PfSense: Netwerk issues

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Beste,

Sinds afgelopen weekend, na een hoop problemen, eindelijk de switch gemaakt naar een PfSense installatie als vervanging van mijn KPN Experiabox. (hiervoor had ik een Edgerouter 12).

Mijn vorige post ging voornamelijk om toegang tot internet en het niet werken daarvan. Nu heb ik inmiddels alles werkend. Althans, het functioneert. Maar het loopt allemaal niet fijn en ik weet niet waar ik het zoeken moet.

Een paar issues:
1. Toegang tot fileserver via netwerk (Unraid). Ik kan alle mappen zien, maar er vanuit lezen is gigantisch traag, en soms weigert het compleet, waarna de verbinding met de netwerk map opnieuw lijkt te moeten worden opgebouwd.
2. Web interfaces van zowel van Unraid en Dockers gehost binnen unraid lijken kortstondige timeouts te hebben (pterodactyl netwerk grafieken b.v.b. lopen 5 a 10 seconden, daarna moet ik de interface verversen en dat duurt vaak ook nog eens lang).
3. Wireguard VPN op Unraid na statische route instellen wel toegang tot 'host' Vlan, niet tot andere vlan's.
4. iTV STB geeft kort na aanzetten 2 a 3x even een STB-400 melding, werkt daarna 'goed'.
5. WiFi netwerk lijkt te klapperen (lastig te zeggen wat hier gebeurt, maar lijkt alsof ip uitgifte te langzaam gaat) (Unifi AC AP Lite's via unifi controller in docker container op unraid.)
6. TV woonkamer zit achter een unifi flex switch op Vlan 30 samen met de chromecast ook op Vlan 30

Netwerk diagram:
Afbeeldingslocatie: https://tweakers.net/i/NS4Zi8LwLqQ_b2-jqKvAIEy82FQ=/x800/filters:strip_exif()/f/image/3cSQQ4fSQZNXmcRnUZCZxUgn.png?f=fotoalbum_large

Voor meer informatie graag vragen. Firewalling, IGMP proxy, ip options aanzetten etc. etc. ik heb zoveel instructies gezien de laatste dagen voor PfSense op KPN, dat ik niet weet welke uberhaupt correct is en niet.

Alle reacties


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Extra informatie:
Switch huis heeft igmp snooping v2 in passieve modus als globale setting.
Netwerk 30 op unifi devices heeft ook igmp snooping aan staan, geen idee welke versie

Hierbij wat screenies van de firewall rules etc.

Afbeeldingslocatie: https://tweakers.net/i/8cV7YwISQqyJPByYS3B17DXmXZ8=/800x/filters:strip_exif()/f/image/0Xn2mTHuhn1KM4VZAewaI3Vi.png?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/BJJfdjcSyNF3pfO0BxUzEpz67WE=/800x/filters:strip_exif()/f/image/0pUOlEtfqLgAu6lPHE1R1lDP.png?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/xgcYZ6WlQ8h3T1zXyK4vFRigAEE=/800x/filters:strip_exif()/f/image/N0Vpp6TKBGPzYujVKy4cEdJv.png?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/dDNFv3W3DTMchx_UjuB_0i7Ta9Y=/800x/filters:strip_exif()/f/image/EYYVf6xlg7SVp3B5GZ1b110S.png?f=fotoalbum_large

[ Voor 5% gewijzigd door Decarsul op 26-06-2024 11:14 ]


Acties:
  • 0 Henk 'm!

  • Plopeye
  • Registratie: Maart 2002
  • Laatst online: 15-05 12:37
Is de PFSense een VM op de proxmox?

Zo ja wat zijn de spec's van de hardware, wat heb je aan de VM toegwezen aan resources en wat draait er naast de PFSense nog meer.

2. De hardware wat betreft de netwerkkaarten, welk merk en type?

Je IGMP regel staat te laag, de regel ervoor zal altijd als eerste hitten aangezien * altijd match is.
Regels worden top down verwerkt en zodra er een match is gaat hij niet meer verder.

