Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst PfSense MultiWAN - failover Bug?

Mitglied: FA-jka

FA-jka (Level 3) - Jetzt verbinden

13.02.2018, aktualisiert 14:29 Uhr, 550 Aufrufe, 6 Kommentare, 2 Danke

Hallo,

ich versuche, eine pfSense mit MultiWAN in Betrieb zu nehmen. Gegeben ist folgendes Szenario:
  • WAN hängt an einer Fritz!Box. Dort hat sie die IP-Adresse 192.168.178.2/24 statisch eingetragen
  • OPT1 hängt an einem iPhone. Das iPhone weist der pfSense eine IP-Adresse und ein Gateway zu

"Eigentlich" funktioniert alles perfekt. D.h., wenn ich das Gateway auf WAN stelle, bin ich über die Fritz!Box "drin". Wenn ich das Gateway auf OPT1 umstelle (1 Mausklick), bin ich über das iPhone online. Selbst der VPN-Tunnel (die pfSense läuft als OpenVPN-Client auf einen zentralen Server auf und koppelt die Netze) läuft perfekt und wandert auch brav dem Gateway hinterher - was nicht zuletzt daran liegt, dass ich die Gateway-Group als Schnittstelle im OpenVPN-Client der pfSense eingetragen habe.

Was leider Gottes noch nicht funktioniert ist das automatische Failover. Ich habe mir das so überlegt, dass die WAN-Schnittstelle als "offline" bewertet wird, wenn über diese Schnittstelle die IP-Adresse 9.9.9.9 nicht mehr erreichen kann.

Die OPT1-Schnittstelle soll als offline bewertet werden, wenn über diese Schnittstelle die IP-Adresse 8.8.8.8 nicht mehr erreichen kann.

WAN soll die 9.9.9.9 als DNS benutzen, OPT1 soll die 8.8.8.8 als DNS benutzen.

Die WAN-Schnittstelle:
wan_interface - Klicke auf das Bild, um es zu vergrößern

Die OPT1-Schnittstelle:
opt1_interface - Klicke auf das Bild, um es zu vergrößern

Hier die beiden Gateways...
gateways - Klicke auf das Bild, um es zu vergrößern

...die ich zu einer Gruppe zusammengefasst habe:
gwgroup - Klicke auf das Bild, um es zu vergrößern

Die Firewallregeln für WAN, OPT1 und den Outbound sehen so aus:
wanrules - Klicke auf das Bild, um es zu vergrößern
opt1rules - Klicke auf das Bild, um es zu vergrößern
outboundrules - Klicke auf das Bild, um es zu vergrößern

Hier zur Vollständigkeit die generellen Einstellungen, in denen ich die DNS-Server für die Schnittstellen zuweise. Die pfSense funktioniert als DNS Forwarder und verteilt die eigene IP per DHCP als DNS.
generalsetup - Klicke auf das Bild, um es zu vergrößern

Lange Rede, kurzer Sinn: Ich "komme nicht drauf" und stehe kurz davor zu behaupten, dass es sich um einen grundsätzlichen Bug handelt. Es funktioniert alles perfekt, man muss lediglich das Gateway manuell umstellen...

Gruß,
Jörg
Mitglied: 135333
LÖSUNG 13.02.2018, aktualisiert um 17:22 Uhr
dass es sich um einen grundsätzlichen Bug handelt.
Nöp, ist es nicht, sowas würde btw. sehr schnell auffallen, dir fehlen einfach die Firewall Regeln die den Traffic der Gateway-Gruppe zuweist
Les mal den Abschnitt "Firewall" hier
https://doc.pfsense.org/index.php/Multi-WAN#Firewall_Rules
01.
Defining gateway groups is only part of the story. Traffic must be assigned to these gateways using the Gateway setting on firewall rules.
Gruß Snap
Bitte warten ..
Mitglied: FA-jka
13.02.2018 um 22:50 Uhr
Hallo,

das habe ich gelesen.

Hast Du ein Beispiel für so eine Regel? Ich finde da nichts, wo man das Interface angeben könnte.

Gruß,
Jörg
Bitte warten ..
Mitglied: 135333
LÖSUNG 14.02.2018 um 07:52 Uhr
Auf deinem LAN Tab
Action: Pass
Source: Dein Lan
Sourceport: Any
Destination Any
Destport: Any
Gateway: <Deine Gateway Gruppe>
Bitte warten ..
Mitglied: aqui
LÖSUNG 14.02.2018 um 09:08 Uhr
Hier findest du eine wasserdicht laufende und fertige Konfig zum Abtippen:
https://www.heise.de/ct/ausgabe/2016-24-pfSense-als-Load-Balancer-345834 ...
oder auch hier:
https://doc.pfsense.org/index.php/Multi-WAN
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 10:22 Uhr
Hallo,

Zitat von 135333:

Gateway: <Deine Gateway Gruppe>

Ich glaube, ich habe es gleich!

Augenscheinlich verbirgt sich diese Option hinter dem "Hide Advanced" Button - manchmal sieht man den Wald vor Bäumen nicht!

Gruß,
Jörg

Edit: Arbeitet wie gewünscht!

