Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    FW Rules werden teilweise nicht angewendet

    Scheduled Pinned Locked Moved Deutsch
    25 Posts 6 Posters 2.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      mrsunfire
      last edited by mrsunfire

      Hallo!

      Ich lasse meinen Anschluss von thinkbroadband.com regelmäßig anpingen um einen Graphen beim "Broadband Quality Monitor" zu erstellen. Das klappt auch einwandfrei. Auf WAN habe ich daher folgende Regel definiert:

      Unbenannt.JPG

      Nach einem Reboot der pfSense funktioniert das Ganze auch tadellos. Starte ich allerdings nur das Modem neu, kommt die Regel nicht mehr zum Einsatz. Die IP Adresse die via DHCP bezogen wird, ist dabei die Gleiche. Auch DynDNS ist nicht das Problem. In den States sehe ich die Verbindung noch:

      Unbenannt2.JPG

      Lösche ich diese State, funktioniert es auch wieder. Die Frage ist also: warum wird die State so lange (12 Stunden) aufrecht gehalten? In den Firewalllogs sieht man nur dass ICMP vor dem Neustart des Modem noch durchgelassen wurde. Einen Block gibt es nicht.

      Netgate 6100 MAX

      1 Reply Last reply Reply Quote 0
      • V
        viragomann
        last edited by

        Hallo!

        @mrsunfire said in FW Rules werden teilweise nicht angewendet:

        Die Frage ist also: warum wird die State so lange (12 Stunden) aufrecht gehalten?

        Kann ich dir auch nicht beantworten. Aber vielleicht hilft ein Haken bei
        System > Advanced > Miscellaneous > State Killing on Gateway Failure.
        Sollte dann die zugehörigen States von selbst löschen.

        1 Reply Last reply Reply Quote 0
        • M
          mrsunfire
          last edited by

          Würde sicherlich helfen, aber damit riskiere ich schon einen Verbindungsabbruch bei Packetloss. Das möchte ich vermeiden. Und da mein WAN1 eine DOCSIS Verbindung ist, ist Packetloss leider nicht so selten.

          Netgate 6100 MAX

          Bob.DigB 1 Reply Last reply Reply Quote 0
          • Bob.DigB
            Bob.Dig LAYER 8 @mrsunfire
            last edited by Bob.Dig

            @mrsunfire Einfach nicht das Modem neu starten? Mir ist das Problem zumindest noch nicht begegnet.

            Außerdem ist meine Regel schöner.
            Capture.JPG
            😉

            PS: Hab mal mein Compal neugestartet, hier konnte ich das Problem nicht nachstellen.

            https://www.thinkbroadband.com/broadband/monitoring/quality/share/ff7f02b33eb797e0339fed26ef8668270e3b0360

            M 1 Reply Last reply Reply Quote 0
            • N
              NOCling
              last edited by

              Ich habe den Hacken bei mir gesetzt.

              Wenn bei einer DOCSIS Verbindung loss auftaucht und das über die Warnung hinaus geht, ist das Internet definiv down.
              Das merke ich ja meist schon zuvor, wenn ich aus einem Game raus fliege oder Seiten nicht mehr laden.

              Habe ich die GUI offen, sehe ich Warnung, muss ich die erst laden, ist da gleich Down zu sehen.

              Dafür läuft gleich alles wieder, wenn das Modem wieder hoch kommt.

              Netgate 6100 & Netgate 2100

              1 Reply Last reply Reply Quote 0
              • M
                mrsunfire @Bob.Dig
                last edited by mrsunfire

                @Bob-Dig Na ich starte es normal nicht neu, aber wenn es mal sein muss sollte der Graph halt wieder laufen. Das Problem tritt erst seit Firmwareversion .41 beim TC4400 auf. Mit meiner .33 gibt es dieses Problem nicht, da der Link kurzzeitig down geht. Ich vermute hier den dynamischen IP Wechsel (von 192.168.100.10 auf public IP) als Ursache.
                Bild Text

                @NOCling said in FW Rules werden teilweise nicht angewendet:

                Ich habe den Hacken bei mir gesetzt.

                Wenn bei einer DOCSIS Verbindung loss auftaucht und das über die Warnung hinaus geht, ist das Internet definiv down.
                Das merke ich ja meist schon zuvor, wenn ich aus einem Game raus fliege oder Seiten nicht mehr laden.

                Habe ich die GUI offen, sehe ich Warnung, muss ich die erst laden, ist da gleich Down zu sehen.

                Dafür läuft gleich alles wieder, wenn das Modem wieder hoch kommt.

                Ich habe meist nur wenige % Loss. Auch wenn es dann auf die Backupleitung umschaltet, fliege ich nicht gleich aus einem Spiel raus, das das durchaus verkraften kann.

                Netgate 6100 MAX

                Bob.DigB 1 Reply Last reply Reply Quote 0
                • Bob.DigB
                  Bob.Dig LAYER 8 @mrsunfire
                  last edited by Bob.Dig

                  @mrsunfire Hast Du "Reject leases from >Modem<" aktiviert? Wen nicht, aktivieren.

                  Capture.JPG

                  1 Reply Last reply Reply Quote 0
                  • M
                    mrsunfire
                    last edited by mrsunfire

                    Nein, habe ich nicht. Denn ich möchte ja auf das Modem kommen wenn die HFC Verbindung oder der WAN Uplink down ist um die Leitungswerte bzw. die Ursache einzusehen.

                    Netgate 6100 MAX

                    Bob.DigB 1 Reply Last reply Reply Quote 0
                    • Bob.DigB
                      Bob.Dig LAYER 8 @mrsunfire
                      last edited by Bob.Dig

                      @mrsunfire Das geht auch so. Es geht hier nur darum, keinen störenden und unnützen dhcp lease zu bekommen. Das ganze gilt natürlich nur für Modems, nicht für Router (es sei denn im Bridge-Mode).

                      1 Reply Last reply Reply Quote 0
                      • M
                        mrsunfire
                        last edited by

                        Wenn keine IP vorhanden ist, komme ich auch nicht aufs WebIF?

                        Netgate 6100 MAX

                        Bob.DigB 1 Reply Last reply Reply Quote 0
                        • Bob.DigB
                          Bob.Dig LAYER 8 @mrsunfire
                          last edited by Bob.Dig

                          @mrsunfire Wir reden hier von WAN-IP, eine lokale IP hast Du ja eh fest, genauso wie das Modem diese gezeigte feste IP hat und auch behält. Teste es einfach selbst.

                          1 Reply Last reply Reply Quote 0
                          • M
                            mrsunfire
                            last edited by

                            Genau. Am WAN verliere ich meine Public IP und wenn ich keine lease vom Modem zulasse, erhalte ich dort eine 0.0.0.0. Demnach wird auch die 192.168.100.1 fürs Modem dort nicht hin geroutet.

                            Netgate 6100 MAX

                            Bob.DigB 1 Reply Last reply Reply Quote 0
                            • Bob.DigB
                              Bob.Dig LAYER 8 @mrsunfire
                              last edited by

                              @mrsunfire Ich habe lange keine Ausfälle mehr in der Art gehabt, wahrscheinlich weil ich eben diese Option in pfSense gesetzt habe! Ich kann sie daher nur empfehlen. Wie es sich nun genau bei einem Ausfall verhält, kann ich aber tatsächlich nicht mehr sagen, aber bedenke, genau für so einen Ausfall gibt es ja die Option...

                              1 Reply Last reply Reply Quote 0
                              • M
                                mrsunfire
                                last edited by

                                Na die ganze Zeit hat das immer problemlos geklappt. Mir ist es wichtiger dass ich von Remote aufs Modem schauen kann, als dass der Graph von alleine neu startet. Mich interessiert nur der Hintergrund, warum die pfSense das macht.

                                Netgate 6100 MAX

                                Bob.DigB 1 Reply Last reply Reply Quote 0
                                • Bob.DigB
                                  Bob.Dig LAYER 8 @mrsunfire
                                  last edited by

                                  @mrsunfire Ok, deine Leitung kommt ja wieder hoch, nur der Graph geht nicht, bei mir war es dann doch anders, und die Leitung kam nicht wieder zurück. Wahrscheinlich besteht da doch kein Zusammenhang.

                                  1 Reply Last reply Reply Quote 0
                                  • M
                                    mrsunfire
                                    last edited by

                                    Ja, sobald das HFC Netz wieder da ist (ohne Modemneustart) kommt die IP und auch der Graph geht! Das Problem tritt nur auf, wenn ich das Modem von Hand neustarte. Ist demnach absolut unkritisch und nur ein Schönheitsfehler, oder eben ein Bug von der pfSense.

                                    Netgate 6100 MAX

                                    1 Reply Last reply Reply Quote 0
                                    • N
                                      NOCling
                                      last edited by

                                      Ich komme auch so aufs Modem, da die Default Router meiner FW auf das WAN zeigt und da kommt dann auch das 192.168.100.0/24 hin, weil ich das lokal nicht nutze.

                                      Teste es doch einfach mal, schalte den Kabel Verstärker ab oder ziehe das Coax und schaue ob du drauf kommst.

                                      Netgate 6100 & Netgate 2100

                                      1 Reply Last reply Reply Quote 0
                                      • M
                                        mrsunfire
                                        last edited by

                                        Klar komm ich dann drauf, weil der pfSense ja dann die 192.168.100.10 zugeteilt wird. Unterbinde ich das, komme ich nicht mehr drauf.

                                        Netgate 6100 MAX

                                        M 1 Reply Last reply Reply Quote 0
                                        • M
                                          monofox @mrsunfire
                                          last edited by

                                          @mrsunfire Die Lösung bzgl. Zugriff auf 192.168.100.1 kann hier gefunden werden:
                                          https://forum.netgate.com/topic/149298/arpresolve-can-t-allocate-llinfo-for-192-168-100-1/22
                                          Man kann ja weitere statische IP-Adressen zu einem Port festsetzen und entsprechendes Routing konfigurieren.

                                          1 Reply Last reply Reply Quote 0
                                          • M
                                            mrsunfire
                                            last edited by

                                            Ich habe kein Problem mit dem Zugriff aufs Modem, aber danke. Die VIP nutze ich nun ebenfalls um den arp Fehler zu unterbinden.

                                            Netgate 6100 MAX

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.