Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Pfsense Gateway Down States Full

    Scheduled Pinned Locked Moved Deutsch
    gateway downstate fullmemory high
    13 Posts 7 Posters 2.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • RicoR
      Rico LAYER 8 Rebel Alliance
      last edited by

      Würde auch erst mal mit Firewall Optimization Options spielen, State Killing wäre doch etwas hart.

      -Rico

      1 Reply Last reply Reply Quote 0
      • C
        Camouflagge
        last edited by

        Vielen Dank für die Rückmeldung werde ich später mal testen aber paar Optionen hatte ich schon aktiviert

        1 Reply Last reply Reply Quote 0
        • noplanN
          noplan
          last edited by

          hmm ...

          ich hab ein ähnliches Problem ... sobald ich meine 2te Leitung WAN anhäng fährt mir die box ab, und ich krieg sie erst dann wieder unter Kontrolle wenn ich die Leitung wieder entfernt (ausgesteckt habe)
          3b3c5302-6d60-4902-b0b4-d8cd32c6b682-grafik.png

          das der unbound a bissal braucht wenn pfB rennt ist klar aber irgendwas passt nicht .. und ich finds nicht mehr,
          denn das hat alles funktioniert inkl. wenn das WAN1 ausgefallen ist das alles übers WAN2 raus ging nur retour gings erst halt immer nach einem reboot der box .... zaaaach kann ich euch sagen wenn die DOKU nicht dein Freund ist ;)

          ich find nur unter:
          3c383f70-038e-4629-9962-d1c15a4dc5ab-grafik.png

          275201dc-864e-4066-af8a-39a46c9a48cc-grafik.png

          und unter:
          a4c4edd0-5dee-4770-9b7f-fc2e8af7aa1b-grafik.png

          ea2c4a35-f6ca-4346-8510-5d443800ee96-grafik.png

          sowie
          8c241cb8-dd9c-4771-9e89-77476bb4a5f2-grafik.png
          893eeffd-4114-44d2-b77e-7131895b8716-grafik.png

          1 Reply Last reply Reply Quote 0
          • JeGrJ
            JeGr LAYER 8 Moderator
            last edited by

            MultiWAN ist nochmal ne ganz andere Baustelle. Bei MultiWAN darf u.a. Unbound auch gar nicht im Resolver Mode laufen weil sonst genau solche Probleme auftauchen. Wenn dann noch Konservativ Mode bei den Options drin ist, der States über die Maßen länger hält, ist es nicht unverständlich, dass das die Belastung erhöht. Es gibt eigentlich keinen wirklichen Grund für conservative als Modus außer man hat gezielt ein Problem dass sich wirklich nur dadurch lösen lässt (und selbst dann gibt es Feintuning Möglichkeiten statt dessen wie UDP/TCP Timeouts gezielt zu erhöhen oder das pro Regel ggf. zu machen).

            Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

            If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

            noplanN N 2 Replies Last reply Reply Quote 0
            • noplanN
              noplan @JeGr
              last edited by noplan

              @JeGr

              oooooooooooooppppppppsssssssss .....
              das klingt nach einer richtigen Baustelle die ich mir da eingetreten habe.

              also alles step by step durchgehen. das wird was werden.

              1. aus der DNS resolver mal das WAN2 IF entfernt.

              2. gateway monitoring disabled

              3. WAN2 Interface aus pfBlocker genommen

              4. unbound rennt im resolver modus (das wird wohl auch so bleiben pfblockerNg und haProxy geschuldet)
                9454139e-4c4e-49e4-a7dd-0c09dd701b4d-grafik.png

              5. auf normal umgestellt
                4aac2e08-53ef-40b4-b12e-837c60e29f6f-grafik.png

              wir starten mal mit dieser Baseline
              e4c1f88c-a0e6-4d69-8ed0-620d0563c6b0-grafik.png c701b1d7-1c50-4f11-8f4d-cdf0f11de1c0-grafik.png

              Als Alternative, das würd ja auch reichen die 2te Leitung
              einfach dranhängen und diese mittels Regel zu verwenden ....
              also ein paar devices nur über die Leitung 2 raus lassen
              oder einen openVPN Server auf der 2ten leiung betreiben ...

              Ich denke das hatten wir vor dem Hausarres ähhhm HomeOffice schon so und es hat funktioniert ;)

              Diese Baustelle wird kostet Nerven kosten ...

              wan2 eingestöpselt und
              99103ce6-ce68-4fb6-b1cd-ad21ad674d0d-grafik.png
              die box fast unbrauchbar und das WAN1 interface schaltet sich ab
              dpinger den 3 Sprung

              1. loss_alarm 20% dest_addr am WAN1 monitoring
              2. Alarm latency 5411us stddev 632us loss 25% dann
              3. sendto error: 65

              freundlicherweise gibts auch noch ein 242c5f33-5151-46f9-a131-25e0f495b3bf-grafik.png

              also zurück zu step 0 ??

