OPNsense NAT Reflection
Hallo,
früher bei pfSense ging das mal einwandfrei, allerdings bin ich mittlerweile zu OPNsense gewechselt und wundere mich das die NAT Relection nicht funktioniert. Eventuell übersehe ich da was.
Problem: Ich habe ein Gäste-VLAN, das komplett abgeschirmt ist von meiner restlichen Infrastruktur. Der DHCP gibt als DNS die Google-DNS raus, das will ich auch so beibehalten. Deshalb kommt Split-DNS nicht in Frage. Ich habe hier eine Soft-PBX on-premise und die Port-Forwardings liegen auf einem WAN-VIP. Vom Mobilfunk oder einen anderen Anschluss kann ich einwandfrei die Port-Forwardings erreichen, allerdings intern nicht.
Normalerweise sollte für mein Verständnis der erste Schalter reichen...
Ich habe mittlerweile alle drei probiert, ändert nichts.
In den Port-Forwardings habe ich explizit angeschalten...
Bringt auch nichts. Wenn ich am entsprechenden internen Interface Scheunentor mache und dann mit TCPdump den Verkehr mitschneide, sehe ich nur als Ziel vom Client die externe IP-Adresse. Ich habe dann noch explizit eine Pass-Rule für diese Adresse am Interface des Gäste-VLAN gemacht, aber es brachte nichts.
Gibt es da noch irgendwo einen Schalter?
Gruß
früher bei pfSense ging das mal einwandfrei, allerdings bin ich mittlerweile zu OPNsense gewechselt und wundere mich das die NAT Relection nicht funktioniert. Eventuell übersehe ich da was.
Problem: Ich habe ein Gäste-VLAN, das komplett abgeschirmt ist von meiner restlichen Infrastruktur. Der DHCP gibt als DNS die Google-DNS raus, das will ich auch so beibehalten. Deshalb kommt Split-DNS nicht in Frage. Ich habe hier eine Soft-PBX on-premise und die Port-Forwardings liegen auf einem WAN-VIP. Vom Mobilfunk oder einen anderen Anschluss kann ich einwandfrei die Port-Forwardings erreichen, allerdings intern nicht.
Normalerweise sollte für mein Verständnis der erste Schalter reichen...
Ich habe mittlerweile alle drei probiert, ändert nichts.
In den Port-Forwardings habe ich explizit angeschalten...
Bringt auch nichts. Wenn ich am entsprechenden internen Interface Scheunentor mache und dann mit TCPdump den Verkehr mitschneide, sehe ich nur als Ziel vom Client die externe IP-Adresse. Ich habe dann noch explizit eine Pass-Rule für diese Adresse am Interface des Gäste-VLAN gemacht, aber es brachte nichts.
Gibt es da noch irgendwo einen Schalter?
Gruß
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 33212552632
Url: https://administrator.de/contentid/33212552632
Ausgedruckt am: 24.11.2024 um 14:11 Uhr
7 Kommentare
Neuester Kommentar
Moin.
Habe das gerade mal virtuell nachgebaut, klappt hier im Testaufbau problemlos ohne weitere Verrenkungen mit der üblichen NAT Reflection. Hast du denn für das Gastnetz in den Firewall Rules eine Ausnahme-Regel angelegt die besagt
ALLOW
QUELLE: GASTNETZ
ZIEL: WAN-ADRESSE DER OPNSENSE
PORT: EXTERNER PORT
?
Und diese auch vor allen anderen Regeln platziert?
Hier meine fürs Gastnetz vorhandenen Regeln. (NAT Reflection in der oberen Regel aktiviert):
und hier mein Test-Port-Forward ins normale LAN
Works as designed.
Gruß sid.
Habe das gerade mal virtuell nachgebaut, klappt hier im Testaufbau problemlos ohne weitere Verrenkungen mit der üblichen NAT Reflection. Hast du denn für das Gastnetz in den Firewall Rules eine Ausnahme-Regel angelegt die besagt
ALLOW
QUELLE: GASTNETZ
ZIEL: WAN-ADRESSE DER OPNSENSE
PORT: EXTERNER PORT
?
Und diese auch vor allen anderen Regeln platziert?
Hier meine fürs Gastnetz vorhandenen Regeln. (NAT Reflection in der oberen Regel aktiviert):
und hier mein Test-Port-Forward ins normale LAN
Works as designed.
Gruß sid.
Hier klappt es ja mit NAT Reflection out of the box, du musst halt noch etwas in deiner Config drin haben das den Zugriff verhindert. Glaskugel Bowling ohne deine FW-Rules hier vorliegen zu haben. Wahrscheinlich nur ein simpler Firewall-Rule-Fehler auf deiner Seite, Check deine Logs! Um was für ein Protokoll handelt es sich denn überhaupt was du hier forwardest?
Static Port hatte ich unter Outbound NAT vergessen anzuhaken.
Hier weiß immer noch niemand was für Dienste/Protokolle du forwardest (s. Frage oben), je nach dem kann hier ein NAT unterschiedlich drastische Auswirkungen haben.crasht der HAProxy.
Aha noch was was keiner vorher wusste das überhaupt eingerichtet, auf Ratespielchen habe ich ehrlich gesagt keine Lust ... ich bin raus.Good luck 🖖.
sid.