201dc-864e-4066-af8a-39a46c9a48cc-grafik.png

              und unter:
              a4c4edd0-5dee-4770-9b7f-fc2e8af7aa1b-grafik.png

              ea2c4a35-f6ca-4346-8510-5d443800ee96-grafik.png

              sowie
              8c241cb8-dd9c-4771-9e89-77476bb4a5f2-grafik.png
              893eeffd-4114-44d2-b77e-7131895b8716-grafik.png

              1 Reply Last reply Reply Quote 0
              • JeGrJ
                JeGr LAYER 8 Moderator
                last edited by

                MultiWAN ist nochmal ne ganz andere Baustelle. Bei MultiWAN darf u.a. Unbound auch gar nicht im Resolver Mode laufen weil sonst genau solche Probleme auftauchen. Wenn dann noch Konservativ Mode bei den Options drin ist, der States über die Maßen länger hält, ist es nicht unverständlich, dass das die Belastung erhöht. Es gibt eigentlich keinen wirklichen Grund für conservative als Modus außer man hat gezielt ein Problem dass sich wirklich nur dadurch lösen lässt (und selbst dann gibt es Feintuning Möglichkeiten statt dessen wie UDP/TCP Timeouts gezielt zu erhöhen oder das pro Regel ggf. zu machen).

                Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                noplanN N 2 Replies Last reply Reply Quote 0
                • noplanN
                  noplan @JeGr
                  last edited by noplan

                  @JeGr

                  oooooooooooooppppppppsssssssss .....
                  das klingt nach einer richtigen Baustelle die ich mir da eingetreten habe.

                  also alles step by step durchgehen. das wird was werden.

                  1. aus der DNS resolver mal das WAN2 IF entfernt.

                  2. gateway monitoring disabled

                  3. WAN2 Interface aus pfBlocker genommen

                  4. unbound rennt im resolver modus (das wird wohl auch so bleiben pfblockerNg und haProxy geschuldet)
                    9454139e-4c4e-49e4-a7dd-0c09dd701b4d-grafik.png

                  5. auf normal umgestellt
                    4aac2e08-53ef-40b4-b12e-837c60e29f6f-grafik.png

                  wir starten mal mit dieser Baseline
                  e4c1f88c-a0e6-4d69-8ed0-620d0563c6b0-grafik.png c701b1d7-1c50-4f11-8f4d-cdf0f11de1c0-grafik.png

                  Als Alternative, das würd ja auch reichen die 2te Leitung
                  einfach dranhängen und diese mittels Regel zu verwenden ....
                  also ein paar devices nur über die Leitung 2 raus lassen
                  oder einen openVPN Server auf der 2ten leiung betreiben ...

                  Ich denke das hatten wir vor dem Hausarres ähhhm HomeOffice schon so und es hat funktioniert ;)

                  Diese Baustelle wird kostet Nerven kosten ...

                  wan2 eingestöpselt und
                  99103ce6-ce68-4fb6-b1cd-ad21ad674d0d-grafik.png
                  die box fast unbrauchbar und das WAN1 interface schaltet sich ab
                  dpinger den 3 Sprung

                  1. loss_alarm 20% dest_addr am WAN1 monitoring
                  2. Alarm latency 5411us stddev 632us loss 25% dann
                  3. sendto error: 65

                  freundlicherweise gibts auch noch ein 242c5f33-5151-46f9-a131-25e0f495b3bf-grafik.png

                  also zurück zu step 0 ??

                  1 Reply Last reply Reply Quote 0
                  • N
                    nobanzai @JeGr
                    last edited by

                    @JeGr said in Pfsense Gateway Down States Full:

                    MultiWAN ist nochmal ne ganz andere Baustelle. Bei MultiWAN darf u.a. Unbound auch gar nicht im Resolver Mode laufen weil sonst genau solche Probleme auftauchen."

