Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst PfSense MultiWAN - failover Bug?

Mitglied: FA-jka

FA-jka (Level 3) - Jetzt verbinden

13.02.2018, aktualisiert 14:29 Uhr, 677 Aufrufe, 6 Kommentare, 2 Danke

Hallo,

ich versuche, eine pfSense mit MultiWAN in Betrieb zu nehmen. Gegeben ist folgendes Szenario:
  • WAN hängt an einer Fritz!Box. Dort hat sie die IP-Adresse 192.168.178.2/24 statisch eingetragen
  • OPT1 hängt an einem iPhone. Das iPhone weist der pfSense eine IP-Adresse und ein Gateway zu

"Eigentlich" funktioniert alles perfekt. D.h., wenn ich das Gateway auf WAN stelle, bin ich über die Fritz!Box "drin". Wenn ich das Gateway auf OPT1 umstelle (1 Mausklick), bin ich über das iPhone online. Selbst der VPN-Tunnel (die pfSense läuft als OpenVPN-Client auf einen zentralen Server auf und koppelt die Netze) läuft perfekt und wandert auch brav dem Gateway hinterher - was nicht zuletzt daran liegt, dass ich die Gateway-Group als Schnittstelle im OpenVPN-Client der pfSense eingetragen habe.

Was leider Gottes noch nicht funktioniert ist das automatische Failover. Ich habe mir das so überlegt, dass die WAN-Schnittstelle als "offline" bewertet wird, wenn über diese Schnittstelle die IP-Adresse 9.9.9.9 nicht mehr erreichen kann.

Die OPT1-Schnittstelle soll als offline bewertet werden, wenn über diese Schnittstelle die IP-Adresse 8.8.8.8 nicht mehr erreichen kann.

WAN soll die 9.9.9.9 als DNS benutzen, OPT1 soll die 8.8.8.8 als DNS benutzen.

Die WAN-Schnittstelle:
wan_interface - Klicke auf das Bild, um es zu vergrößern

Die OPT1-Schnittstelle:
opt1_interface - Klicke auf das Bild, um es zu vergrößern

Hier die beiden Gateways...
gateways - Klicke auf das Bild, um es zu vergrößern

...die ich zu einer Gruppe zusammengefasst habe:
gwgroup - Klicke auf das Bild, um es zu vergrößern

Die Firewallregeln für WAN, OPT1 und den Outbound sehen so aus:
wanrules - Klicke auf das Bild, um es zu vergrößern
opt1rules - Klicke auf das Bild, um es zu vergrößern
outboundrules - Klicke auf das Bild, um es zu vergrößern

Hier zur Vollständigkeit die generellen Einstellungen, in denen ich die DNS-Server für die Schnittstellen zuweise. Die pfSense funktioniert als DNS Forwarder und verteilt die eigene IP per DHCP als DNS.
generalsetup - Klicke auf das Bild, um es zu vergrößern

Lange Rede, kurzer Sinn: Ich "komme nicht drauf" und stehe kurz davor zu behaupten, dass es sich um einen grundsätzlichen Bug handelt. Es funktioniert alles perfekt, man muss lediglich das Gateway manuell umstellen...

Gruß,
Jörg
Mitglied: 135333
LÖSUNG 13.02.2018, aktualisiert um 17:22 Uhr
dass es sich um einen grundsätzlichen Bug handelt.
Nöp, ist es nicht, sowas würde btw. sehr schnell auffallen, dir fehlen einfach die Firewall Regeln die den Traffic der Gateway-Gruppe zuweist
Les mal den Abschnitt "Firewall" hier
https://doc.pfsense.org/index.php/Multi-WAN#Firewall_Rules
01.
Defining gateway groups is only part of the story. Traffic must be assigned to these gateways using the Gateway setting on firewall rules.
Gruß Snap
Bitte warten ..
Mitglied: FA-jka
13.02.2018 um 22:50 Uhr
Hallo,

das habe ich gelesen.

Hast Du ein Beispiel für so eine Regel? Ich finde da nichts, wo man das Interface angeben könnte.

Gruß,
Jörg
Bitte warten ..
Mitglied: 135333
LÖSUNG 14.02.2018 um 07:52 Uhr
Auf deinem LAN Tab
Action: Pass
Source: Dein Lan
Sourceport: Any
Destination Any
Destport: Any
Gateway: <Deine Gateway Gruppe>
Bitte warten ..
Mitglied: aqui
LÖSUNG 14.02.2018 um 09:08 Uhr
Hier findest du eine wasserdicht laufende und fertige Konfig zum Abtippen:
https://www.heise.de/ct/ausgabe/2016-24-pfSense-als-Load-Balancer-345834 ...
oder auch hier:
https://doc.pfsense.org/index.php/Multi-WAN
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 10:22 Uhr
Hallo,

Zitat von 135333:

Gateway: <Deine Gateway Gruppe>

Ich glaube, ich habe es gleich!

Augenscheinlich verbirgt sich diese Option hinter dem "Hide Advanced" Button - manchmal sieht man den Wald vor Bäumen nicht!

Gruß,
Jörg

Edit: Arbeitet wie gewünscht!

Was habe ich getan? Ich habe einen Devolo WiFi Repeater, der hier noch herumlag mit dem Tethering von meinem iPhone gekoppelt und das Ding an die pfSense gehängt. Wenn WAN ausfällt, schalte ich das Tethering ein und die Sense springt somit auf die LTE-Verbindung vom iPhone über. Gefällt mir persönlich sehr gut bzw. fällt definitiv in die Kategorie: "Sinnvolle Verwendung für den Krempel, der hier ungenutzt herumlag"
Bitte warten ..
Mitglied: FA-jka
14.02.2018, aktualisiert um 12:02 Uhr
Hallo,

jetzt muss ich aber doch noch einmal nachfragen: Wenn ich in der Filterregel das Gateway auf dem Wildcard * stehen lasse, geht der Traffic (zum Beispiel in Richtung Fritz!Box) direkt über die pfSense.

Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  pffarge.varip.de [10.10.20.5] 
07.
  2    <1 ms     1 ms     1 ms  fritz.box [192.168.178.1] 
08.
 
09.
Ablaufverfolgung beendet.
Ändere ich das Gateway in der Filterregel auf die Gatewaygruppe, dann sieht läuft der Traffic direkt über die Fritz!Box. Das Ganze sieht dann so aus:

01.
PS C:\Users\jka> tracert 192.168.178.1 
02.
 
03.
Routenverfolgung zu fritz.box [192.168.178.1] 
04.
über maximal 30 Hops: 
05.
 
06.
  1    <1 ms    <1 ms    <1 ms  fritz.box [192.168.178.1] 
07.
 
08.
Ablaufverfolgung beendet. 
09.
PS C:\Users\jka>
Fatal ist, dass ich in diesem (Fehler-)Fall nicht mehr auf das Netz hinter den Tunneln (die ja nur die pfSense kennt) komme.

Vielleicht findet sich ja ein "grenzenlos Geduldiger", der mir diesen Effekt erklären kann...

Ganz liebe Grüße,
Jörg

Edit again: "So ganz pragmatisch gedacht" habe ich mir jetzt so ein Konstrukt gebastelt:
lan_rules - Klicke auf das Bild, um es zu vergrößern

Augenscheinlich funktioniert das, aber "irgendwie" bin ich mir noch nicht ganz sicher. Man soll ja eigentlich die Finger von Sachen lassen, von denen man keine Ahnung hat
Bitte warten ..
Ähnliche Inhalte
Firewall

Pfsense OpenVPN - MultWAN nur als Failover

Frage von Otto1699Firewall1 Kommentar

Hallo, ich habe zwei WAN, eine Verbindung mit wenig Upload, diese soll nur als Failover für OpenVPN genutzt werden. ...

Firewall

Pfsense 2.4.2 Bug bei Verwendung von squid?

Frage von Looser27Firewall

Moin zusammen, ich habe die pfsense Zuhause resettet, weil der Proxy nicht starten wollte. Also Einstellungen gesichert, Werkseinstellungen wieder ...

LAN, WAN, Wireless

Pfsense WAN Failover LTE and dynamic DNS

Frage von sleeplessnightLAN, WAN, Wireless9 Kommentare

Hallo, eine Frage an euch spezis: Ich hab mir ein WAN Failover zusammengebastelt. Das ganze funktioniert soweit auch ganz ...

Firewall

PfSense WAN Failover-Gateway mit VLANs konfigurieren

gelöst Frage von AndroxinFirewall6 Kommentare

Moin, moin, ich benötige ein wenig Hilfe bei der Einrichtung einer pfSense Firewall. Ich habe zwei WAN Leitungen. Die ...

Neue Wissensbeiträge
Windows 10

Blackscreen nach dem Update von 1809 auf 1809 wenn der Rechner aus dem Standby gestartet wird

Tipp von FSX2010 vor 23 StundenWindows 105 Kommentare

Habt ihr den Samsung Treiber "Samsung_NVM_Express_Driver_3.0" installiert sollte dieser für 1809 deinstalliert werden da dieser nicht kompatibel ist. Der ...

Utilities
Teamviewer 14 Verbindungsprobleme mit Proxy
Tipp von PeterleB vor 2 TagenUtilities

Nach dem Umstieg von Version 13 auf 14 wollte sich TV nicht mehr mit dem Netz verbinden, ignorierte offenbar ...

Administrator.de Feedback
Unsere Datenbank wurde umgestellt
Information von Frank vor 2 TagenAdministrator.de Feedback5 Kommentare

Hallo User, ich habe in der Nacht unsere Datenbank umgestellt. D.h. neue Version (MySQL 8) und andere Örtlichkeit. Sollte ...

Sonstige Systeme
Es war einmal ein BeOS - Wer erinnert sich noch?
Information von BassFishFox vor 5 TagenSonstige Systeme8 Kommentare

Hallo, Bin gerade ueber Haiku gestolpert, von dessen Existenz als "Nachfolger des BeOS" ich wusste nur mich nie wirklich ...

Heiß diskutierte Inhalte
Router & Routing
Dediziertes ISP -Routing
gelöst Frage von niLuxxRouter & Routing13 Kommentare

Liebe Community, Ich hätte eine kurze Frage an euch. Durch verschiedene Umstände kann es nun sein, dass sich zwei ...

Monitoring
WMI Problem bei PRTG
Frage von justInsaneMonitoring12 Kommentare

Hallo zusammen, ich bin zur Zeit dabei, das PRTG Monitoring Tool auszutesten. Ich habe das ganze nun grob konfiguriert ...

Samba
Linux Server und Windows Linux Client
gelöst Frage von 137898Samba12 Kommentare

Hallo, ich bräuchte dringend bei der Aufgabe etwas Hilfe. Die Firma XYZ besteht auf zwei Abteilungen Logistik und Technik ...

Webbrowser
Proxy-Zugangsdaten in Firefox hinterlegen
Frage von SebastianGSWebbrowser10 Kommentare

Hallo zusammen, kennt jemand von Euch aktuell eine Möglichkeit die Proxy-Zugangsdaten im Firefox (Vers. 63.0.3 - 64-Bit) zu hinterlegen, ...