Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Post eens je /etc/config/network. En je aanname dat OpenWRT geen LAN in stand houdt bij geen Internet klopt niet. Bij mij viel vorige week Internet weg door een omprikactie in de centrale maar mijn LAN draaide vrolijk door...Brent schreef op maandag 6 juli 2026 @ 15:58:
[...]
Dubbel NAT. Als switch ook gehad, maar ik wilde graag OpenWRT de leases laten uitgeven, zodat ik enkelen ervan kan vastzetten (server, iot).
@Muis666 Ik weet dat het aan OpenWrt ligt want bijv mijn linux server kent zichzelf een loopback (169.xxx) adres toe.
Enige details:
ubus call system board
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
| {
"kernel": "6.12.87",
"hostname": "OpenWrt",
"system": "ARMv8 Processor rev 4",
"model": "D-Link EAGLE PRO AI M32 A1",
"board_name": "dlink,eagle-pro-ai-m32-a1",
"rootfs_type": "squashfs",
"release": {
"distribution": "OpenWrt",
"version": "25.12.4",
"firmware_url": "https://downloads.openwrt.org/",
"revision": "r32933-4ccb782af7",
"target": "mediatek/mt7622",
"description": "OpenWrt 25.12.4 r32933-4ccb782af7",
"builddate": "1778712129"
}
} |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
| {
"kernel": "6.12.87",
"hostname": "OpenWrt",
"system": "ARMv8 Processor rev 4",
"model": "D-Link EAGLE PRO AI M32 A1",
"board_name": "dlink,eagle-pro-ai-m32-a1",
"rootfs_type": "squashfs",
"release": {
"distribution": "OpenWrt",
"version": "25.12.4",
"firmware_url": "https://downloads.openwrt.org/",
"revision": "r32933-4ccb782af7",
"target": "mediatek/mt7622",
"description": "OpenWrt 25.12.4 r32933-4ccb782af7",
"builddate": "1778712129"
}
}
root@OpenWrt:~# cat /etc/config/network
config interface 'loopback'
option device 'lo'
option proto 'static'
list ipaddr '127.0.0.1/8'
config globals 'globals'
option dhcp_default_duid '0004cecce475ee7b48419fb0cdbf124d6ae4'
option ula_prefix 'fdcc:c7f0:bb42::/48'
option packet_steering '1'
config device
option name 'br-lan'
option type 'bridge'
list ports 'lan1'
list ports 'lan2'
config interface 'lan'
option device 'br-lan'
option proto 'static'
list ipaddr '192.168.1.1/24'
option ip6assign '60'
config interface 'wan'
option device 'wan'
option proto 'dhcp'
config interface 'wan6'
option device 'wan'
option proto 'dhcpv6'
option reqaddress 'try'
option reqprefix 'auto'
option norelease '1'
option peerdns '0'
list dns '2a13:1001::86:54:11:11'
list dns '2620:fe::fe'
option multipath 'off' |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
| config wifi-device 'radio0'
option type 'mac80211'
option phy 'wl0'
option band '2g'
option channel '1'
option htmode 'HT20'
option cell_density '0'
config wifi-iface 'default_radio0'
option device 'radio0'
option network 'lan'
option mode 'ap'
option ssid '***'
option encryption 'psk2'
option key '***'
config wifi-device 'radio1'
option type 'mac80211'
option phy 'wl1'
option band '5g'
option channel '36'
option htmode 'HE80'
option cell_density '0'
config wifi-iface 'default_radio1'
option device 'radio1'
option network 'lan'
option mode 'ap'
option ssid '***'
option encryption 'psk2'
option key '***' |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
| config dnsmasq
option domainneeded '1'
option boguspriv '1'
option filterwin2k '0'
option localise_queries '1'
option rebind_protection '1'
option rebind_localhost '1'
option local '/lan/'
option domain 'lan'
option expandhosts '1'
option nonegcache '0'
option cachesize '1000'
option authoritative '1'
option readethers '1'
option leasefile '/tmp/dhcp.leases'
option resolvfile '/tmp/resolv.conf.d/resolv.conf.auto'
option nonwildcard '1'
option localservice '1'
option ednspacket_max '1232'
option filter_aaaa '0'
option filter_a '0'
option serversfile '/var/run/adblock-fast/dnsmasq.servers'
config dhcp 'lan'
option interface 'lan'
option start '100'
option limit '150'
option leasetime '12h'
option dhcpv4 'server'
option dhcpv6 'server'
option ra 'server'
option ra_slaac '1'
list ra_flags 'managed-config'
list ra_flags 'other-config'
config dhcp 'wan'
option interface 'wan'
option ignore '1'
option leasetime '12h'
option start '100'
option limit '150'
config odhcpd 'odhcpd'
option maindhcp '0'
option leasefile '/tmp/odhcpd.leases'
option leasetrigger '/usr/sbin/odhcpd-update'
option loglevel '4'
option piodir '/tmp/odhcpd-piodir'
option hostsdir '/tmp/hosts'
config host
option name 'ESP-P1'
option ip '192.168.1.168'
list mac 'a4:cf:12:be:cf:c6'
config host
option name 'AWAIR-ELEM-16337C'
option ip '192.168.1.112'
list mac '70:88:6b:16:33:7c'
config host
option name 'servitor'
option ip '192.168.1.171'