              1 Reply Last reply Reply Quote 0
              • N
                nobanzai @JeGr
                last edited by

                @JeGr said in Pfsense Gateway Down States Full:

                MultiWAN ist nochmal ne ganz andere Baustelle. Bei MultiWAN darf u.a. Unbound auch gar nicht im Resolver Mode laufen weil sonst genau solche Probleme auftauchen."

                Warum gibt es da Probleme?
                Ich habe in der Doku gelesen: "The DNS Resolver can work with Multi-WAN but the exact configuration depends on the desired behavior and current settings."
                Und hier läuft - falls ich nicht seit Monaten etwas übersehe - ohne Probleme der DNS Resolver nicht im Forwarding Mode und mit DNSSEC, was lt. der Doku zumindest nicht erwünscht ist.

                Habe ich da nur Glück, dass das klappt?

                JeGrJ 1 Reply Last reply Reply Quote 0
                • noplanN
                  noplan
                  last edited by

                  bei mir lief das auch bis ich etwas geändert hab bzw. bis die 1. Leitung ausfiel und alles über die 2te gelaufen ist
                  dann wollte ich das alles wieder auf die 1. leitung kommt wenn sie wieder da ist und

                  genau da dürfte ich etwas verbockt haben und finde es nicht mehr
                  denn seither geht es nicht ...

                  N 1 Reply Last reply Reply Quote 0
                  • N
                    nobanzai @noplan
                    last edited by

                    Nö, auch das läuft seit ca. einem Jahr problemlos - ich habe schon etliche Ausfälle von V*fone damit "überlebt", und er hat auch mit allen Funktionen (inkl. OpenVPN usw.) sauber wieder zurück geschaltet.
                    Also doch Glück gehabt, wie es aussieht.

                    1 Reply Last reply Reply Quote 0
                    • noplanN
                      noplan
                      last edited by

                      ich vermute ja das ich irgendwas verKonfiguriert hab ....
                      und ich will es jetzt nicht mit einer kompletten from the scratch machen ...
                      wobei um zu sehen wie schnell man das erledigt hat könnte das ein Anreiz sein :)

                      1 Reply Last reply Reply Quote 0
                      • JeGrJ
                        JeGr LAYER 8 Moderator @nobanzai
                        last edited by

                        @nobanzai said in Pfsense Gateway Down States Full:

                        Ich habe in der Doku gelesen: "The DNS Resolver can work with Multi-WAN but the exact configuration depends on the desired behavior and current settings."

                        Can/may work - richtig. Aber es ist eben nicht unbedingt trivial einfach und nicht sicher, dass es funktioniert. Schon alleine, weil einige ISPs ihre Netze abgesägt haben was DNS angeht oder es eben bei Resolving aus den Netzen heraus immer wieder Probleme gibt. Wir hatten das bei mehreren Kunden in Zusammenarbeit mit Netgates eigenem Support und die Aussage war immer bei Problemen: Resolving aus, Forwarding an (also nicht den DNS Resolver abschalten, sondern in den Einstellungen den Forward Mode anmachen!). Forwarding zu 2 oder mehr spezifischen DNS Servern, die man in General Settings auch manuell den beiden Interfaces zuordnet, funktioniert dann erstmal ohne Probleme egal was die Leitungen und sonstwas machen. Resolving wäre zwar schöner, aber nachdem auch immer mehr eh gern ihren gesamten DNS Traffic irgendwo hin schicken (Google, Cloudflare, whatever) ist das jetzt keine große Einschränkung - wenn überhaupt.

                        Habe ich da nur Glück, dass das klappt?

                        Wahrscheinlich alles zusammen. Glück, dass aus allen ISP Netzen heraus Resolving kompetent funktioniert, die richtige Einstellung im Resolver gefunden und Glück beim Regelset bzw. Failover, dass das Resolving sauber über die 2. Leitung geht und Abfragen macht. Hatten wir bei DSL Leitungen nicht ganz so viel Glück leider :/ Dann spielt auch noch rein, ob DNSSEC sauber läuft/laufen soll etc. etc.

                        https://docs.netgate.com/pfsense/en/latest/book/multiwan/interface-and-dns-configuration.html#dns-server-configuration

                        sagt ja hierzu auch, dass u.a. Default Gateway Switching funktionieren muss.

                        Daher ist es ggf. einfach leichter, wenn man zwei gute Forwarder hat die auch DNSSEC sauber schon validieren und man die als Forwarder nutzt bei Multi-WAN. Damit hat man an der Stelle einfach mit weniger Problemen und Abhängigkeiten zu kämpfen :)

                        Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                        If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.