OPNsense 3 WAN Failover dennoch alle GW WAN netze erreichbar machen
Hallo
Ich komme aus dem Bereich Mikrotik und hab mal die OPNsense mal probiert. Bin neu in der OPNsense Materie also danke schon mal für eure Nachsicht.
Ich hätte mal ein paar fragen da ich 3 ISP habe. Wegen Failover / Loadbalancer gibt es genug anleitungen mit Gateway Gruppe und Tiers und Wertigkeiten anzugeben usw -> Hab ich auch alles wie mit der Schema übersicht auch gemacht und läuft und gehe immer über WAN1 erstmal raus (WAN Fail Over gruppe)...... aber mal ne spezielle Frage.
Als Bsp
WAN1 hat IP 10.10.10.2 GW 10.10.10.1 -> Sag ich mal Glasfaser Anschluss
WAN2 hat IP 192.168.178.2 GW 192.168.178.1 -> Über eine Fritzbox zu ISP2 DSL oder so
WAN3 eine öffentliche IP wo ein FUNKnetz was im Verein betrieben wird anliegt
sag ich mal mit 82.10.20.120 (als Bsp) -> hier sind aber Subnetze 82.10.xx.xx sowie 192.168.xx.xx erreichbar für die Funksachen / Mikrotik Wireless Antennen usw usw.
Hautgateway ist im Failover in der Gatwaygruppe GW1.
Wie kann ich dennoch die Fritzbox 192.168.178.1 erreichen für Einstellungen sowie meine Geräte im Funknetz mit den jeweiligen Subnetzen? Also wenn ich 192.168.178.1 aufrufe passiert aber nix. Sowie 192.168.100.10 ( über WAN3).
Wenn ich dem LAN Netz sage das sie über FAILOVER WAN GRUPPE raus gehen soll läuft nix ausser das Internet aber kann WAN1 und WAN3 Netze nicht erreichen. Sag ich der Lan-gruppe das Gateway auf "Standart" (geht über WAN1 raus) und erreiche auch die anderen Netze hab aber dann kein Failover.
Hab das auch mi der ALIAS RFC1918 Anleitung gemacht -> geht auch nicht.
Brauch ich da virtuelle IPs über die sie raus gehen können? Gibt es für solch ein Fall Anleitungen?
Danke schonmal vorab
Ich komme aus dem Bereich Mikrotik und hab mal die OPNsense mal probiert. Bin neu in der OPNsense Materie also danke schon mal für eure Nachsicht.
Ich hätte mal ein paar fragen da ich 3 ISP habe. Wegen Failover / Loadbalancer gibt es genug anleitungen mit Gateway Gruppe und Tiers und Wertigkeiten anzugeben usw -> Hab ich auch alles wie mit der Schema übersicht auch gemacht und läuft und gehe immer über WAN1 erstmal raus (WAN Fail Over gruppe)...... aber mal ne spezielle Frage.
Als Bsp
WAN1 hat IP 10.10.10.2 GW 10.10.10.1 -> Sag ich mal Glasfaser Anschluss
WAN2 hat IP 192.168.178.2 GW 192.168.178.1 -> Über eine Fritzbox zu ISP2 DSL oder so
WAN3 eine öffentliche IP wo ein FUNKnetz was im Verein betrieben wird anliegt
sag ich mal mit 82.10.20.120 (als Bsp) -> hier sind aber Subnetze 82.10.xx.xx sowie 192.168.xx.xx erreichbar für die Funksachen / Mikrotik Wireless Antennen usw usw.
Hautgateway ist im Failover in der Gatwaygruppe GW1.
Wie kann ich dennoch die Fritzbox 192.168.178.1 erreichen für Einstellungen sowie meine Geräte im Funknetz mit den jeweiligen Subnetzen? Also wenn ich 192.168.178.1 aufrufe passiert aber nix. Sowie 192.168.100.10 ( über WAN3).
Wenn ich dem LAN Netz sage das sie über FAILOVER WAN GRUPPE raus gehen soll läuft nix ausser das Internet aber kann WAN1 und WAN3 Netze nicht erreichen. Sag ich der Lan-gruppe das Gateway auf "Standart" (geht über WAN1 raus) und erreiche auch die anderen Netze hab aber dann kein Failover.
Hab das auch mi der ALIAS RFC1918 Anleitung gemacht -> geht auch nicht.
Brauch ich da virtuelle IPs über die sie raus gehen können? Gibt es für solch ein Fall Anleitungen?
Danke schonmal vorab
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 53603072442
Url: https://administrator.de/contentid/53603072442
Ausgedruckt am: 21.11.2024 um 20:11 Uhr
15 Kommentare
Neuester Kommentar
Moin,
Ich vermute, du hast das Pinning an die GW Group über eine Destination any Regel gemacht?
Falls ja, setz vor die Regel eine weitere Regel, die als Destination das Netz der Fritzbox (als Beispiel) hat und lass die GW Group weg.
Dann sollte die Sense das über ihr passendes Interface mit NAT rausschicken.
Gruß,
Avoton
Ich vermute, du hast das Pinning an die GW Group über eine Destination any Regel gemacht?
Falls ja, setz vor die Regel eine weitere Regel, die als Destination das Netz der Fritzbox (als Beispiel) hat und lass die GW Group weg.
