Toon posts:

Configuratie netwerk PFSense werkt niet

Pagina: 1
Acties:

Vraag


  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Mijn vraag

Ik heb thuis een proliant DL380p gen 8 draaien met ESXI. Hier wil ik op termijn mijn volledige netwerk langs laten komen maar op dit moment draait hij nog stand alone.
Ik heb PFSense hierop geinstalleerd en normaal is deze correct geconfigureerd voor de initele setup. ( VLANS en rules zouden correct moeten zijn)

Om alles met elkaar te verbinden gebruik ik een Catalyst 2960G. zijn poorten 1 tot 4 toegewezen aan VLAN 10 ( dat is mijn management vlan ) De native vlan is gewoon 1. Poort 24 is geconfigureerd als een trunk en deze is verbonden met de LAN zijde van PFSense. Maar hier stopt de setup met werken. Van zodra ik de trunk inplug kan ik de PFSense zelf niet meer bereiken. Vanuit de shell van de PFsense kan ik ook niets van de systemen pingen die al aangekoppeld zijn. Vanuit VLAN 10 ( dus via enkel de switch ) lukt het me om de andere systemen op deze vlan te pingen maar niet om de pfsense host te pingen.

Nu is mijn vraag waar de fout mogelijks kan zitten. Mijn vermoeden gaat uit naar de configuratie in ESXI maar ik kan hier geen werkende oplossing voor vinden. Mijn netwerkkennis is wel beperkter maar daarvoor ook dat ik dit wil proberen om wat bij te leren.

Relevante software en hardware die ik gebruik

Software:
ESXI 7, PFSense 2.5

Hardware:
DL380P gen 8 met 2 aparte NIC's ( 1 voor de WAN 1 voor de LAN )
cisco 2960G


Wat ik al gevonden of geprobeerd heb

Als ik de trunk poort loskoppel en een laptop insteek kan ik wel rechtstreeks naar de PFSense firewall GUI geraken. Van zodra ik dan de trunk line insteek niet meer.

configuratie switch:





Ik heb in de configuratie van ESXI al alle VLAN's toegevoegs en toegewezen aan de LAN port group. Ik heb ook al geprobeerd met een group toe te voegen met 4095 als ID ( zou de trunk nummer moeten zijn voor ESXI )



Ik heb niet direct een idee waar nog kijken of wat nog proberen dus hopelijk kan iemand me verder op weg helpen :)

Beste antwoord (via burgler45 op 07-02-2022 20:44)


  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
@burgler45 Heeft 'LAN' het adres 10.1.1.1? Als je VLAN's doet, hoef je de parent interface geen IP-adres toe te kennen. De web-interface zou bereikbaar moeten zijn op 10.1.10.1 etc.

Alle reacties


  • jadjong
  • Registratie: Juli 2001
  • Nu online
pfsense zit in iets met vlan ID 0, als die alle vlans moet afhandelen dan is 4095 een beter plan.

Heeft PFsense 1x een virtuele netwerkkaart, dan ID 4095 en in PFsense vlan interfaces aanmaken.
Heeft PFsense per subnet een virtuele netwerkkaart, dan in ESX de de vSwitches het juiste ID geven zodat die de pakketjes uit de trunk kunnen taggen en untaggen.

  • Nox
  • Registratie: Maart 2004
  • Laatst online: 09:57

Nox

Noxiuz

Ik gebruik in cisco altijd 'switchport mode access' in de port config, weet niet of dat noodzakelijk is overigens, nooit zonder getest. En vlan1... Pak even iets anders tussen 2 en 4095 voor je access vlan waar je je clients in zet.

