krasz1000
Goto Top

PFSense via PPPoE ins Internet

Hallo zusammen,

Ich hoffe ihr könnt mir hier weiterhelfen bin nämlich echt langsam am verzweifeln.

Folgendes Szenario:

Ein Kunde von mir bekommt an mehreren Außenstellen eine PFSense Firewall (NETGATE).
Diese soll zukünftig die VPN Verbindungen zum HQ und zum Rechenzentrum übernehmen.
Da für dieses Vorgehen die PFSense eine Feste Public IP benötigt lass ich die PFSense via PPPoE die Verbindung zum Internet aufbauen.
Davor befindet sich eine FritzBox 3490 diese soll dann als Modem dienlich sein.

Dies klappt auch soweit einwandfrei.
Leider bekomme ich es aber nicht hin das an der Fritz Box angeschlossene Geräte egal ob LAN oder WLAN eine Internet Verbindung über die PFSense aufbauen.

Da ich nicht die ganze Zeit beim Kunden vor Ort sein kann hab ich mir zuhause eine Ähnliche Konstellation aufgebaut bloß mit einem Speedport w921v anstatt einer Fritzbox. Das Ergebnis ist aber das selbe.

Aktuell ist es so:
Der WAN Anschluss der PFSense ist mit dem Speedport verbunden, darüber wird die Öffentliche IP abgefragt durch PPPoE.
Zusätzlich ist das LAN Interface der PFSense als DHCP-Client konfiguriert und auch mit dem Speedport verbunden.
Das heißt DHCP übernimmt der Speedport um ein einheitliches Netz aufzubauen.

Die PFSense selber hat Internet und kann auch z.B.: Google anpingen.
Das interne Netz kommt aber leider nicht raus.

Ich danke im Voraus über eure Antworten.

LG Krasz1000

Content-ID: 1462283459

Url: https://administrator.de/contentid/1462283459

Ausgedruckt am: 13.11.2024 um 00:11 Uhr

Looser27
Lösung Looser27 03.11.2021 um 17:52:44 Uhr
Goto Top
Leider bekomme ich es aber nicht hin das an der Fritz Box angeschlossene Geräte egal ob LAN oder WLAN eine Internet Verbindung über die PFSense aufbauen.

Wie denn auch? Nur die pfsense hat die Einwahldaten. Also kleinen Switch an den LAN Port der pfsense und die Fritte leer gemacht. Fürs WLAN nen kleinen AP. VOIP dann über ein entsprechendes Telefon direkt oder eine Voip Basis wie die N510IP.

Gruß Looser
erikro
erikro 03.11.2021 um 18:16:17 Uhr
Goto Top
Moin,

Zitat von @Krasz1000:
Ein Kunde von mir bekommt an mehreren Außenstellen eine PFSense Firewall (NETGATE).

OK.

Diese soll zukünftig die VPN Verbindungen zum HQ und zum Rechenzentrum übernehmen.

Auch ok.

Da für dieses Vorgehen die PFSense eine Feste Public IP benötigt lass ich die PFSense via PPPoE die Verbindung zum Internet aufbauen.

Nochmal ok.

Davor befindet sich eine FritzBox 3490 diese soll dann als Modem dienlich sein.

Da würde ich was anderes nehmen. Aber wahrscheinlich sind die Fritten vorhanden.

Dies klappt auch soweit einwandfrei.

Warum auch nicht. Deine Konfiguration sieht also so aus:

LAN/WLAN ---- pfsense ---- fritte (nur Modem) ---- Internet

Leider bekomme ich es aber nicht hin das an der Fritz Box angeschlossene Geräte egal ob LAN oder WLAN eine Internet Verbindung über die PFSense aufbauen.

Und was Du erwartest, dass es funktioniert ist:
LAN/WLAN ---- pfsense ---- fritte (nur Modem) ---- Internet
                                  |
                             weitere Geräte

Siehst Du jetzt selbst, warum das nicht funktionieren kann? Du musst schon die Geräte hinter die pfsense und nicht hinter die zum Modem degradierte Fritte hängen.

hth

Erik
aqui
aqui 03.11.2021, aktualisiert am 04.11.2021 um 09:28:25 Uhr
Goto Top
Davor befindet sich eine FritzBox 3490 diese soll dann als Modem dienlich sein.
Eine klassische Router_Kaskade also mit doppeltem NAT und doppeltem Firewalling.
das an der Fritz Box angeschlossene Geräte
Das ist auch völliger Quatsch, denn dort sollten doch bei einem Firewall Konzept niemals Endgeräte sein ! Damit führst du das Firewall Konzept ja völlig ad absurdum, denn für die Firewall ist an ihrem WAN Port ja das "böse" Internet logisch also das sie von dort nichts ins lokale Netz lässt.
Überdenke also besser nochmal dein Konzept bevor du solch eine designtechnischen Unsinn machst. Die Kollegen oben haben ja schon alles dazu gesagt.
Besser wäre es dann die pfSense gleich ganz wegzulassen oder... Die FritzBox durch ein reines NUR Modem wie Vigor 160 oder Zyxel VMG3006 zu ersetzen was technisch eh die bessere Lösung wäre.
Guckst du hier:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Fazit:
Endgeräte haben im WAN Koppelnetz der Kaskade nichts zu suchen. Das ist immer Punkt zu Punkt. Auch das WLAN der FritzBox sollte man tunlichst deaktivieren oder wenn, dann einzig nur das Gast WLAN aktiv lassen.
Looser27
Looser27 03.11.2021 um 19:49:58 Uhr
Goto Top
Eine klassische Router Kaskade also mit doppeltem NAT und doppeltem Firewalling.

Solange die Fritte aber nur Modem ist, wie oben beschrieben ist es aber keine Kaskade.
Die Einwahl übernimmt in seinem Szenario ja die pfsense (wie es sich gehört).
aqui
aqui 04.11.2021 aktualisiert um 09:27:57 Uhr
Goto Top
Solange die Fritte aber nur Modem ist
Das ist heute nicht mehr möglich, denn die FritzBox lässt sich nicht mehr als reines NUR Modem konfigurieren. AVM hat diese Funktion entfernt so das die Box immer als NAT Router arbeitet.
Einzige Ausnahme ist hier die FritzBox 7412:
https://www.spiegel.de/netzwelt/gadgets/fritzbox-7412-als-dsl-modem-dect ...
https://www.heise.de/select/ct/2020/2/1578238295698254
Mit allen anderen FritzBoxen ist das immer eine Router_Kaskade mit doppeltem NAT und doppeltem Firewalling.
Looser27
Looser27 04.11.2021 um 09:36:33 Uhr
Goto Top
Wenn dem so wäre, dürfte doch die Einwahl der pfSense via PPPoE nicht funktionieren.
Weiterhin müßten doch die Geräte an der Fritte ins Internet kommen. Da aber die Zugangsdaten nicht in der Fritte hinterlegt sind, baut diese doch keine Internetverbindung auf, sondern die pfSense.

Im Zweifelsfall würde ich die Fritte entsorgen und ein echtes Modem verbauen, z.B. Vigor.
ChriBo
ChriBo 04.11.2021 um 09:57:15 Uhr
Goto Top
Hi,
wer macht PPPoE ?
Die Fritzbox ? dann hast du eine Routerkaskade mit doppeltem NAT.
Die PFsense ? dann ist die Fritzbox als Modem konfiguriert, ist aber unwahrscheinlich, da dies bei den meisten Fritzboxen nicht mehr möglich ist, dein speedport kann es auch nicht.

Bersorge die "echte" Modems und lass dann die pfSense PPPoE machen, dann hast du auch kein Doppel-NAT.


Bei einer Routerkaskade mußt du auf allen Interfaces (auch WAN) <Block private networks and loopback addresses> disablen.

Gruß
CH
aqui
aqui 04.11.2021 aktualisiert um 10:02:21 Uhr
Goto Top
Die Frage ist ob sie das wirklich tut oder der TO das nur willkürlich annimmt. Normal arbeitet der WAN Port der pfSense per Default im DHCP Client Mode, zieht sich also alles automatisch von einer davor kaskadierten FB in deren lokalen LAN und baut darüber die Verbindung auf und nicht per PPPoE.
Normal lassen Provider keine multiplen PPPoE Sessions zu sollte die FB auch noch als PPPoE Endgerät eingewählt sein.
Das kann final aber sicher nur der TO beantworten was da wie wirklich rennt. Bis jetzt hat er ja noch keinerlei Feedback dazu gegeben oder das Interesse an einer zielführenden Lösung verloren. face-sad
Bei einem PPPoE Passthrough wäre es aber noch utopischer lokale Endgeräte im LAN der FritzBox ins interne Netz zu routen. Ganz im Gegenteil, das wäre noch fataler, denn dann hängt der WAN Port im öffentlichen Internet und die Endgeräte ungeschützt daran mit einer lokalen RFC 1918 IP des FB LANs. Gruselig...
Ein weiterer Grund warum das Design bzw. der Betrieb von Endgeräten im Koppelnetz ein NoGo ist und der TO dringenst diesen Unsinn überdenken sollte.
Im Zweifelsfall würde ich die Fritte entsorgen und ein echtes Modem verbauen, z.B. Vigor.
Wäre sicher die technisch beste Lösung.
Krasz1000
Krasz1000 04.11.2021 um 12:07:51 Uhr
Goto Top
Also nochmal zur Klarstellung es macht defenitiv die PFSense PPPoE das heißt sie wählt sich mit den entsprechenden Zugangsdaten ein. Der Speedport bzw. die Fritte dient in dem Szenario als Modem.
Das heißt doppeltes NAT ist damit ausgeschlossen.

Sowohl bei der Fritte als auch beim Speedport lässt sich in den Einstellungen ein PPPoE Passthrough einstellen und dieser funktioniert auch einwandfrei man sollte natürlich zusätzlich die Zugangsdaten in der Fritte bzw. Speedport entfernen ansonsten versucht diese selbst immer wieder die Internet-Verbindung aufzubauen.

Ich dachte mir halt da eh ein WLAN Router in dem jetzt "Modem" verbaut ist kann ich diesen zusätzlich nutzen ohne zusätzliche HW anzuschaffen.
Looser27
Looser27 04.11.2021 um 12:10:14 Uhr
Goto Top
Das kannst Du vergessen. Lösung dafür steht oben beschrieben face-wink
Krasz1000
Krasz1000 04.11.2021 um 17:57:40 Uhr
Goto Top
Hab jetzt einen AP für 30€ gekauft und an die PFSense angeschlossen -> funktioniert.

Jetzt fungiert die Fritte nur noch als Modem so wie es sein sollte face-smile
aqui
aqui 05.11.2021 um 10:55:52 Uhr
Goto Top
Jetzt fungiert die Fritte nur noch als Modem so wie es sein sollte
👍