[ Voor 10% gewijzigd door Plopeye op 26-06-2024 12:57 ]

Unix is user friendly, it's only selective about his friends.....


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Plopeye schreef op woensdag 26 juni 2024 @ 12:54:
Is de PFSense een VM op de proxmox?
Ja
Plopeye schreef op woensdag 26 juni 2024 @ 12:54:
Zo ja wat zijn de spec's van de hardware, wat heb je aan de VM toegwezen aan resources en wat draait er naast de PFSense nog meer.
4 cores van Intel(R) Atom(TM) CPU C3758 @ 2.20GHz
4gb ram
Alleen pihole extra met 1 core en 512mb ram
Plopeye schreef op woensdag 26 juni 2024 @ 12:54:
2. De hardware wat betreft de netwerkkaarten, welk merk en type?
SFP: Intel I226-V
LAN: I225-V
Plopeye schreef op woensdag 26 juni 2024 @ 12:54:
Je IGMP regel staat te laag, de regel ervoor zal altijd als eerste hitten aangezien * altijd match is.
makes sence, veranderd

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
update:
netwerk interrupts lijken alleen bij routeren tussen vlan's te zijn.
Wanneer ik de graphs e.d. bekijk via native vlan's, dan blijven de grafieken etc. wel verversen.

Acties:
  • 0 Henk 'm!

  • nike
  • Registratie: November 2000
  • Niet online
als pfsense virtueel draait:
Even de vakjes aanvinken.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
Network Interfaces
Hardware Checksum Offloading
Disable hardware checksum offload Checking this option will disable hardware checksum offloading.
Checksum offloading is broken in some hardware, particularly some Realtek cards. Rarely, drivers may have problems with checksum offloading and some specific NICs. This will take effect after a machine reboot or re-configure of each interface.
Hardware TCP Segmentation Offloading
Disable hardware TCP segmentation offload Checking this option will disable hardware TCP segmentation offloading (TSO, TSO4, TSO6). This offloading is broken in some hardware drivers, and may impact performance with some specific NICs. This will take effect after a machine reboot or re-configure of each interface.
Hardware Large Receive Offloading
Disable hardware large receive offload Checking this option will disable hardware large receive offloading (LRO). This offloading is broken in some hardware drivers, and may impact performance with some specific NICs. This will take effect after a machine reboot or re-configure of each interface.
hn ALTQ support
Enable the ALTQ support for hn NICs. Checking this option will enable the ALTQ support for hn NICs. The ALTQ support disables the multiqueue API and may reduce the system capability to handle traffic. This will take effect after a machine reboot.
ARP Handling
Suppress ARP messages This option will suppress ARP log messages when multiple interfaces reside on the same broadcast domain.
Reset All States
Reset all states if WAN IP Address changes This option resets all states when a WAN IP Address changes instead of only states associated with the previous IP Address.

-edit-


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@nike ben even niet thuis en leest wat lastiger op de telefoon.
Geldt dit nog steeds, ook als de hdd en nics verbonden zijn middels pci passthrough?

Acties:
  • 0 Henk 'm!

  • nike
  • Registratie: November 2000
  • Niet online
Toen ik vroeger pfsense draaide virtueel zonder passthrough was het nodig.
Maar nu zou ik het niet weten, maar proberen kan geen kwaad.

Tegenwoordig draai ik pfsense bare metal en ga nooit meer terug.

-edit-


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Dus... zo?

Afbeeldingslocatie: https://tweakers.net/i/U6q3J74lYr3adz1T-dp7Rok6oCk=/800x/filters:strip_exif()/f/image/vSvBoLKkz9JIZSdlFZcULC1M.png?f=fotoalbum_large

Acties:
  • 0 Henk 'm!