Heeft je pfsense een trunk op de lan zijde voor managent? Dan switchport mode trunk gebruiken, evt met switchport trunk encapsulation dot1q, voor de netheid kan je nog switchport trunk allowed vlan 10,11,12 etc. Gebruiken en een static arp entry aanmaken, maar dat lijkt me voor een thuisnetwerk niet nodig :+

Overlever van KampeerMeet 4.1
"Als David Attenborough een film van jou zou moeten maken zou hij het moeilijk krijgen." - TDW


  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
Uw pfSense heeft de verkeerde port group. Geef het die 'TRUNK' port group. Die 'LAN' port group verwacht untagged traffic of te wel de native VLAN van een trunk link, maar dit stuurt uw switch niet want je laat alleen maar VLAN 10 toe.

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
de LAN ID veranderen naar 4095 heeft inderdaad ervoor gezorgd dat ik de systemen op VLAN 10 nu vanuit de shel van PFSense kan pingen. De webGUI op 10.1.1.1 is nog altijd niet bereikbaar maar het kan zijn dat ik daarvoor in de PFSense settings zelf even moet kijken dat daar iets fout zit. Het zal in ieder geval een stevige leercurve worden :)

@Nox de management inerfaces liggen allemaal op VLAN 10. VLAN 1 dient eigenlijk enkel voor poorten op te leggen die met niets verbonden zijn. De encapsulation is dot1q aangezien dit model de oudere al niet meer ondersteunt.

@jadjong De setup is nu 1 fysieke NIC voor de WAN zijde en 1 fysieke NIC voor het VLAN traffic en de VM's. Dus ik kan de VLAN 10 tags etc verwijderen in ESXI aangezien de configuratie in PFSense zit?

ALvast bedankt iedereen voor alle hulp.

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Maak eens een tekening van je fysieke netwerk en van je VLAN's zoals die op de verschillende poorten geconfigureerd zijn. Pas dan krijg je overzicht en snap je hoe je het moet configureren en is de kans op fouten een stuk minder.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Frogmen schreef op zondag 6 februari 2022 @ 12:32:
Maak eens een tekening van je fysieke netwerk en van je VLAN's zoals die op de verschillende poorten geconfigureerd zijn. Pas dan krijg je overzicht en snap je hoe je het moet configureren en is de kans op fouten een stuk minder.
Ik heb een schema ( ben het alleen constant aan het updaten de laatste tijd :P )



Nu is het enkel weer uitzoeken of ik het IP van de PFSense LAN ( zijnde 10.1.1.1 ) nog ergens moet configureren ( in ESXI ) want ik kan die nog altijd niet bereiken vanuit VLAN 10, of dat het aan de rules ligt van de PFSense want VLAN 10 kan ook niet naar het internet op dit moment. Ik kan wel de systemen op VLAN 10 pingen vanuit de shell van ESXI dus de trunk werkt wel.

Testen is alleen lastig want de enige manier om nu aan de interface van PFSense te geraken is de trunk verwijderen in ESXI de trunk poort uittrekken, laptop aankoppelen en manueel een IP geven in de range van die LAN poort en dan kan ik in de interface. om dan wijzigingen te testen is het telkens alles terug omzetten en proberen.

Mss maar eens een allow any rule toevoegen om te kijken of die dan bereikbaar wordt en van daaruit proberen te werken. :?

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Volgens mij moet je dus in ESXI je virtuele netwerk ook correct configureren met de verschillende VLAN's etc. Je zou PFsense dus ook meerdere virtuele poorten kunnen geven vanuit ESXi of ze in PFsense aanmaken. Maar dan moet je denk ik nog steeds de juiste VLAN's wel in ESXi aanmaken. Heb er geen ervaring mee maar hier zijn vast best practieces voor te vinden op internet.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • jadjong
  • Registratie: Juli 2001
  • Nu online
burgler45 schreef op zondag 6 februari 2022 @ 13:58:
[...]


Ik heb een schema ( ben het alleen constant aan het updaten de laatste tijd :P )

[Afbeelding]

Nu is het enkel weer uitzoeken of ik het IP van de PFSense LAN ( zijnde 10.1.1.1 ) nog ergens moet configureren ( in ESXI ) want ik kan die nog altijd niet bereiken vanuit VLAN 10, of dat het aan de rules ligt van de PFSense want VLAN 10 kan ook niet naar het internet op dit moment. Ik kan wel de systemen op VLAN 10 pingen vanuit de shell van ESXI dus de trunk werkt wel.
Je hebt toch per vlan een IP in PFsense?

