phill93
Goto Top

OPNsense: Kein Zugriff auf Webinterface über WAN Schnittstelle

Hallo,

installiere gerade hier eine OPNsense die als VPN Zugang für unser Management Netz dienen soll. Nur bekomme ich es irgendwie nicht hin vom WAN Interface (Normales Firmennetz) auf die Weboberfläche zu kommen. Aus dem LAN Netz (Management Netz) komme ich ohne Probleme drauf.

Hab ich bei den Rules was übersehen?

Gruß

Phill93

LAN:
bildschirmfoto 2019-08-27 um 16.50.54

WAN:
bildschirmfoto 2019-08-27 um 16.45.09

Content-Key: 488973

Url: https://administrator.de/contentid/488973

Printed on: April 24, 2024 at 10:04 o'clock

Member: Spirit-of-Eli
Solution Spirit-of-Eli Aug 27, 2019 at 15:01:23 (UTC)
Goto Top
Moin,

das steht doch in den ersten beiden Regeln, das Private Subnetze geblockt sind.
Das muss vom Interface runter.

Gruß
Spirit
Member: Phill93
Phill93 Aug 27, 2019 at 16:33:11 (UTC)
Goto Top
Sorry hatte ich vergessen, wir sind eine OU einer Uni und haben öffentliche IPs im internen Netz.
Member: ludaku
ludaku Aug 27, 2019 updated at 17:39:02 (UTC)
Goto Top
Hast du unter „Firewall --> Rules --> Settings --> Advanced --> WAN“ die Option "disable reply-to" aktiviert?

Wenn du nicht mehr als ein WAN-Interface hast: Aktivier diese Option. Sonst ist es nicht ganz so einfach.
Mitglied: 140770
Solution 140770 Aug 27, 2019 at 16:58:16 (UTC)
Goto Top
Hallo,

d.h. der Client, den du nutzt und mit dem du versuchst auf die pfSense zuzugreifen, hat eine öffentliche IP?
Bitte etwas mehr über dein Netz erzählen. Andernfalls können wir nur raten.

Wie bereits @Spirit-of-Eli geschrieben hat, sind die Regeln eindeutig. Wenn der Client eine private IP-Adresse nach RFC1918 hat, wird die Anfrage am WAN Interface geblockt. Das kannst du auch anhand des Logs feststellen.

Viele Grüße
Member: the-buccaneer
the-buccaneer Aug 27, 2019 at 17:29:44 (UTC)
Goto Top
Moin!
Bist du dir sicher, dass da vor deinem Einflussbereich nix geblockt wird? Ist sie denn pingbar? Nicht dass euer Admin da vorher irgendwie die Adresse aus dem Range genommen hat...
Die Regeln passen ja auf den ersten Blick.

VG
Buc
Member: NordicMike
NordicMike Aug 27, 2019 at 23:19:02 (UTC)
Goto Top
Kann es sein, dass Du versuchst von einer Bogon IP darauf zuzugreifen? Wenn ihr öffentliche IPs als Firmennetzwerk verwendet, sind diese bestimmt nicht bei IANA registriert.

Deaktiviere testweise die zweite Blockregel.
Member: ChriBo
Solution ChriBo Aug 29, 2019 at 05:51:58 (UTC)
Goto Top
Hi,
Du solltest ersmal prüfen, ob übehaupt Traffic vom Admin PC auf der WAN Schnittstelle ankommt:
1. entferne Block Bogon networks and Block RFC1918 networks auf dem WAN interface.
2. enable logging auf deinen 3 Allow Regeln.
3. erstelle eine Regel: Block any von any nach any und enable logging.
Damit siehst du jeden Verbindungsversuch zur Firewall.
-
Wenn du keine Verbindungsversuche vom Admin PC in den Logs hast hast du einen von der OPNsense unabhängigen Fehler im Netzwerk/ Routing.
Wenn du die Verbindungsversuche in den Logs hast muß auf deiner Installation weiter gesucht werden.

CH
Member: Phill93
Phill93 Aug 30, 2019 at 07:44:54 (UTC)
Goto Top
Hallo,

das Problem ist gelöst. Wir verweden für alles außer das WLAN öffentliche IPs (erst seit einem halben Monat). Und mein Laptop hing während der Einrichtung nur per WLAN am Netz.

Ich hab die Rule Block RFC1918 networks rausgemacht und schon gings.

Gruß

Daniel
Member: the-buccaneer
the-buccaneer Sep 01, 2019 at 03:09:20 (UTC)
Goto Top
Danke für's Feedback!