Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst PfSense MultiWAN - failover Bug?

Mitglied: FA-jka

FA-jka (Level 3) - Jetzt verbinden

13.02.2018, aktualisiert 14:29 Uhr, 440 Aufrufe, 6 Kommentare, 2 Danke

Hallo,

ich versuche, eine pfSense mit MultiWAN in Betrieb zu nehmen. Gegeben ist folgendes Szenario:
  • WAN hängt an einer Fritz!Box. Dort hat sie die IP-Adresse 192.168.178.2/24 statisch eingetragen
  • OPT1 hängt an einem iPhone. Das iPhone weist der pfSense eine IP-Adresse und ein Gateway zu

"Eigentlich" funktioniert alles perfekt. D.h., wenn ich das Gateway auf WAN stelle, bin ich über die Fritz!Box "drin". Wenn ich das Gateway auf OPT1 umstelle (1 Mausklick), bin ich über das iPhone online. Selbst der VPN-Tunnel (die pfSense läuft als OpenVPN-Client auf einen zentralen Server auf und koppelt die Netze) läuft perfekt und wandert auch brav dem Gateway hinterher - was nicht zuletzt daran liegt, dass ich die Gateway-Group als Schnittstelle im OpenVPN-Client der pfSense eingetragen habe.

Was leider Gottes noch nicht funktioniert ist das automatische Failover. Ich habe mir das so überlegt, dass die WAN-Schnittstelle als "offline" bewertet wird, wenn über diese Schnittstelle die IP-Adresse 9.9.9.9 nicht mehr erreichen kann.

Die OPT1-Schnittstelle soll als offline bewertet werden, wenn über diese Schnittstelle die IP-Adresse 8.8.8.8 nicht mehr erreichen kann.

WAN soll die 9.9.9.9 als DNS benutzen, OPT1 soll die 8.8.8.8 als DNS benutzen.

Die WAN-Schnittstelle:
wan_interface - Klicke auf das Bild, um es zu vergrößern

Die OPT1-Schnittstelle:
opt1_interface - Klicke auf das Bild, um es zu vergrößern

Hier die beiden Gateways...
gateways - Klicke auf das Bild, um es zu vergrößern

...die ich zu einer Gruppe zusammengefasst habe:
gwgroup - Klicke auf das Bild, um es zu vergrößern

Die Firewallregeln für WAN, OPT1 und den Outbound sehen so aus:
wanrules - Klicke auf das Bild, um es zu vergrößern
opt1rules - Klicke auf das Bild, um es zu vergrößern
outboundrules - Klicke auf das Bild, um es zu vergrößern

Hier zur Vollständigkeit die generellen Einstellungen, in denen ich die DNS-Server für die Schnittstellen zuweise. Die pfSense funktioniert als DNS Forwarder und verteilt die eigene IP per DHCP als DNS.
generalsetup - Klicke auf das Bild, um es zu vergrößern

Lange Rede, kurzer Sinn: Ich "komme nicht drauf" und stehe kurz davor zu behaupten, dass es sich um einen grundsätzlichen Bug handelt. Es funktioniert alles perfekt, man muss lediglich das Gateway manuell umstellen...

Gruß,
Jörg
Mitglied: 135333
LÖSUNG 13.02.2018, aktualisiert um 17:22 Uhr
dass es sich um einen grundsätzlichen Bug handelt.
Nöp, ist es nicht, sowas würde btw. sehr schnell auffallen, dir fehlen einfach die Firewall Regeln die den Traffic der Gateway-Gruppe zuweist
Les mal den Abschnitt "Firewall" hier
https://doc.pfsense.org/index.php/Multi-WAN#Firewall_Rules
01.
Defining gateway groups is only part of the story. Traffic must be assigned to these gateways using the Gateway setting on firewall rules.
Gruß Snap
Bitte warten ..
Mitglied: FA-jka
13.02.2018 um 22:50 Uhr
Hallo,

das habe ich gelesen.

Hast Du ein Beispiel für so eine Regel? Ich finde da nichts, wo man das Interface angeben könnte.

Gruß,
Jörg
Bitte warten ..
Mitglied: 135333
LÖSUNG 14.02.2018 um 07:52 Uhr
Auf deinem LAN Tab
Action: Pass
Source: Dein Lan
Sourceport: Any
Destination Any
Destport: Any
Gateway: <Deine Gateway Gruppe>
Bitte warten ..
Mitglied: aqui
LÖSUNG 14.02.2018 um 09:08 Uhr
Hier findest du eine wasserdicht laufende und fertige Konfig zum Abtippen:
https://www.heise.de/ct/ausgabe/2016-24-pfSense-als-Load-Balancer-345834 ...
oder auch hier:
https://doc.pfsense.org/index.php/Multi-WAN
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 10:22 Uhr
Hallo,

Zitat von 135333:

Gateway: <Deine Gateway Gruppe>

Ich glaube, ich habe es gleich!

Augenscheinlich verbirgt sich diese Option hinter dem "Hide Advanced" Button - manchmal sieht man den Wald vor Bäumen nicht!

Gruß,
Jörg

Edit: Arbeitet wie gewünscht!