  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
Zou je de interfaces op je pfSense eens willen tonen?

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Faifz schreef op zondag 6 februari 2022 @ 16:37:
Zou je de interfaces op je pfSense eens willen tonen?
Dit zijn de interface en vlan overviews van in PFSense:




  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
burgler45 schreef op zondag 6 februari 2022 @ 16:57:
[...]

Dit zijn de interface en vlan overviews van in PFSense:
Sub-interfaces staan goed ingesteld. Wat als je een VM aanmaakt met VLAN 10, dus gebruik de MGMT port group (ESXI perspectief). Kan je de default-gateway van VLAN 10 pingen? Geraak je het internet op?

Ga je firewall regels wel eens moeten bekijken en de NAT regels eventueel.

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
jadjong schreef op zondag 6 februari 2022 @ 15:51:
[...]

Je hebt toch per vlan een IP in PFsense?
Elke vlan heeft zijn eigen IP range dus daar zou geen overlap moeten zitten. ( ik dacht dat PFSense daar ook een foutmelding op geeft als dat gebeurd )

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Faifz schreef op zondag 6 februari 2022 @ 17:02:
[...]


Sub-interfaces staan goed ingesteld. Wat als je een VM aanmaakt met VLAN 10, dus gebruik de MGMT port group (ESXI perspectief). Kan je de default-gateway van VLAN 10 pingen? Geraak je het internet op?

Ga je firewall regels wel eens moeten bekijken en de NAT regels eventueel.
De default gateway pingen en google pingen lukt maar op het internet geraakt die wel niet. Het DHCP gedeelte werkt ook want die werd netjes toegewezen binnen het VLAN 10 gebied.

Hieronder wat screens toegevoegd van de verschillende rules, aliasses en port forwards:

1: WAN rules, 2 MGMT rules, 3 LAN rules, 4 NAT port forward rules, 5 NAT outbound, 6 Alies ports, 7 alias IP's

  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
burgler45 schreef op zondag 6 februari 2022 @ 18:13:
[...]


De default gateway pingen en google pingen lukt maar op het internet geraakt die wel niet. Het DHCP gedeelte werkt ook want die werd netjes toegewezen binnen het VLAN 10 gebied.

Hieronder wat screens toegevoegd van de verschillende rules, aliasses en port forwards:

1: WAN rules, 2 MGMT rules, 3 LAN rules, 4 NAT port forward rules, 5 NAT outbound, 6 Alies ports, 7 alias IP's
Ik raad je aan om automatic NAT outbound te gebruiken, of hybrid als je wat manuele regels wilt toevoegen maar dit zie ik u niet doen.

Je kunt niet browsen vanuit VLAN 10 omdat je de regels daar niet voor hebt. Voor een thuisnetwerk zou ik gewoon het volgende doen:

Lokaal netwerk (bv VLAN 10 interface) -> Internet = alle poorten/protocollen toelaten
Internet > Lokaal netwerk = blokkeer je alles tenzij je iets port-forwarded

Je hoeft geen block regels toe te voegen op je WAN interface. Firewalls maken gebruik van een whitelisting methode, als het lijstje leeg staat dan wordt er niks toegelaten. Alleen hetgene dat je zelf toevoegt wordt toegelaten.

Een lijstje bijhouden van welke protocollen er toegelaten worden is hopeloos en dit wordt eerder gedaan in een enterprise omgeving. Je zou wel van Guest naar VLAN 10 kunnen blokkeren, dat is iets wat logisch is. Maar Guest -> internet, laat je alles gewoon toe.

  • jadjong
  • Registratie: Juli 2001
  • Nu online
burgler45 schreef op zondag 6 februari 2022 @ 18:07:
[...]