                    Warum gibt es da Probleme?
                    Ich habe in der Doku gelesen: "The DNS Resolver can work with Multi-WAN but the exact configuration depends on the desired behavior and current settings."
                    Und hier läuft - falls ich nicht seit Monaten etwas übersehe - ohne Probleme der DNS Resolver nicht im Forwarding Mode und mit DNSSEC, was lt. der Doku zumindest nicht erwünscht ist.

                    Habe ich da nur Glück, dass das klappt?

                    JeGrJ 1 Reply Last reply Reply Quote 0
                    • noplanN
                      noplan
                      last edited by

                      bei mir lief das auch bis ich etwas geändert hab bzw. bis die 1. Leitung ausfiel und alles über die 2te gelaufen ist
                      dann wollte ich das alles wieder auf die 1. leitung kommt wenn sie wieder da ist und

                      genau da dürfte ich etwas verbockt haben und finde es nicht mehr
                      denn seither geht es nicht ...

                      N 1 Reply Last reply Reply Quote 0
                      • N
                        nobanzai @noplan
                        last edited by

                        Nö, auch das läuft seit ca. einem Jahr problemlos - ich habe schon etliche Ausfälle von V*fone damit "überlebt", und er hat auch mit allen Funktionen (inkl. OpenVPN usw.) sauber wieder zurück geschaltet.
                        Also doch Glück gehabt, wie es aussieht.

                        1 Reply Last reply Reply Quote 0
                        • noplanN
                          noplan
                          last edited by

                          ich vermute ja das ich irgendwas verKonfiguriert hab ....
                          und ich will es jetzt nicht mit einer kompletten from the scratch machen ...
                          wobei um zu sehen wie schnell man das erledigt hat könnte das ein Anreiz sein :)

                          1 Reply Last reply Reply Quote 0
                          • JeGrJ
                            JeGr LAYER 8 Moderator @nobanzai
                            last edited by

                            @nobanzai said in Pfsense Gateway Down States Full:

                            Ich habe in der Doku gelesen: "The DNS Resolver can work with Multi-WAN but the exact configuration depends on the desired behavior and current settings."

                            Can/may work - richtig. Aber es ist eben nicht unbedingt trivial einfach und nicht sicher, dass es funktioniert. Schon alleine, weil einige ISPs ihre Netze abgesägt haben was DNS angeht oder es eben bei Resolving aus den Netzen heraus immer wieder Probleme gibt. Wir hatten das bei mehreren Kunden in Zusammenarbeit mit Netgates eigenem Support und die Aussage war immer bei Problemen: Resolving aus, Forwarding an (also nicht den DNS Resolver abschalten, sondern in den Einstellungen den Forward Mode anmachen!). Forwarding zu 2 oder mehr spezifischen DNS Servern, die man in General Settings auch manuell den beiden Interfaces zuordnet, funktioniert dann erstmal ohne Probleme egal was die Leitungen und sonstwas machen. Resolving wäre zwar schöner, aber nachdem auch immer mehr eh gern ihren gesamten DNS Traffic irgendwo hin schicken (Google, Cloudflare, whatever) ist das jetzt keine große Einschränkung - wenn überhaupt.

                            Habe ich da nur Glück, dass das klappt?

                            Wahrscheinlich alles zusammen. Glück, dass aus allen ISP Netzen heraus Resolving kompetent funktioniert, die richtige Einstellung im Resolver gefunden und Glück beim Regelset bzw. Failover, dass das Resolving sauber über die 2. Leitung geht und Abfragen macht. Hatten wir bei DSL Leitungen nicht ganz so viel Glück leider :/ Dann spielt auch noch rein, ob DNSSEC sauber läuft/laufen soll etc. etc.

                            https://docs.netgate.com/pfsense/en/latest/book/multiwan/interface-and-dns-configuration.html#dns-server-configuration

                            sagt ja hierzu auch, dass u.a. Default Gateway Switching funktionieren muss.

                            Daher ist es ggf. einfach leichter, wenn man zwei gute Forwarder hat die auch DNSSEC sauber schon validieren und man die als Forwarder nutzt bei Multi-WAN. Damit hat man an der Stelle einfach mit weniger Problemen und Abhängigkeiten zu kämpfen :)

                            Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                            If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.