[pfSense] Multi-WAN failover issue

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • PLeX
  • Registratie: Februari 2002
  • Laatst online: 11-09 15:47
Eens kijken of ik jullie deze situatie helder voor ogen krijg....

Zodra pfSense een niet functionerende WAN detecteert, schakelt hij van WAN verbinding. Deze detectie werkt op basis van ping opdrachten naar 8.8.8.8 en 8.8.4.4. Echter, nadat de router een interface uit z'n gatewaygroup haalt omdat deze niet werkt, werken inkomende verbindingen niet meer als voorheen. We draaien een aantal services welke de protocollen https, pptp vpn en imap4 benutten. Deze NAT & firewall rules staan voor beide WAN verbindingen ingesteld. Echter nadat hij een WAN verbinding afstoot omdat deze niet meer werkt, werken ook opeens m'n inkomende NAT rules niet meer.

Schets van het netwerk:
Afbeeldingslocatie: http://lemsters.net/network.jpg

Configuratie WAN verbindingen
WAN 1: (afbeelding WAN 1)
Interface IP address: Static IP van UPC
Verbonden met: UPC modem. Volledig pass-through
Gateway: Pri/Sec UPC

WAN 2: (afbeelding WAN 2)
Interface IP address: 192.168.2.100
Connected with: Draytek ADSL modem/router combo (met ip-address 192.168.2.1).
Gateway: Draytek ADSL modem/router combo.
Extra info: DMZ to pfSense router (ip-adress is 192.168.2.100).

Configuratie LAN verbinding:
LAN: (afbeelding Internal network)
Interface IP address: 192.168.1.1/24.
Extra info: DHCP wordt geregeld door Windows Server 2008 machine

Guest WIFI:
Interface IP-adress: 192.168.3.1
Functies van pfSense: Captive portal met DHCP op enkel deze interface.

Nadat pfSense detecteert dat WAN 1 niet werkt, verwijderd hij deze interface van de gateway group. Hierna treedt het probleem op dat alle inkomende NAT verbindingen (op beide WAN's) niet meer werken. Wel komen ze in het System Log bij het tabje als goedgekeurd binnen. Kortom, inkomend zie ik op de pfSense router. Echter heb ik het vermoeden dat zodra de failover ingeschakeld is, hij alsnog het verkeer over de defecte WAN 1 terug wil sturen...

Poorten die we gebruiken:

VPN PPTP (1723, TCP/UPD en GRE protocol)
HTTPS (443)
IMAP (143)
SMTP (25)

Deze regels zijn in de NAT regels aanwezig voor beide WAN lijnen (geen floating regels dus). Als beide WAN lijnen actief zijn kan ik ze ook via beide WAN's bereiken (getest d.m.v. telnetsessies op extern ip-adres).

Echter zodra de router dus een WAN uit z'n gateway group knikkert, kom ik er van buiten af niet meer in. Uitgaand verkeer werkt op dat moment prima.

Zodra WAN 1 weer in de lucht komt, werkt alles wel weer naar behoren, dus het lijkt er op dat op het moment dat hij overschakelt hij op dat moment niet weet hoe hij het verkeer moet retourneren?

Iemand enig idee? Als ik meer info/logs ofzo moet posten, let me know!

Hoi.


Acties:
  • 0 Henk 'm!

  • Meauses
  • Registratie: November 2004
  • Nu online
Als ik het goed begrijp staat je draytek modem niet in bridge modus? En zet je de pfsense bak in de dmz om zo ervoor te zorgen dat hij direct bereikbaar is van buiten zonder tussenkomst van de draytek firewall?

En heb je al geprobeerd om de WAN connecties om te draaien, dus adsl primary en kabel secondary om te kijken of het probleem dan ook optreedt?

Solaredge SE8K - 8830Wp - 15 x Jinko Solar N-type 420Wp - 2x Jinko Solar 405Wp - 4x Jinko Solar N-type 430 & Hoymiles HMS800 + 2x JASolar 375Wp


Acties:
  • 0 Henk 'm!

  • PLeX
  • Registratie: Februari 2002
  • Laatst online: 11-09 15:47
Meauses schreef op woensdag 25 januari 2012 @ 21:46:
Als ik het goed begrijp staat je draytek modem niet in bridge modus? En zet je de pfsense bak in de dmz om zo ervoor te zorgen dat hij direct bereikbaar is van buiten zonder tussenkomst van de draytek firewall?