  • nike
  • Registratie: November 2000
  • Niet online
yes, om te testen, op bare metal hoeft het niet. maar met passthrough geen idee.
Volgens mij moet je wel rebooten hierna.

altq kan wel uit.

[ Voor 7% gewijzigd door nike op 27-06-2024 19:27 ]

-edit-


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
nike schreef op donderdag 27 juni 2024 @ 19:27:
yes, om te testen, op bare metal hoeft het niet. maar met passthrough geen idee.
Volgens mij moet je wel rebooten hierna.

altq kan wel uit.
Ik zou hem ook wel even baremetal kunnen draaien als test. Dat was de hele reden dat ik nic en hdd passthrough heb gedaan. Als proxmox dood is voor wat voor een reden dan ook. Booten vanaf 2de schijf en gaan.

Acties:
  • +1 Henk 'm!

  • nike
  • Registratie: November 2000
  • Niet online
Ik draai al jaren pfsense, vroeger virtueel, en later bare metal.
De keren dat pfsense is vastgelopen is nul.

Voor zowel bare metal als virtueel: trek gewoon af en toe de config bestand er uit. als je dan opnieuw pfsense installeerd en je upload je backup config is alles weer zoals het was.

-edit-


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 17:10
Decarsul schreef op donderdag 27 juni 2024 @ 19:33:
[...]

Ik zou hem ook wel even baremetal kunnen draaien als test. Dat was de hele reden dat ik nic en hdd passthrough heb gedaan. Als proxmox dood is voor wat voor een reden dan ook. Booten vanaf 2de schijf en gaan.
Om die reden hoef je toch geen hardware passthrough te configureren in Proxmox?
Mocht Proxmox wegvallen dan start je op vanaf een 2e schijf begrijp ik.
Dan heeft passthrough toch geen nut/functie meer?
Of maak ik een denkfout?

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
EverLast2002 schreef op donderdag 27 juni 2024 @ 19:59:
[...]


Om die reden hoef je toch geen hardware passthrough te configureren in Proxmox?
Mocht Proxmox wegvallen dan start je op vanaf een 2e schijf begrijp ik.
Dan heeft passthrough toch geen nut/functie meer?
Of maak ik een denkfout?
Zonder passthrough krijg je virtuele apparaten. Als je dan clean boot doet, heb je de fysieke Ids en weet een programma niet meer welke nic welke interface is.

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 17:10
Decarsul schreef op donderdag 27 juni 2024 @ 20:05:
[...]

Zonder passthrough krijg je virtuele apparaten. Als je dan clean boot doet, heb je de fysieke Ids en weet een programma niet meer welke nic welke interface is.
Die 2e schijf waar je het over hebt, daar staat dan ook een Proxmox installatie op?

Mijn ervaring is met OPNsense, en met het terugzetten van een backup van machine A naar machine B (dus fysiek andere hardware en mac adressen) herkent OPNsense zelf de nics (na een herstart).

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
EverLast2002 schreef op donderdag 27 juni 2024 @ 20:24:
[...]


Die 2e schijf waar je het over hebt, daar staat dan ook een Proxmox installatie op?
Nee. De eerste schijf staat proxmox op met pihole en de vm voor pfsense.
De vm voor pfsense heeft de tweede schijf volledig voor zichzelf.

Als ik de schijf van proxmox eruit trek. Start pfsense gewoon op zonder verdere configuratie.

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 17:10
Ik probeer je configuratie te begrijpen maar het lukt me niet helemaal (zal wel aan mijn denkwijze liggen).

Je draait pfSense vitrueel in Proxmox (schijf1).
Daarnaast heb je pfSense geinstalleerd staan op schijf2 die niet actief is wanneer Proxmox draait.
Klopt dit?

In mijn beleving heb je dan 2 aparte pfSense instanties, waar pfSense op schijf2 niet up to date is qua firmware en updates. Of update je alles zodra je pfSense schijf2 opstart (wanneer Proxmox dus is weggevallen).