Was habe ich getan? Ich habe einen Devolo WiFi Repeater, der hier noch herumlag mit dem Tethering von meinem iPhone gekoppelt und das Ding an die pfSense gehängt. Wenn WAN ausfällt, schalte ich das Tethering ein und die Sense springt somit auf die LTE-Verbindung vom iPhone über. Gefällt mir persönlich sehr gut bzw. fällt definitiv in die Kategorie: "Sinnvolle Verwendung für den Krempel, der hier ungenutzt herumlag"
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 12:02 Uhr
Hallo,

jetzt muss ich aber doch noch einmal nachfragen: Wenn ich in der Filterregel das Gateway auf dem Wildcard * stehen lasse, geht der Traffic (zum Beispiel in Richtung Fritz!Box) direkt über die pfSense.

Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  pffarge.varip.de [10.10.20.5] 
07.
  2    <1 ms     1 ms     1 ms  fritz.box [192.168.178.1] 
08.
 
09.
Ablaufverfolgung beendet.
Ändere ich das Gateway in der Filterregel auf die Gatewaygruppe, dann sieht läuft der Traffic direkt über die Fritz!Box. Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.178.1] 
07.
 
08.
Ablaufverfolgung beendet. 
09.
PS C:\Users\jka>
Fatal ist, dass ich in diesem (Fehler-)Fall nicht mehr auf das Netz hinter den Tunneln (die ja nur die pfSense kennt) komme.

Vielleicht findet sich ja ein "grenzenlos Geduldiger", der mir diesen Effekt erklären kann...

Ganz liebe Grüße,
Jörg

Edit again: "So ganz pragmatisch gedacht" habe ich mir jetzt so ein Konstrukt gebastelt:
lan_rules - Klicke auf das Bild, um es zu vergrößern

Augenscheinlich funktioniert das, aber "irgendwie" bin ich mir noch nicht ganz sicher. Man soll ja eigentlich die Finger von Sachen lassen, von denen man keine Ahnung hat
Bitte warten ..
Ähnliche Inhalte
Firewall

Pfsense OpenVPN - MultWAN nur als Failover

Frage von Otto1699Firewall1 Kommentar

Hallo, ich habe zwei WAN, eine Verbindung mit wenig Upload, diese soll nur als Failover für OpenVPN genutzt werden. ...

Firewall

Pfsense 2.4.2 Bug bei Verwendung von squid?

Frage von Looser27Firewall

Moin zusammen, ich habe die pfsense Zuhause resettet, weil der Proxy nicht starten wollte. Also Einstellungen gesichert, Werkseinstellungen wieder ...

LAN, WAN, Wireless

Pfsense WAN Failover LTE and dynamic DNS

Frage von sleeplessnightLAN, WAN, Wireless9 Kommentare

Hallo, eine Frage an euch spezis: Ich hab mir ein WAN Failover zusammengebastelt. Das ganze funktioniert soweit auch ganz ...

Firewall

PfSense WAN Failover-Gateway mit VLANs konfigurieren

gelöst Frage von AndroxinFirewall6 Kommentare

Moin, moin, ich benötige ein wenig Hilfe bei der Einrichtung einer pfSense Firewall. Ich habe zwei WAN Leitungen. Die ...

Neue Wissensbeiträge
Backup

2016 - Restore mit WBAdmin - iSCSI Device als Sicherungsziel

Erfahrungsbericht von Henere vor 2 TagenBackup1 Kommentar

Servus zusammen, was mich eben einige graue Haare gekostet hat Server 2016. Ich habe meinem Server eine weitere M2 ...

Humor (lol)
(Part num your Hacked phone. +XX XXXXXX5200)
Erfahrungsbericht von Henere vor 4 TagenHumor (lol)10 Kommentare

Mein Handy hat aber ne ganz andere Endnummer. Muss ich mir jetzt Sorgen machen ? :-) Vielleicht betrifft es ...

Exchange Server

Letztes Update für Exchange 2016 CU9 war in gewisser Weise destruktiv

Erfahrungsbericht von DerWoWusste vor 4 TagenExchange Server9 Kommentare

Kurzer Erfahrungsbericht zu Exchange2016-KB4340731-x64 Der Exchangeserver hat wie gewöhnlich versucht, es in der Nacht automatisch zu installieren - abgesehen ...

Erkennung und -Abwehr

Neue Sicherheitslücke Foreshadow (L1TF) gefährdet fast alle Intel-Prozessoren

Information von Frank vor 5 TagenErkennung und -Abwehr3 Kommentare

Eine neue Sicherheitslücke, genannt Foreshadow (alias L1TF) wurde auf der Usenix Security 18 von einem Team internationaler Experten veröffentlicht. ...

Heiß diskutierte Inhalte
E-Mail
Deutsche e-Mail Adresse auf iPhone in Katar. Nur Probleme
gelöst Frage von vanTastE-Mail32 Kommentare

Moin, ich habe hier in Deutschland auf einem Exchange 2013 eine e-Mail Adresse (name@domain.de) für einen Kollegen in Katar ...

Windows Server
Domäne beitreten nicht möglich, unter VMWare windows Server 2016 Core
Frage von AmanuelWindows Server19 Kommentare

Ich habe auf meinem Mac unter VMWare Windows Server 2016 Core und Windows Server 2016 Desktopversion installiert. Beide Systeme ...

Windows Server
Server verliert Dateien und Ordner
gelöst Frage von routeserverWindows Server18 Kommentare

Hallo Freunde, ich habe hier ein Problem, das mich an meine Grenzen treibt und ich würde gerne wissen, ob ...

Windows Tools
User Self Service und Client Management
Frage von OrkansonWindows Tools14 Kommentare

Hallo zusammen, ich hab ein paar verschiedene Fragen: 1. Was benutzt ihr um Software im Unternehmen zu verteilen? 2. ...