OPNsense, port-forwards & Nginx

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Mijn vraag
Wie kan mij helpen, ik heb mijn Unifi gateway vervangen door OPNsense en krijg nu de port forwards naar Nginx niet voor elkaar. Met de Unifi gateway heeft alles gewerkt, alleen de gateway is er tussenuit gepakt en ingeruild voor OPNsense.

Relevante software en hardware die ik gebruik
Ziggo modem, NUC met Proxmox met daarop OPNsense, Nginx, en diverse andere VM's.
1 NIC op de NUC is gekoppeld aan een netwerk bridge die enkel aan de Ziggo modem hangt.
1 NIC is gekoppeld aan een netwerk bridge waar de rest van het netwerk en alle VM's aan hangen.
Ziggo modem heeft DMZ ingeschakeld staan naar het juiste (WAN) IP van OPNsense

Wat ik al gevonden of geprobeerd heb
Ik heb diverse manuals bekeken, tutorials gelezen en op youtube bekeken maar het blijft maar niet lukken om van buitenaf via mijn domein via nginx binnen te komen.

Wie kan mij wijzen in de richting van een tutorial die in deze configuratie werkt, of liever nog, wil mijn kennis bijspijkeren over hoe dit zou moeten werken. Uiteindelijk begrijp ik liever wat ik doe dan dat ik het maar simpel overtik van een tutorial.

Dit is de configuratie zoals ik m nu heb. Als destination heb ik ook al 'ANY' geprobeerd zonder succes. Het is gewoon dat ik niet helemaal goed begrijp wat nu wat doet in dit deel van de configuratie.

Afbeeldingslocatie: https://tweakers.net/i/r8NrK0pZX0slbKZhfNWZiqVj_uQ=/800x/filters:strip_exif()/f/image/iiZNYYyfcPpYYxhRaiSQBq0z.png?f=fotoalbum_large

Beste antwoord (via yannickudb op 07-05-2024 19:16)


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

je source address moet * zijn en source ports ook *
dan destination WAN address poort 80 en dan
NAT 192.168.1.178 en port 80

Zelfde voor 443 uiteraard.

Source addres is waar je vandaan komt, hiermee kun je een enkel ip toestaan bijv ipv alles, port is meestal random.
Destination is altijd je WAN address.

Je doet dit hopelijk ook onder NAT > port forwards? en niet onder je WAN rules bijv?

Opnsense moet je aanleren dat je altijd vanuit de firewall moet redeneren mbt in and out, dat kan soms verwarrend zijn als je andere systemen gewend bent.

Ik draai al een aantal jaar naar volle tevredenheid op opnsense (in een vm / passtrough nics).
Maar waarom je unifi gateway weg en naar opnsense, welke unifi gateway was het?

[ Voor 95% gewijzigd door CrankyGamerOG op 07-05-2024 19:01 ]

KPN - Vodafone Ziggo Partner

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

je source address moet * zijn en source ports ook *
dan destination WAN address poort 80 en dan
NAT 192.168.1.178 en port 80

Zelfde voor 443 uiteraard.

Source addres is waar je vandaan komt, hiermee kun je een enkel ip toestaan bijv ipv alles, port is meestal random.
Destination is altijd je WAN address.

Je doet dit hopelijk ook onder NAT > port forwards? en niet onder je WAN rules bijv?

Opnsense moet je aanleren dat je altijd vanuit de firewall moet redeneren mbt in and out, dat kan soms verwarrend zijn als je andere systemen gewend bent.

Ik draai al een aantal jaar naar volle tevredenheid op opnsense (in een vm / passtrough nics).
Maar waarom je unifi gateway weg en naar opnsense, welke unifi gateway was het?

[ Voor 95% gewijzigd door CrankyGamerOG op 07-05-2024 19:01 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Was een unifi Express.
Reden om m weg te doen was het gebrek aan processor capaciteit, in combinatie met enorm buggy firmware en bijna onwerkbaar trage web interface. Aangezien Proxmox hier toch al 24/7 draait daar Unifi controller op gezet voor de accespoints, en OPNsense nu als gateway/router/firewall.

Zal dus even wennen zijn inderdaad om op die manier te redeneren.
Ik kan dus met source IP bijvoorbeeld alleen publiek IP X toestaan om een bepaalde port forward te gebruiken als ik t goed begrijp?

Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Werkt overigens bijna.
Er zit ergens nog een block op WAN naar LAN zie ik in de log's

Afbeeldingslocatie: https://tweakers.net/i/d9SbtCVoSljL4Pv3kG19bMHbWqg=/800x/filters:strip_exif()/f/image/zGwNNXIPq88stS5VhzN9EyIK.png?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/QJbF6gzwzl44qnqFWcjT5VHmDs4=/800x/filters:strip_exif()/f/image/lQKH86Rx1aNObuDBOY7GAlrM.png?f=fotoalbum_large

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

Heb je de rules toegevoegd onder Firewall -> NAT -> Port forwards?
Toch niet onder Firewall -> Rules -> WAN hoop ik?
Aangezien Proxmox hier toch al 24/7 draait daar Unifi controller op gezet voor de accespoints, en OPNsense nu als gateway/router/firewall.
Doe ik hier ook, maar dan met esxi, en unifi controller daarin voor mijn switches en ap's

[ Voor 127% gewijzigd door CrankyGamerOG op 07-05-2024 19:13 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Inderdaad onder Firewall - NAT - Port forwards

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

yannickudb schreef op dinsdag 7 mei 2024 @ 19:09:
Inderdaad onder Firewall - NAT - Port forwards
Je komt vanaf binnen natuurlijk he, heb je nat reflection e.d. aanstaan? (Firewall - settings - advanced)Afbeeldingslocatie: https://tweakers.net/i/vFHTCjnYnMY25GadeDizQsyXuZo=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/eR0QdWXVAo84Oem0rsYvsXCi.png?f=user_large

[ Voor 32% gewijzigd door CrankyGamerOG op 07-05-2024 19:12 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
CrankyGamerOG schreef op dinsdag 7 mei 2024 @ 19:11:
[...]

Je komt vanaf binnen natuurlijk he, heb je nat reflection e.d. aanstaan?[Afbeelding]
Ah, kijk. Scherp :) Even via mobiel geprobeerd en dan werkt t wel.

Wat is NAT reflection?

In ieder geval weer wat geleerd! Dank je wel!

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

Reflection is voor als je van binnen komt.
NAT hairpinning, also known as NAT loopback or NAT reflection, is a feature in many consumer routers where a machine on the LAN is able to access another machine on the LAN via the external IP address of the LAN/router (with port forwarding set up on the router to direct requests to the appropriate machine on the LAN).

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

Trouwens @yannickudb waarom ziggo modem met dmz? waarom niet in bridge en dan je opnsense de lease laten oppakken van ziggo?

(late reactie maar schoot mij opeens te binnen dat je geen bridge gebruikt)

[ Voor 23% gewijzigd door CrankyGamerOG op 10-05-2024 08:57 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Ik heb in het verleden de vorige functie van het modem nooit werkend gekregen. Support van Ziggo was ook 0 toen

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

yannickudb schreef op vrijdag 10 mei 2024 @ 09:54:
Ik heb in het verleden de vorige functie van het modem nooit werkend gekregen. Support van Ziggo was ook 0 toen
Tegenwoordig is bridge mode een standaard ding, gewoon ff bellen, zetten ze hem in bridge.

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
Nah, nog een paar weken dan krijg ik glasvezel en ben ik weg bij Ziggo. Ga t dan wel regelen.

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

yannickudb schreef op vrijdag 10 mei 2024 @ 10:23:
Nah, nog een paar weken dan krijg ik glasvezel en ben ik weg bij Ziggo. Ga t dan wel regelen.
Ik ben toevallig 2 weken terug naar glas gegaan, geen spijt van, en goedkoper.
En geen gezeur met bridge, gewoon ont naar opnsense

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • yannickudb
  • Registratie: Januari 2010
  • Laatst online: 16-09 07:45
CrankyGamerOG schreef op dinsdag 7 mei 2024 @ 19:11:
[...]

Je komt vanaf binnen natuurlijk he, heb je nat reflection e.d. aanstaan? (Firewall - settings - advanced)[Afbeelding]
Ik krijg het toch nog niet voor elkaar om van binnenuit via de nginx de juiste server te bereiken. Nat reflection staat aan, zoals in je screenshot.

In het log nog steeds dit te zienAfbeeldingslocatie: https://tweakers.net/i/jFL58DX2SYimu7jTjOqYRDVOciY=/800x/filters:strip_exif()/f/image/ICGoJ0sA5IFNIcARvm7iye8T.png?f=fotoalbum_large

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 19:21

CrankyGamerOG

Assumption is the mother.....

443 is je opnsense webadmin natuurlijk, als je 443 wilt forwarden moet je opnsense op een andere poort zetten.
(ik heb hem bijv op 449)

KPN - Vodafone Ziggo Partner

Pagina: 1