Hallo
Ich habe hier folgende Konstellation:
Ich habe 2 Proxmox Hypervisoren. Auf jedem Hypervisor laufen 2 OPNsense VMs.
Hypervisor PMFW1:
Die FWIntern mit der FWInternBackup.
Durch die CARP Hochverfügbarkeit ist natürlich auch überall der Promiscuous Mode aktiviert.
Warum das ganze?:
Ich möchte eine Lastverteilung zwischen "Internet Traffic" und "Internem Traffic" haben.
Internet Traffic ist FW1 / FW2 und läuft somit über die Hardware PMFW1
Interner Traffic ist FWIntern / FWInternBackup und läuft somit über die Hardware PMFW2
Eigentlich sind die VMs ziemlich voneinander getrennt.
FW1 hat die VLANs 1,2,3,4,5,6,7,8
FWIntern hat die VLANs 1,102,103,104
Die anderen VLANs sind irgendwelche kleineren Netze für Maschinen, DMZ, Drucker oder ähnliche Dinge.
VLAN1 ist das wo Client und Server drin hängen.
VLAN7 wäre das Internet / WAN.
Das Problem ist hier das (gemeinsame) VLAN 1.
Beispiel:
Ein Client welcher ebenfalls in VLAN 1 ist surft im Internet. Pakete von Client zur FW1 werden sauber geswitched, landen bei der FW1. Dieser geht in Richtung Internet und schickt nun das Antwortpaket an den Client.
Der Client bekommt das Paket.
Nun wird es speziell...
Es kann vorkommen, dass zusätzlich auch die FWInternBackup das Paket mitbekommt!
Da diese das nun auch mitbekommt gibt es einen Eintrag in die FW Log
Oft wird solch etwas natürlich geblockt da es keine passende Regel gibt.
Allerdings schreibt mir der Spaß die Log Datei voll. Statt wenigen MB pro Tag bin ich nun bei 10-20 GB pro Tag.
Was ich mithilfe von Wireshark bemerkt habe:
Es handelt sich vermehrt um "Rückantworten". Sprich die FW senden einem Client ein Paket welches den Ursprung aus dem Internet hat. Nur selten sieht man ein Paket welches zur vom Client zur FW1 wollte.
Hat jemand eine Idee wie ich den Fehler eingrenzen kann?
Ich habe hier folgende Konstellation:
Ich habe 2 Proxmox Hypervisoren. Auf jedem Hypervisor laufen 2 OPNsense VMs.
Hypervisor PMFW1:
- FW1
- FWInternBackup
- FW2
- FWIntern
Die FWIntern mit der FWInternBackup.
Durch die CARP Hochverfügbarkeit ist natürlich auch überall der Promiscuous Mode aktiviert.
Warum das ganze?:
Ich möchte eine Lastverteilung zwischen "Internet Traffic" und "Internem Traffic" haben.
Internet Traffic ist FW1 / FW2 und läuft somit über die Hardware PMFW1
Interner Traffic ist FWIntern / FWInternBackup und läuft somit über die Hardware PMFW2
Eigentlich sind die VMs ziemlich voneinander getrennt.
FW1 hat die VLANs 1,2,3,4,5,6,7,8
FWIntern hat die VLANs 1,102,103,104
Die anderen VLANs sind irgendwelche kleineren Netze für Maschinen, DMZ, Drucker oder ähnliche Dinge.
VLAN1 ist das wo Client und Server drin hängen.
VLAN7 wäre das Internet / WAN.
Das Problem ist hier das (gemeinsame) VLAN 1.
Beispiel:
Ein Client welcher ebenfalls in VLAN 1 ist surft im Internet. Pakete von Client zur FW1 werden sauber geswitched, landen bei der FW1. Dieser geht in Richtung Internet und schickt nun das Antwortpaket an den Client.
Der Client bekommt das Paket.
Nun wird es speziell...
Es kann vorkommen, dass zusätzlich auch die FWInternBackup das Paket mitbekommt!
Da diese das nun auch mitbekommt gibt es einen Eintrag in die FW Log
Oft wird solch etwas natürlich geblockt da es keine passende Regel gibt.
Allerdings schreibt mir der Spaß die Log Datei voll. Statt wenigen MB pro Tag bin ich nun bei 10-20 GB pro Tag.
Was ich mithilfe von Wireshark bemerkt habe:
Es handelt sich vermehrt um "Rückantworten". Sprich die FW senden einem Client ein Paket welches den Ursprung aus dem Internet hat. Nur selten sieht man ein Paket welches zur vom Client zur FW1 wollte.
Hat jemand eine Idee wie ich den Fehler eingrenzen kann?