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@EverLast2002
Nee dat is het hem dus niet.
Ik draai proxmox op schijf 1.
Ik heb pihole op een container, op schijf 1.
De vm van pfsense heeft volledige controle over schijf 2 en 7 nice.

Als ik het omgedraaid zou uitleggen. Heb ik een bare install op schijf 2 staan die ik in een vm inlaad en virtualiseren.

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Hier screenie van de PfSense VM.
Zoals je kan zien, is alles vio IOMMU gedeeld met de VM middels pci-e passthrough.

En de reden om dit zo te doen, is omdat de Qotom te krachtig is voor mijn doeleinden om alleen maar te gebruiken voor PfSense. Maar PfSense is wel het hoofddoel. Dus als proxmox en al die andere eventuele VM's eruit liggen, wil ik zonder problemen hem in kunnen zetten als router.

Vandaar deze config.

Afbeeldingslocatie: https://tweakers.net/i/1sL2wpBlcjVT_6Ew92AFxvuBqtg=/800x/filters:strip_exif()/f/image/s1isx9gM0waiGyRhrozDIcO2.png?f=fotoalbum_large

[ Voor 25% gewijzigd door Decarsul op 28-06-2024 07:55 ]


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@nike
vinkjes aangepast. hardware checksum offloading V
hardware tcp offloading v
hardware large receive offloading v

de andere 3 niet aangevinkt.
geen verbetering op een enkel vlak.
cross vlan lijk ik nog steeds interrupts te hebben en iTV blijft ook nog met stb-400 komen.

[ Voor 7% gewijzigd door Decarsul op 28-06-2024 07:59 ]


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Bijkomend issue op itv. Na pauzeren vod willen ze niet meer herstarten zonder terug te gaan naar het opname menu

Acties:
  • 0 Henk 'm!

  • nike
  • Registratie: November 2000
  • Niet online
Wellicht moet je eerst een paar stappen terug nemen voordat je weer vooruit kan.
Ik zou beginnen met de basis en proberen dat werkend te krijgen, en dan zaken toevoegen.

Phole kan je voor de test weg halen, en later eventueel vervangen door pfblocker wat in pfsense zit.
Wellicht een oud pc-tje met 2 netwerk kaarten als pfsense inzetten om te testen, even simpel houden en dan uitbreiden.
Ik vind je config best lastig voor wat je wil bereiken, en wat er mis kan gaan.
Zelf heb ik ook alles draaien zoals pfblocker/vlans/cctv/openvpn server/clients/10gig .

Wifi en switches van unify.
Proxmox servertje met de diverse vm's maar wel een los routertje ervoor, wat het minder ingewikkeld maakt.

-edit-


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Decarsul schreef op woensdag 26 juni 2024 @ 10:53:
Extra informatie:
Switch huis heeft igmp snooping v2 in passieve modus als globale setting.
Netwerk 30 op unifi devices heeft ook igmp snooping aan staan, geen idee welke versie

Hierbij wat screenies van de firewall rules etc.

[Afbeelding]

[Afbeelding]

[Afbeelding]

[Afbeelding]
Bij je derde plaatje moeten je rules andersom. Je hit nu eerst alles en stopt nu met verwerken, terwijl ej juist eerst wilt dat IGMP enzo wordt gepakt en als laatste pas alles.

Dit is mijn werkende ruleset voor IPTV VLAN (ik blijf er vanaf in ieder geval :P )


Afbeeldingslocatie: https://tweakers.net/i/FvfUESy9pknn3KnOR5j5q8DmQpc=/800x/filters:strip_exif()/f/image/8xy6NqyJxUy64UfUUsOvGIVv.png?f=fotoalbum_large

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@nike pihole heb ik al weggelaten in de config, ik gebruik op moment gewoon 1.1.1.1 en 8.8.8.8
verdere firewall ruling op de vlan's heb ik op any staan om geen limitatie te hebben, in theorie.
ik richt me op moment ook echt alleen op itv naar vlan 30. te vergelijken met een interface direct op een LAN poort zou dit niks anders moeten zijn.