Was habe ich getan? Ich habe einen Devolo WiFi Repeater, der hier noch herumlag mit dem Tethering von meinem iPhone gekoppelt und das Ding an die pfSense gehängt. Wenn WAN ausfällt, schalte ich das Tethering ein und die Sense springt somit auf die LTE-Verbindung vom iPhone über. Gefällt mir persönlich sehr gut bzw. fällt definitiv in die Kategorie: "Sinnvolle Verwendung für den Krempel, der hier ungenutzt herumlag"
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 12:02 Uhr
Hallo,

jetzt muss ich aber doch noch einmal nachfragen: Wenn ich in der Filterregel das Gateway auf dem Wildcard * stehen lasse, geht der Traffic (zum Beispiel in Richtung Fritz!Box) direkt über die pfSense.

Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  pffarge.varip.de [10.10.20.5] 
07.
  2    <1 ms     1 ms     1 ms  fritz.box [192.168.178.1] 
08.
 
09.
Ablaufverfolgung beendet.
Ändere ich das Gateway in der Filterregel auf die Gatewaygruppe, dann sieht läuft der Traffic direkt über die Fritz!Box. Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.178.1] 
07.
 
08.
Ablaufverfolgung beendet. 
09.
PS C:\Users\jka>
Fatal ist, dass ich in diesem (Fehler-)Fall nicht mehr auf das Netz hinter den Tunneln (die ja nur die pfSense kennt) komme.

Vielleicht findet sich ja ein "grenzenlos Geduldiger", der mir diesen Effekt erklären kann...

Ganz liebe Grüße,
Jörg

Edit again: "So ganz pragmatisch gedacht" habe ich mir jetzt so ein Konstrukt gebastelt:
lan_rules - Klicke auf das Bild, um es zu vergrößern

Augenscheinlich funktioniert das, aber "irgendwie" bin ich mir noch nicht ganz sicher. Man soll ja eigentlich die Finger von Sachen lassen, von denen man keine Ahnung hat
Bitte warten ..
Ähnliche Inhalte
Router & Routing

MultiWAN mit Pfsense und KabelModem möglich?

Frage von Grave111Router & Routing3 Kommentare

Hallo allerseits, Ich Frage mich ob ich ein Multi WAN in Verbindung mit einem von Kabeldeutschland bereitgestellten Modem und ...

Firewall

Pfsense OpenVPN - MultWAN nur als Failover

Frage von Otto1699Firewall1 Kommentar

Hallo, ich habe zwei WAN, eine Verbindung mit wenig Upload, diese soll nur als Failover für OpenVPN genutzt werden. ...

Firewall

Pfsense 2.4.2 Bug bei Verwendung von squid?

Frage von Looser27Firewall

Moin zusammen, ich habe die pfsense Zuhause resettet, weil der Proxy nicht starten wollte. Also Einstellungen gesichert, Werkseinstellungen wieder ...

LAN, WAN, Wireless

Pfsense WAN Failover LTE and dynamic DNS

Frage von sleeplessnightLAN, WAN, Wireless9 Kommentare

Hallo, eine Frage an euch spezis: Ich hab mir ein WAN Failover zusammengebastelt. Das ganze funktioniert soweit auch ganz ...

Neue Wissensbeiträge
Humor (lol)
Telekom vs. O2 - 3:2
Erfahrungsbericht von the-buccaneer vor 12 StundenHumor (lol)2 Kommentare

Unglaublich aber wahr: Nachdem mein privater Anschluss am 19.04.18 auf VOIP und VDSL umgestellt wurde, hatte ich seitdem 1,5 ...

Batch & Shell

Windows 10 Heimnetzgruppe abgeschaft. Ein Script für einfache Netzwerk - Freigabe im Heimnetzwerk

Anleitung von treehe vor 14 StundenBatch & Shell1 Kommentar

Anleitung für eine einfache Netzwerkfreigabe unter Windows 10 Wie weiter hab mal ein kleines CMD - Script gebastelt. Womit ...

Verschlüsselung & Zertifikate

Efail die II - Warum SMime und PGP der Zeit hinterherhinken

Information von certifiedit.net vor 2 TagenVerschlüsselung & Zertifikate

Guten Morgen, nachdem der letzte Beitrag rege kommentiert wurde, die IT-Republik sich nun darüber streitet ob es nun ein ...

Off Topic

Landesarbeitsgericht schützt private Mobilnummern von Arbeitnehmern

Tipp von VGem-e vor 3 TagenOff Topic5 Kommentare

Servus Kollegen, wurde zwar für den Fall von kommunalen AN entschieden, betrifft aber naturgemäss oft auch AN im IT-Bereich: ...

Heiß diskutierte Inhalte
Netzwerke
IP-Adresse am zweiten Domänencontroller fest vergeben - Server verschwunden
Frage von DanielG1974Netzwerke15 Kommentare

Ich hab ein Problem, was ich bisher noch nicht erlebt habe Ich habe erfolgreich einen zweiten Server mit ActiveDirectory ...

Firewall
Sophos SG 125 nicht mehr erreichbar
Frage von GwaihirFirewall13 Kommentare

Hallo zusammen, ausgerechnet über die Feiertage stimmt etwas mit meiner Firmen-Firewall nicht. Es ist eine Sophos SG 125 und ...

Windows Tools
Virtueller Drucker gesucht (Schnittstelle: USB oder Seriell)
Frage von chrisButterflyWindows Tools9 Kommentare

Hi, ich suche einen virtuellen Drucker, den ich über eine USB oder serieller Schnittstelle ansprechen kann. Dieser Drucker soll ...

Windows 10
Weiße Fenster beim Aufruf verschiedener Apps
Frage von deckerWindows 109 Kommentare

Hallo liebe Leute ! Ich habe ein Problem. Bei verschiedensten Anwendungen, wie z.B. beim Anhang, sind nur unlesbare weiße ...