list mac '40:b0:76:41:a8:5a'
config host
option name 'OpenWrt'
option ip '192.168.1.229'
list mac '88:76:b9:b5:16:69'
config host
option name 'CIC-edaba96b-84a1-5f0c-96af-aad6d3487e4e'
option ip '192.168.1.170'
list mac '1c:50:1e:4d:88:61' |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
| config defaults
option syn_flood 1
option input REJECT
option output ACCEPT
option forward REJECT
# Uncomment this line to disable ipv6 rules
# option disable_ipv6 1
config zone
option name lan
list network 'lan'
option input ACCEPT
option output ACCEPT
option forward ACCEPT
config zone
option name wan
list network 'wan'
list network 'wan6'
option input REJECT
option output ACCEPT
option forward DROP
option masq 1
option mtu_fix 1
config forwarding
option src lan
option dest wan
# We need to accept udp packets on port 68,
# see https://dev.openwrt.org/ticket/4108
config rule
option name Allow-DHCP-Renew
option src wan
option proto udp
option dest_port 68
option target ACCEPT
option family ipv4
# Allow IPv4 ping
config rule
option name Allow-Ping
option src wan
option proto icmp
option icmp_type echo-request
option family ipv4
option target ACCEPT
config rule
option name Allow-IGMP
option src wan
option proto igmp
option family ipv4
option target ACCEPT
# Allow DHCPv6 replies
# see https://github.com/openwrt/openwrt/issues/5066
config rule
option name Allow-DHCPv6
option src wan
option proto udp
option dest_port 546
option family ipv6
option target ACCEPT
config rule
option name Allow-MLD
option src wan
option proto icmp
option src_ip fe80::/10
list icmp_type '130/0'
list icmp_type '131/0'
list icmp_type '132/0'
list icmp_type '143/0'
option family ipv6
option target ACCEPT
# Allow essential incoming IPv6 ICMP traffic
config rule
option name Allow-ICMPv6-Input
option src wan
option proto icmp
list icmp_type echo-request
list icmp_type echo-reply
list icmp_type destination-unreachable
list icmp_type packet-too-big
list icmp_type time-exceeded
list icmp_type bad-header
list icmp_type unknown-header-type
list icmp_type router-solicitation
list icmp_type neighbour-solicitation
list icmp_type router-advertisement
list icmp_type neighbour-advertisement
option limit 1000/sec
option family ipv6
option target ACCEPT
# Allow essential forwarded IPv6 ICMP traffic
config rule
option name Allow-ICMPv6-Forward
option src wan
option dest *
option proto icmp
list icmp_type echo-request
list icmp_type echo-reply
list icmp_type destination-unreachable
list icmp_type packet-too-big
list icmp_type time-exceeded
list icmp_type bad-header
list icmp_type unknown-header-type
option limit 1000/sec
option family ipv6
option target ACCEPT
config rule
option name Allow-IPSec-ESP
option src wan
option dest lan
option proto esp
option target ACCEPT
config rule
option name Allow-ISAKMP
option src wan
option dest lan
option dest_port 500
option proto udp
option target ACCEPT
### EXAMPLE CONFIG SECTIONS
# do not allow a specific ip to access wan
#config rule
# option src lan
# option src_ip 192.168.45.2
# option dest wan
# option proto tcp
# option target REJECT
# block a specific mac on wan
#config rule
# option dest wan
# option src_mac 00:11:22:33:44:66
# option target REJECT
# block incoming ICMP traffic on a zone
#config rule
# option src lan
# option proto ICMP
# option target DROP
# port redirect port coming in on wan to lan
#config redirect
# option src wan
# option src_dport 80
# option dest lan
# option dest_ip 192.168.16.235
# option dest_port 80
# option proto tcp
# port redirect of remapped ssh port (22001) on wan
#config redirect
# option src wan
# option src_dport 22001
# option dest lan
# option dest_port 22
# option proto tcp
### FULL CONFIG SECTIONS
#config rule
# option src lan
# option src_ip 192.168.45.2
# option src_mac 00:11:22:33:44:55
# option src_port 80
# option dest wan
# option dest_ip 194.25.2.129
# option dest_port 120
# option proto tcp
# option target REJECT
#config redirect
# option src lan
# option src_ip 192.168.45.2
# option src_mac 00:11:22:33:44:55
# option src_port 1024
# option src_dport 80
# option dest_ip 194.25.2.129
# option dest_port 120
# option proto tcp |
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Ik zie zo snel niets vreemds. Het door jou vermelde gedrag doet mij vermoeden dat de dhcp server eruit vliegt. Ik zou dus een machine met static adres configureren en van daaruit in je router inloggen als het probleem optreedt en dan de logging bekijken.Brent schreef op maandag 6 juli 2026 @ 18:55:
Router van KPN: 192.168.2.x, mijne router de default 192.168.1.x.