Dann sollte die Sense das über ihr passendes Interface mit NAT rausschicken.
Gruß,
Avoton
Da WAN1 und WAN2 RFC1918 IP Koppelnetze sind hast du dort auch das im Default aktive globale RFC1918 Blocking an diesen Interfaces entfernt? (Haken beim Blocking entfernt) Siehe dazu auch HIER.
Wenn das gemacht wurde kann man problemlos auch alle Endgeräte in den WAN1 und WAN2 Netzen erreichen solange es keine extra Regelwerke gibt die das verhindern. Aus Sicht der Firewall sind das stinknormale Zielnetze im Internet wie alle anderen auch.
Wenn das gemacht wurde kann man problemlos auch alle Endgeräte in den WAN1 und WAN2 Netzen erreichen solange es keine extra Regelwerke gibt die das verhindern. Aus Sicht der Firewall sind das stinknormale Zielnetze im Internet wie alle anderen auch.
Moin.
Nebenbei hat OPNsense eine gute Community, denke da ist man beim Thema etwas besser aufgehoben.
https://forum.opnsense.org/index.php?board=6.0
Zum Zeichnen ist Draw.io oder LibreOffice Draw empfehlenswert.
https://www.drawio.com/
Nebenbei hat OPNsense eine gute Community, denke da ist man beim Thema etwas besser aufgehoben.
https://forum.opnsense.org/index.php?board=6.0
Zum Zeichnen ist Draw.io oder LibreOffice Draw empfehlenswert.
https://www.drawio.com/
Zitat von @aqui:
Da WAN1 und WAN2 RFC1918 IP Koppelnetze sind hast du dort auch das im Default aktive globale RFC1918 Blocking an diesen Interfaces entfernt? (Haken beim Blocking entfernt) Siehe dazu auch HIER.
Wenn das gemacht wurde kann man problemlos auch alle Endgeräte in den WAN1 und WAN2 Netzen erreichen solange es keine extra Regelwerke gibt die das verhindern. Aus Sicht der Firewall sind das stinknormale Zielnetze im Internet wie alle anderen auch.
Da WAN1 und WAN2 RFC1918 IP Koppelnetze sind hast du dort auch das im Default aktive globale RFC1918 Blocking an diesen Interfaces entfernt? (Haken beim Blocking entfernt) Siehe dazu auch HIER.
Wenn das gemacht wurde kann man problemlos auch alle Endgeräte in den WAN1 und WAN2 Netzen erreichen solange es keine extra Regelwerke gibt die das verhindern. Aus Sicht der Firewall sind das stinknormale Zielnetze im Internet wie alle anderen auch.
Zumindest solange die Geräte im Transfernetz das Source Netz kennen. Ansonsten muss die Route angepasst werden.
GW1 wennich da das Netzwerkkabel raus ziehe PaketLoss geht hoch wird Offline angezeigt aber stellt die Routen nicht um. Obwohl ich diverse Youtube videos wie die das machen probiert habe. er zeigt weiter WAN1 als aktiv an!
Zeigt er es jetzt als offline oder aktiv an?
Mach doch Mal einen Screenshot.
Gruß,
Avoton
Gateway Monitoring auf den DefaultGWs aktivieren und die Einstellung für das Switching setzen
"Gateway switching” in System->Settings->General
https://docs.opnsense.org/manual/gateways.html
P.s. Bei deinen LAN-Regeln wird die letzte mit der Gateway-Group niemals erreicht werden weil sämtlicher Traffic schon von der ersten abgefangen wird ...
Gruß
"Gateway switching” in System->Settings->General
https://docs.opnsense.org/manual/gateways.html
By default the system only chooses a (new) default gateway on startup or when an interface is connected or disconnected. In many cases you might want the default gateway also changed when the current gateway is not reachable anymore (via configured monitoring), in which case you can enable “Gateway switching” in System->Settings->General
P.s. Bei deinen LAN-Regeln wird die letzte mit der Gateway-Group niemals erreicht werden weil sämtlicher Traffic schon von der ersten abgefangen wird ...
Gruß
Korrekt, nur mit seinen oben ersichtlichen LAN Regeln wird die mit der gesetzten Gateway-Group niemals erreicht werden weil die erste Regel eh schon alles an Traffic abfängt soweit man das am Screenshot sehen kann.
Eine Regel mit Quelle = LAN Network und mit Ziel = !RFC1918 und gesetzter Gateway-Group vor allen anderen Regeln würde das gewünschte abfackeln.
Hier kann der TO es auch nachlesen
OpenSense mit 2 WAN und 2 LAN, Gateway festlegen
Eine Regel mit Quelle = LAN Network und mit Ziel = !RFC1918 und gesetzter Gateway-Group vor allen anderen Regeln würde das gewünschte abfackeln.
Hier kann der TO es auch nachlesen
OpenSense mit 2 WAN und 2 LAN, Gateway festlegen
Glückwunsch! 👏
Bitte dann auch nicht vergessen deinen Thread zu schliessen!
Wie kann ich einen Beitrag als gelöst markieren?
Bitte dann auch nicht vergessen deinen Thread zu schliessen!
Wie kann ich einen Beitrag als gelöst markieren?