Dus kort gezegd: WAN > VLAN30 > Switch

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@Vorkie klopt, had hem al andersom gezet.
Heb even jouw config overgenomen op de Vlan309, we gaan snel zien...

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@Vorkie jouw config doet voor mij niks verbeteren :s

Acties:
  • 0 Henk 'm!

  • Uberprutser
  • Registratie: Januari 2000
  • Laatst online: 19:43
Decarsul schreef op donderdag 27 juni 2024 @ 20:05:
[...]

Zonder passthrough krijg je virtuele apparaten. Als je dan clean boot doet, heb je de fysieke Ids en weet een programma niet meer welke nic welke interface is.
Je virtuele NICs een hard MAC adres geven in je hypervisor. Gebruik dit al jaren en ook met cold failovers boot het vlekkeloos (en ik heb aardig wat gebouwd in de afgelopen 20 jaar). Enige wat in een uitzonderlijk geval zou kunnen is dat je een MAC adres gebruikt die toevallig al is uitgegeven door de hypervisor aan de andere kant uit eenzelfde pool maar ook dat kan je tweaken (in Proxmox bijvoorbeeld dat host 1 een andere MAC prefix uitdeeld dan host 2).

As you may already have guessed, following the instructions may break your system and you are on your own to fix it again.


Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@Uberprutser Dat is ook een optie. Maar passthrough met volledige controle is net zo makkelijk :D

Afbeeldingslocatie: https://tweakers.net/i/DrKUIeea0zZsZ4HVOzWca1myht8=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/Pwi0QMsNTvDUkPOh2ulWLEY8.png?f=user_large

[ Voor 49% gewijzigd door Decarsul op 01-07-2024 15:32 ]


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Decarsul schreef op maandag 1 juli 2024 @ 07:17:
@Vorkie jouw config doet voor mij niks verbeteren :s
Zet igmp eens uit op unifi.

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Vorkie schreef op maandag 1 juli 2024 @ 17:40:
[...]

Zet igmp eens uit op unifi.
Done. So far so good.
Magoed. Vriendinnetje bijna thuis dus de echte test komt nog :)

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Helaas. Na reset van stb zelfde probleem..

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Bijzonder allemaal -

In mijn post history heb ik eens een post gewijd aan IPtV - mogelijk kan je die terug vinden.

Daar staan alle settings bij mij.

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
@Vorkie volgens mij is dat deze. heb ik overigens ook geprobeerd.
stormfly in "OPNsense & pfSense KPN/Telfort IPTV how-to"

Heb wel de reeksen anders genomen, omdat 213.75.0.0/16 die andere 2 zou moeten afvangen.

Het enige wat ik niet heb gedaan, is de DNS van IpTV.

p.s. ik denk wel dat je wat op het spoor bent met Unifi, want mijn STB boven lijkt geen last te hebben welke rechtstreeks op de brocade zit. (die gebruik ik echter bijna niet)

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Heb vanavond als test maar even de Unifi flex mini ertussen uit gehaald. We gaan het zien!

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Nope helaas, rechtstreeks op de Brocade switch werkt het ook niet.

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Gisteren pfsense herstart, sindsdien ineens normaal tv....
ik test nog even wat langer.

Acties:
  • 0 Henk 'm!

  • Decarsul
  • Registratie: November 2007
  • Laatst online: 22-05 19:48
Goed, ik heb de laatste dagen getest en het lijkt erop dat....
wanneer ik geen opnames (video on demand) kijk, dat de TV zonder problemen werkt.
Als ik kortstondig opnames kijk, lijkt de TV ook te blijven werken.
Zodra ik een volledige aflevering van een opname bekijk, heb ik grofweg 24 uur last van STB-400 foutmeldingen. (tenzij ik dus binnen die 24 uur weer een opname kijk)
Pagina: 1