@Muis666 Ik weet dat het aan OpenWrt ligt want bijv mijn linux server kent zichzelf een loopback (169.xxx) adres toe.
Enige details:
...
Welke logging specifiek?Muis666 schreef op dinsdag 7 juli 2026 @ 09:07:
[...]
Ik zou dus een machine met static adres configureren en van daaruit in je router inloggen als het probleem optreedt en dan de logging bekijken.
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Eerst eens logread en dmesg en kijken of je daarin iets vreemds ziet. Je kunt ook checken of de dhcp processen nog draaien met
ps | grep dhcp
Ik zou het een tijdje proberen zonder adblock-fast. Het probleem klinkt als een issue met de DHCP server (dnsmasq). Als tijdens een reload van de filters oid door adblock-fast een fout optreedt, kan dnsmasq crashen of niet meer opstarten. Misschien dat je teveel / te grote filterlijsten gebruikt voor je device, of een bug in adblock-fast.Brent schreef op maandag 6 juli 2026 @ 18:55:
Router van KPN: 192.168.2.x, mijne router de default 192.168.1.x.
@Muis666 Ik weet dat het aan OpenWrt ligt want bijv mijn linux server kent zichzelf een loopback (169.xxx) adres toe.
Enige details:
ubus call system board
Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments distingués.
Ik had het ook zonder adblock-fast.Tom Paris schreef op dinsdag 7 juli 2026 @ 18:03:
[...]
Ik zou het een tijdje proberen zonder adblock-fast. Het probleem klinkt als een issue met de DHCP server (dnsmasq). Als tijdens een reload van de filters oid door adblock-fast een fout optreedt, kan dnsmasq crashen of niet meer opstarten. Misschien dat je teveel / te grote filterlijsten gebruikt voor je device, of een bug in adblock-fast.
Kan het evt nog dhcpv6 zijn? De truuk ipv6 uit te zetten lees ik wel vaker.
[ Voor 7% gewijzigd door Brent op 07-07-2026 19:55 ]
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Het heeft geen zin om van alles te proberen, als je niet weet wat het probleem is. Je kan bij DHCP daemon ook extra logging aanzetten. Zet loglevel maar eens op 7 https://openwrt.org/docs/techref/odhcpdBrent schreef op dinsdag 7 juli 2026 @ 19:53:
[...]
Ik had het ook zonder adblock-fast.
Kan het evt nog dhcpv6 zijn? De truuk ipv6 uit te zetten lees ik wel vaker.
En dan die log eens bekijken als het met static IP als dat wel goed werkt. Maar persoonlijk snap ik niet waarom je OpenWRT achter de KPN router gebruikt.
Ik zou het in die hoek zoeken. Zou kunnen dat je huidige config wel werkt, maar een andere/betere ook blijft werken.
Vooral
1
2
| config interface 'wan'
option device 'wan' |
[ Voor 22% gewijzigd door Chris.nl op 07-07-2026 21:07 ]
Dat is afhankelijk van het apparaat. Bij mijn rockchip device is de standaard juist veranderd naar wan en lan in plaats van eth0 en eth1.Chris.nl schreef op dinsdag 7 juli 2026 @ 21:04:
@Brent je netwerk config ziet er anders uit als omschreven op https://openwrt.org/docs/..._12_modem_legacy_firmware
Ik zou het in die hoek zoeken. Zou kunnen dat je huidige config wel werkt, maar een andere/betere ook blijft werken.