Elke vlan heeft zijn eigen IP range dus daar zou geen overlap moeten zitten. ( ik dacht dat PFSense daar ook een foutmelding op geeft als dat gebeurd )
Dan zou ik de webinterface vanuit vlan10 benaderen op 10.1.10.1 in plaats van 10.1.1.1.

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Ja ik heb voor de setup een tutorial gevolgd maar die is niet echt van toepassing op mijn situatie en sommige zaken heb ik gewoon overgenomen zonder er verder bij na te denken ( hij liet ook al zijn verkeer via een VPN lopen en gebruikte voornamelijk access points voor zijn netwerk dus hoogstwaarschijnlijk zijn sommige settings daardoor volledig anders ) Dus ik ben nu zo veel mogelijk aan het reverten een een simpele setup proberen aan de praat te krijgen.

@jadjong Wat wel vreemd is is dat ik via de VM die op VLAN 10 zit ( een een IP heeft uit die range ) dus wel aan de management interface geraak van PFSense zonder alles los te koppelen. De VM kan wel niet naar het inernet maar de rest werkt wel. Dus ik heb een vermoeden dat mijn interfacing met de switch nog steeds ergens iets niet goed doet. ( wel gedeeltelijk want IP's toewijzen doet die wel )

Hopelijk met naar een simpele setup te gaan en van daaruit alles aan te passen dat ik hem wel aan het werk krijg.

Acties:
  • Beste antwoord
  • 0Henk 'm!

  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
@burgler45 Heeft 'LAN' het adres 10.1.1.1? Als je VLAN's doet, hoef je de parent interface geen IP-adres toe te kennen. De web-interface zou bereikbaar moeten zijn op 10.1.10.1 etc.

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
Faifz schreef op maandag 7 februari 2022 @ 19:16:
@burgler45 Heeft 'LAN' het adres 10.1.1.1? Als je VLAN's doet, hoef je de parent interface geen IP-adres toe te kennen. De web-interface zou bereikbaar moeten zijn op 10.1.10.1 etc.
Bedoel je daarmee de LAN interface in PFSense ? want die staat nu op 10.1.1.1. En vanuit de VM is die bereikbaar op dat adres. Vanuit een laptop die op een poort in VLAN 10 hangt en zijn IP van PFSense krijgt echter niet ( pingen gaat wel enkel die interface is niet bereikbaar )

  • burgler45
  • Registratie: September 2010
  • Laatst online: 20:05
@Faifz Wel dat heeft het opgelost. Zowel de pc als de VM werken nu volledig. Nu is het enkel wat regels verder opbouwen. Super bedankt

  • jadjong
  • Registratie: Juli 2001
  • Nu online
Faifz schreef op maandag 7 februari 2022 @ 19:16:
@burgler45 Heeft 'LAN' het adres 10.1.1.1? Als je VLAN's doet, hoef je de parent interface geen IP-adres toe te kennen. De web-interface zou bereikbaar moeten zijn op 10.1.10.1 etc.
De parent interface lijkt in untagged vlan 1 te hangen, dan is het wel handig of je moet daar ook een virtuele interface voor bij maken.

  • Faifz
  • Registratie: November 2010
  • Laatst online: 26-01 13:25
jadjong schreef op maandag 7 februari 2022 @ 21:03:
[...]

De parent interface lijkt in untagged vlan 1 te hangen, dan is het wel handig of je moet daar ook een virtuele interface voor bij maken.
In de ESXI wereld is VLAN 0 gelijk aan de native VLAN die ingesteld staat op de trunk link. Als je 1 als native VLAN hebt, dan is het gelijkgesteld aan VLAN 0 in een vSwitch of dSwitch.

De parent interface is untagged en verwacht traffic van de native VLAN. Als je een sub-interface met VLAN 1 als tag aanmaakt, dan gaat dit niet werken want de switch tagged VLAN ID 1 niet.
Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee