[OPNsense] Firewall bug?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • stijnos1991
  • Registratie: Oktober 2005
  • Laatst online: 18-05 22:33
Ik kom er niet uit.. ik heb een Wireguard VPN draaien op locatie A in subnet 192.168.3.0/24. Het Wireguard net is 10.9.0.0/24. Locatie B heeft subnet 192.168.1.0/24.

Op locatie B draait Duplicati, een backup pakket, op adres: 192.168.1.5:8200. Clients uit het net 192.168.3.0/24 kunnen specifiek die pagina niet volledig openen. Er gaat beperkt data heen en weer. Titel van de website wordt wel opgehaald, die verschijnt in de browser: Duplicati login. Verbindingen naar web-apps op dezelfde machine, maar een andere poort werken vlekkeloos. Ook mobiele clients zoals een telefoon die via 4G verbonden is met de Wireguard VPN kan de Duplicati instance prima bereiken en inloggen.

Logging op de firewall (OPNsense) spreekt zichzelf erg tegen en ik vermoed dus dat er ergens een bugje o.i.d. zit. Of dat Duplicati iets geks doet in zijn gedrag... Zie de onderstaande screenshots voor een klein netwerkoverzicht, en wat logging voorbeeldjes.

Het netwerk, versimpeld:
Afbeeldingslocatie: https://tweakers.net/i/t3jrFPT5x_GydTG2T2IJw1F5thc=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/K9tEyA55HAUNtEVow4y44xAJ.png?f=user_large

Een desktop PC uit het 192.168.3.0/24 gaat met de browser naar Duplicati, er wordt verkeer toegelaten, de pagina blijft laden, en uiteindelijk verschijnen er toch nog Deny's, die niet lijken te matchen met eerdere regels.
Afbeeldingslocatie: https://tweakers.net/i/MK14N4RmqA_rcHRu0WBb2KVHUGc=/800x/filters:strip_exif()/f/image/65nVE9x3cPTQ3brsFs2mJVFz.png?f=fotoalbum_large

Detail van zo'n deny stukje (let op: er lijken geen firewall regels te zijn die ook maar IETS blokkeren):
Afbeeldingslocatie: https://tweakers.net/i/rwuQ2Tv3WumBQQlxJ4tfZ7Oo8N4=/x800/filters:strip_exif()/f/image/PqJcUCoebgcCX9ZXDMIpGcvW.png?f=fotoalbum_large

En hier blijven dus alle apparaten uit het .3.0/24 net op hangen als je naar 192.168.1.5:8200 gaat:
Afbeeldingslocatie: https://tweakers.net/i/JDFCjfaHcXpAWaptVNZQZ0zautY=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/0SrKk09uxRZPMkvb9CdOVAu5.png?f=user_large
Titel van de site wordt wel opgehaald, maar toch blijft er 'iets' hangen. Clients die via 4G verbinden met de VPN kunnen de pagina wel bereiken...

Wie o wie kan assisteren bij dit mysterie?

Acties:
  • 0 Henk 'm!

  • Xenir
  • Registratie: Augustus 2016
  • Laatst online: 05-05 16:29
LIjkt een MTU/MSS issue te zijn. Heb je al geprobeerd om de MSS waarde van je Wireguard interface op 1300 te zetten?