Vooralcode:vind ik nu erg kort door de bocht. Je kan bij device ook verwijzen naar 'eth0' (waar ie meestal fysiek op zit).
1 2config interface 'wan' option device 'wan'
Een aantal KPN modems hebben helaas geen bridge mode support. Een OpenWrt router in een DMZ plaatsen is dan imho de beste methode.Zenix schreef op dinsdag 7 juli 2026 @ 20:25:
[...]
Het heeft geen zin om van alles te proberen, als je niet weet wat het probleem is. Je kan bij DHCP daemon ook extra logging aanzetten. Zet loglevel maar eens op 7 https://openwrt.org/docs/techref/odhcpd
En dan die log eens bekijken als het met static IP als dat wel goed werkt. Maar persoonlijk snap ik niet waarom je OpenWRT achter de KPN router gebruikt.
Overigens lijkt mij inderdaad het statisch IP instellen op een cliënt device wel de beste poging tot slagen te hebben. Op die manier kan je in ieder geval testen of de router überhaupt nog iets doet op die LAN interfaces, wanneer de rest problemen ervaart.
Je kan als eerste kijken of de luci interface te benaderen is, of direct door gaan naar SSH, om met “ps | grep dhcp” (zonder quotes) te zien of de dhcp service nog draait (zoals eerder aangegeven door @Muis666 ). Controleer de output ook eerst even in de werkende situatie, zodat je weet waar je naar zoekt.
Verder inderdaad dhcpv6 met rust laten en absoluut die logs bekijken. Die zijn cruciaal. Mits je er inderdaad nog op kan.
Eerst stap voor stap wat dingen uitsluiten.
1995: 486 AM5x86-p75@160 512kb L2, 64MB, S3 Stealth 64 3000 4MB VLB, AWE64 Value, 8GB CFµDrive
1998: K6-III 400MHz, 384MB, Voodoo4 AGP, AWE64 Gold!, Adaptec AHA-29160+2x 72GB 10krpm SCSI
Modem is wat anders, alleen met DSL zal die een modem hebben. Zie ik persoonlijk geen reden om de KPN router te blijven gebruiken.InjecTioN schreef op dinsdag 7 juli 2026 @ 21:22:
[...]
Een aantal KPN modems hebben helaas geen bridge mode support. Een OpenWrt router in een DMZ plaatsen is dan imho de beste methode.
Overigens lijkt mij inderdaad het statisch IP instellen op een cliënt device wel de beste poging tot slagen te hebben. Op die manier kan je in ieder geval testen of de router überhaupt nog iets doet op die LAN interfaces, wanneer de rest problemen ervaart.
Je kan als eerste kijken of de luci interface te benaderen is, of direct door gaan naar SSH, om met “ps | grep dhcp” (zonder quotes) te zien of de dhcp service nog draait (zoals eerder aangegeven door @Muis666 ). Controleer de output ook eerst even in de werkende situatie, zodat je weet waar je naar zoekt.
Verder inderdaad dhcpv6 met rust laten en absoluut die logs bekijken. Die zijn cruciaal. Mits je er inderdaad nog op kan.
Eerst stap voor stap wat dingen uitsluiten.
Maar verder is troubleshooting een proces van eliminatie, dus stap voor stap verder gaan en niet van alles proberen. Dat heeft geen zin.
[ Voor 8% gewijzigd door Zenix op 07-07-2026 21:42 ]
Correct. Dat heb ik verzuimd op te helderen/heb ik me in versprokenvertypt. Bij DSL spreekt men namelijk wel altijd van een Modem-Router, omdat er bij DSL expliciet spraken is van modulatie en demodulatie.Zenix schreef op dinsdag 7 juli 2026 @ 21:38:
[...]
Modem is wat anders dan een router, tenzij die DSL heeft, zie ik persoonlijk geen reden om het KPN apparaat te blijven gebruiken.
DSL is inderdaad ook de enige reden om bij KPN de experiabox te gebruiken. Echter kan je die ook vervangen voor een losse DSL modem.
