Hilfe mit VLAN Regeln und Fritzbox Zugriff
-
Hallo miteinander,
ich habe als Modem vor meiner
pfSense
eineFritzbox 7490
amWAN
Port hängen.Auf diese kann ich aus meinem
VIP
VLAN problemlos zugreifen; wenn ich aber aus demIOT
VLAN darauf zugreifen möchte, funktioniert dies nicht. Zudem wird die IP irgendwie umgeleitet:homeassistant ~ » ping 192.168.178.1 7 ↵ PING 192.168.178.1 (192.168.178.1) 56(84) bytes of data. From 192.168.176.1 icmp_seq=1 Destination Host Unreachable From 192.168.176.1 icmp_seq=2 Destination Host Unreachable From 192.168.176.1 icmp_seq=3 Destination Host Unreachable
Die IP der FB ist
192.168.178.1
. So kann ich sie auch per z.B.ping
von meinem Hauptrechner (aus dem VIP VLAN) ansprechen. Pinge ich sie aber aus dem IOT Netz, kommt der Output von oben. Die IP wird automatisch in192.168.176.1
umgewandelt, ohne dass ich dies irgendwo eingestellt habe.Sollte diese Regel (jeweils für
WAN
,IOT
, undLAN
angelegt) nicht dafür sorgen, dass ich auf die Fritzbox zugreifen kann?Die Regel habe ich jeweils per Drag-and-Drop nach ganz oben unter den einzelnen Interface Rules geschoben. Bis vor Kurzem (das letzte Mal vor ein paar Monaten ausprobiert, seitdem nicht (bewusst) irgend etwas verändert) funktionierte alles noch. Der Home Server hatte Zugriff auf die Fritze (und konnte somit einen bestimmten per DECT verbundenen Heizkörper steuern). Plötzlich war die Verbindung dann weg (Error im Home Assistant).
Da es Sommer war, hatte ich meine knappe Zeit anders eingeteilt und die Prioritäten anders gelegt. Jetzt muss/möchte ich die Heizung wieder steuern können und versuche es gerade noch einmal. Könnt Ihr mir weiterhelfen, wie ich die Verbindung wieder erlauben kann?
- Zu erreichender Host:
Fritzbox 7490
(192.168.178.1
anWAN
) - Host, der die FB erreichen soll:
Home Assistant
(192.168.100.100
anIOT
) - Beispielhost, der die FB bereits erreichen kann:
ich
(10.0.20.100
anVIP
)
Der Beispielhost kommt ebenfalls aus einem völlig anderen Subnetz als die FB, hat aber Zugriff; daraus schließe ich als Laie, dass die FB nicht ausschließlich Zugriff aus ihrem eigenen Subnetz erlaubt).
Die IP von pfSense am WAN Port ist
192.168.178.33
und wird immer von der FB so vergeben. Die pfSense selbst ist unter10.0.20.10
erreichbar.Vielen Dank im Voraus für Eure Hilfe :)
- Zu erreichender Host:
-
@benjsing Die pfSense ist doch auf unterschiedlichen IPs zu erreichen und die Fritzbox ist kein Modem sondern ein Router vor der pfSense, die ja ebenfalls ein Router ist.
Du musst auch unterscheiden, ob etwas z.B. aus IOT auf die Fritzbox oder ob die Fritzbox auf etwas in IOT zugreifen können soll.
Die abgebildete Regel sollte, sofern sie auf dem richtigen Interface ist, funktionieren.
Eine Firewall ist auch nur so gut, wie sie auch bedient werden kann.
-
Wahrscheinlich habe ich alles nicht oder nur falsch verstanden.
Als ich meine erste pfSense Installation gemacht habe gab es hier im Forum irgendwo Art Empfehlungen/ Vorschläge wie überhaupt mit der Fritze umzugehen ist (da gab und gibt es unterschiedliche Ansätze).
Ich habe mich dafür entschieden, dass die Fritze nur eine einzige IP zu sehen bekommt und das ist die WAN IP der Sense. Also kein Routing o.ä auf der Fritze.
Auf der Sense habe ich dann im NAT - "Automatic outbound NAT rule generation.
(IPsec passthrough included)" aktiviert.
Das wars dann auch schon was die Fritze angeht. Zugreifen kann ich drauf aus jedem VLAN was ich hier habe.
Aber wie oben - vermutlich habe ich Dein Problem nicht oder falsch verstanden. -
Trage mal alle Infos zusammen, denn das sieht irgendwie komisch aus.
Zudem sollte das mit einem WAN Mitschnitt fix geklärt sein ob das Paket aus der Sense wie gewünscht raus geht und dann sollte von der Fritz was zurück kommen.
Aber irgendwie erkenne ich bei dir gerade keine saubere Netzwerkstruktur. 10er, 192er fehlt nur noch das 172er Netz und du hast alle Privaten Bereiche irgendwie im Mixer.
Also am besten mal eine Zeichnung, ggf. findest du dabei den Fehler sogar schon.
-
@benjsing wie so oft, mir hilft es zum verständnis, bitte mal einen grafischen netzwerkplan.
- läuft die fritzbox "wirklich als modem"?
- bitte mal deine WAN Konfiguration (wenn du PPPoE konfiguriert hast)
-
Vielen Dank für Eure Antworten
Ich habe nun übergangsweise die Fritzbox per LAN2 zusätzlich mit meinem Netzwerk verbunden. So ist nun auch der Zugriff aus allen anderen VLAN auf sie möglich. Ist nicht die Lösung, aber zumindest schon mal eine.
Die Informationen werde ich übers Wochenende in Ruhe zusammenstellen und dann posten.
So viel kann ich jetzt schon sagen: Mit
Modem
meinte ich, dass die Fritzbox für den Zugang ins WAN zuständig ist. Diese baut die Verbindung auf. Sorry, falls das der falsche Fachbegriff war. Also ungefähr so:Anschluss vom Anbieter ===> Fritzbox (stellt Verbindung ins Internet her) ===> pfSense (macht alles andere; DHCP, DNS, Firewall, etc.) ===> verschiedene VLANs ===> Endgeräte
Aber irgendwie erkenne ich bei dir gerade keine saubere Netzwerkstruktur. 10er, 192er fehlt nur noch das 172er Netz und du hast alle Privaten Bereiche irgendwie im Mixer.
Ich habe die 192er damals falsch erstellt, es hätte auch ein 10.* Netzwerk sein müssen (mit größerer Maske). Ich dachte, dadurch, dass die VIP Geräte mit 10.* starten, und die IOT Geräte mit 192., kann ich sie direkt einfacher unterscheiden. Natürlich (was ich damals aber irgendwie nicht auf dem Schirm hatte) hätte ich auch einfach 10.0.20. für VIP und 10.0.30.* für IOT vergeben können o.Ä..
Das werde ich bei einer vollständigen Neueinrichtung im Rahmen eines Hardwareupgrades auch in Angriff nehmen.