En heb je al geprobeerd om de WAN connecties om te draaien, dus adsl primary en kabel secondary om te kijken of het probleem dan ook optreedt?
Die Draytek is een of ander multi-pc adsl modem met VPN ondersteuning. Echter gebruiken we geen van dit alles, dus heb ik als DMZ op de Draytek ingesteld dat al het verkeer naar het ip-adres moet van de pfSense machine op deze interface. Kortom, in mijn optiek en correct me if i'm wrong, sluist de draytek alles door naar de pfSense machine.

Inkomend zie ik ook deze telnet sessies voorbij komen in het Firewall log. Worden ook goedgekeurd. Echter op één of andere manier komen ze niet uit bij de machine, want ik krijg dan in eens geen respons meer....

Hoi.


Acties:
  • 0 Henk 'm!

  • Meauses
  • Registratie: November 2004
  • Nu online
(Default) routes wordt ook niet aangepast op de interface toevallig na wan failover? Hij kan de packets iig na processing niet kwijt. Kun je niet een packet logging aanzetten op pfsense (er is een module/add-on voor) en kijken wat ie daar zegt?
En vertel eens wat meer over je pfsense setup/config...

[ Voor 74% gewijzigd door Meauses op 25-01-2012 22:40 . Reden: Even nagedacht :) ]

Solaredge SE8K - 8830Wp - 15 x Jinko Solar N-type 420Wp - 2x Jinko Solar 405Wp - 4x Jinko Solar N-type 430 & Hoymiles HMS800 + 2x JASolar 375Wp


Acties:
  • 0 Henk 'm!

  • PLeX
  • Registratie: Februari 2002
  • Laatst online: 11-09 15:47
Meauses schreef op woensdag 25 januari 2012 @ 22:36:
Je kan wel nog naar buiten toe via WAN2? Oftewel de connectie functioneert uitgaand iig wel?
Mijn ervaring met pfsense is nog niet heel uitgebreid maar probeer zo goed als mogelijk mee te denken:)

En reload van je fw rules, baat dat?
Reload doet niets, en inderdaad, bijvoorbeeld internetten gaat prima. RDP etc. (zaken die we dagelijks gebruiken) blijven gewoon functioneren. Dus de WAN failover werkt naar behoren. Echter werken de inkomende NAT-rules niet volledig.

Hoi.


Acties:
  • 0 Henk 'm!

  • Meauses
  • Registratie: November 2004
  • Nu online
Welke pfsense versie gebruik je trouwens? En draai eens een packet capture op de interface naar je LAN toe als je een aantal pogingen doet (succesvolle en niet succesvolle).

Solaredge SE8K - 8830Wp - 15 x Jinko Solar N-type 420Wp - 2x Jinko Solar 405Wp - 4x Jinko Solar N-type 430 & Hoymiles HMS800 + 2x JASolar 375Wp


Acties:
  • 0 Henk 'm!

  • PLeX
  • Registratie: Februari 2002
  • Laatst online: 11-09 15:47
En kun je me uitleggen hoe dat werkt? Die functie ken ik nog niet, of moet ik dat met third party software doen?

Hoi.


Acties:
  • 0 Henk 'm!

  • ik222
  • Registratie: Maart 2007
  • Niet online
PLeX schreef op donderdag 26 januari 2012 @ 08:51:
En kun je me uitleggen hoe dat werkt? Die functie ken ik nog niet, of moet ik dat met third party software doen?
Diagnostics --> packet capture. Daar kun je een capture maken tijdens je tests en dan bekijken / downloaden voor analyse.

Acties:
  • 0 Henk 'm!

  • Meauses
  • Registratie: November 2004
  • Nu online
wel even specificeren hoe gedettailleerd, en vooral een tijdje laten lopen voordat je begint met testen en nadat.

Solaredge SE8K - 8830Wp - 15 x Jinko Solar N-type 420Wp - 2x Jinko Solar 405Wp - 4x Jinko Solar N-type 430 & Hoymiles HMS800 + 2x JASolar 375Wp

Pagina: 1