1995: 486 AM5x86-p75@160 512kb L2, 64MB, S3 Stealth 64 3000 4MB VLB, AWE64 Value, 8GB CFµDrive
1998: K6-III 400MHz, 384MB, Voodoo4 AGP, AWE64 Gold!, Adaptec AHA-29160+2x 72GB 10krpm SCSI
Je dnsmasq config heeft:
1
| option serversfile '/var/run/adblock-fast/dnsmasq.servers' |
Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments distingués.
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Is een andere, simpelere optie misschien het volgende: geen aparte zone, en ook geen aparte DHCP server (wel een SSID zodat ik wachtwoorden apart kan roteren), maar een heel eenvoudige firewall regel per IOT apparaat:
1
2
3
4
5
| config rule
option name 'IOT web block'
option src_mac '00:11:22:33:44:55'
option dest 'wan'
option target 'REJECT' |
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Als je een aparte zone maakt, moet je die ook toevoegen aan /etc/config/dhcp, anders deelt hij daar geen ip adressen uitBrent schreef op woensdag 22 juli 2026 @ 09:30:
Een andere vraag. Ik worstel enorm met het opzetten van een iot netwerk met eigen geisoleerde LAN. Heb succesvol een apart SSID, ook een zone die LAN en WAN niet in mag (en LAN wel de IOT zone in), maar apparaten krijgen geen IP adres. Iets gaat niet goed met DHCP dus...
[ Voor 5% gewijzigd door Muis666 op 22-07-2026 13:36 ]
Ik heb inmiddels de regel toegevoegd via de GUI. Om heel precies te zijn levert dat het volgen op in /etc/config/firewall:Brent schreef op woensdag 22 juli 2026 @ 09:30:
Ik weet nog niet welk IOT device uberhaupt nog goed werkt als ik ze isoleer, dus mogelijk moet ik toch per device weer toegang gaan geven. Bovenstaande is simpel en schaalbaar iig. Is deze regel genoeg? Heb nooit eerder zelf regels geschreven.
1
2
3
4
5
6
7
| config rule
option src '*'
option dest 'wan'
list src_mac '00:11:22:33:44:55'
option target 'REJECT'
option name 'testblok'
option enabled '1' |
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Je hebt geen protocol gedefinieerd? Ik zou ze allemaal gewoon blokkeren door onderstaand regeltje toe te voegen.Brent schreef op vrijdag 24 juli 2026 @ 21:36:
[...]
Ik heb inmiddels de regel toegevoegd via de GUI. Om heel precies te zijn levert dat het volgen op in /etc/config/firewall:code:Dit lijkt deels te werken. Met een browser kom ik nergens meer, maar ping 8.8.8.8, 9.9.9.9, 1.1.1.1 en elk extern IP dat ik test werkt wel. Weet iemand wat hier gebeurd?
1 2 3 4 5 6 7config rule option src '*' option dest 'wan' list src_mac '00:11:22:33:44:55' option target 'REJECT' option name 'testblok' option enabled '1'
1
| list proto 'all' |
[ Voor 7% gewijzigd door Chris.nl op 25-07-2026 10:13 ]
Dat was m inderdaad, dank!Chris.nl schreef op zaterdag 25 juli 2026 @ 06:20:
[...]
Je hebt geen protocol gedefinieerd? Ik zou ze allemaal gewoon blokkeren door onderstaand regeltje toe te voegen.code:Daarnaast kan IPv6 verkeer er nu nog door, maar als je alleen een IPv4 wan hebt, lijkt ie me zo waterdicht.
1 list proto 'all'
Hmm, ik heb ook een IPv6 WAN. Wat moet ik er extra voor doen? 'wan' verwijst hier volgens mij (in Luci) naar de WAN bridge waaraan ook wan6 hangt.
Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos
Mijn foutje, je zit idd zo goed. Hier pakt Luci wan en wan6 idd ook als één.Brent schreef op zaterdag 25 juli 2026 @ 08:59:
[...]
Dat was m inderdaad, dank!
Hmm, ik heb ook een IPv6 WAN. Wat moet ik er extra voor doen? 'wan' verwijst hier volgens mij (in Luci) naar de WAN bridge waaraan ook wan6 hangt.
Deze:
https://cdn.jsdelivr.net/...ts@latest/domains/pro.txt
Toont de melding:
"Package size exceeded the configured limit of 150 MB. Try https://github.com/hagezi...215.56065/domains/pro.txt instead."
Echter die URL geeft geen resultaat.
Kan ik bijv. dit als URL opgeven, of gaat github dan moelijk doen?
https://raw.githubusercon...eads/main/dnsmasq/pro.txt