5.3 Network
Alles dazu, wo die Appliance angeschlossen ist und wie Verkehr sie verlässt: die Schnittstellen selbst, die Gateways dahinter, die Routen, die ein Gateway auswählen, und die Werkzeuge, um herauszufinden, warum nichts davon sich so verhält wie gedacht.
Interfaces — /interfaces

Eine Tabelle für jede Schnittstelle der Appliance: Zustand, der Name, den Sie vergeben haben, das zugrunde liegende Gerät, die Adresse, der Typ und ob sie DHCP vergibt. Gruppieren Sie By Type oder Alphabetically, und durchsuchen Sie die Liste, wenn sie wächst.
Eine Zeile anklicken wählt sie aus — Edit und Delete wirken auf die Auswahl — oder doppelklicken, um den Editor direkt zu öffnen.
Eine Schnittstelle anlegen

Create new öffnet ein Formular, das das erledigt, was andere Firewalls auf drei Seiten verteilen: es legt das Gerät an, weist es zu und konfiguriert Adressierung und DHCP in einem einzigen Speichervorgang.
| Feld | Bedeutung |
|---|---|
| Name | Wie Sie sie überall sonst nennen werden — IOT-Netz, Gäste, Filialverbindung. |
| Type | Welche Art Schnittstelle entsteht: eine einfache Ethernet-Zuweisung, oder VLAN, Bridge, LAGG, PPPoE und die übrigen virtuellen Gerätetypen. Die Felder darunter richten sich nach der Wahl. |
| VLAN Protocol / Interface / VLAN ID | Für ein VLAN: das Tagging-Verfahren (normalerweise 802.1Q, 802.1AD für Q-in-Q), das übergeordnete Gerät und der Tag (1–4094). |
| Role | LAN oder WAN. Das ist nicht kosmetisch: es bestimmt die Firewall-Grundbehandlung und ob die Schnittstelle als Uplink gilt. |
| Addressing Mode | Manual (Sie tippen die Adresse), DHCP (von oben beziehen — die normale Wahl für ein WAN) oder None (keine Adresse, z. B. ein Bridge-Mitglied). |
| IP/Netmask | Adresse und Präfixlänge bei manueller Adressierung. |
| Gateway | Nur für Uplinks: das Gateway, über das diese Schnittstelle die Welt erreicht. |
| IPv6 Mode | None, Manual, DHCPv6, SLAAC oder Track (ein Präfix von einer anderen Schnittstelle ableiten — so bekommt ein LAN IPv6 aus einer WAN-Delegation). |
| DHCP server | Einschalten und den Bereich hier angeben; die Appliance richtet den DHCP-Dienst für Sie ein. |
| Security | Block private networks und block bogon networks — sinnvoll auf einem WAN zum Internet, falsch auf einer internen Verbindung. |
Nummerieren Sie die Schnittstelle, über die Sie verbunden sind, nicht ohne Plan um. Die Änderung greift beim Speichern, Ihre Sitzung bricht ab, und Sie müssen unter der neuen Adresse zurückkommen. Machen Sie solche Änderungen von der Konsole aus oder über eine zweite Schnittstelle.
Gateways
Configuration — /gateways

Jedes Gateway, an das die Appliance Verkehr geben kann, mit Adresse, der Schnittstelle, auf der es liegt, seiner Priorität und ob es erreichbar ist. Ein Gateway mit eingeschalteter Überwachung wird fortlaufend angepingt; Verlust und Laufzeit hier sind die Grundlage für Umschaltentscheidungen.

Worauf es ankommt: die Schnittstelle und die Adresse des Gateways, die Priorität (die niedrigere gewinnt, wenn mehrere dasselbe Ziel erreichen), die Monitor-IP (etwas zuverlässig Erreichbares hinter diesem Gateway — ein Router weiter oben oder ein öffentlicher Resolver, nicht das Gateway selbst, wenn es Pings beantwortet, während die Leitung dahinter tot ist) und upstream gateway, das es als Kandidat für die Standardroute kennzeichnet.
Group — /m/routing/gateway_group

Eine Gateway-Gruppe macht aus mehreren Gateways ein Ziel, auf das Regeln zeigen können. Jedes Mitglied liegt in einer Stufe: Stufe 1 wird benutzt, solange sie erreichbar ist, Stufe 2 übernimmt, wenn alles in Stufe 1 ausfällt, und so weiter. Mitglieder derselben Stufe teilen sich die Last.

Das ist der Mechanismus hinter der Dual-WAN-Umschaltung: beide Uplinks in eine Gruppe, dann die ausgehende LAN-Regel auf die Gruppe statt auf ein einzelnes Gateway zeigen lassen. Siehe Anwendungsfälle → Zwei Uplinks mit Umschaltung.
Log File — /log/core/gateways

Was die Überwachung gemeldet hat: ein Gateway, das ausfällt und wiederkommt, hinterlässt hier eine Zeile — so belegen Sie, dass eine Leitung flattert, statt dass „das Internet langsam ist“.
Routes
Configuration — /routes

Statische Routen: „um dieses Netz zu erreichen, gib den Verkehr an jenes Gateway“. Sie brauchen sie, wenn ein Netz hinter einem Router in Ihrem LAN nicht über das Standard-Gateway erreichbar ist.

Zielnetz in CIDR-Schreibweise angeben und das Gateway wählen. Deaktivierte Routen bleiben in der Liste, was das Ausprobieren einer Route einfach macht.
Status — /diag/routes

Die tatsächliche Routingtabelle des Kernels — was die Appliance tun wird, im Gegensatz zu dem, was Sie konfiguriert haben. Wenn eine statische Route „nicht wirkt“, vergleichen Sie beides: eine Route, die hier fehlt, ist nie wirksam geworden; eine, die hier steht und nicht benutzt wird, verliert gegen eine spezifischere.
Log File — /log/core/routing

Routingänderungen, während sie geschehen, einschließlich der automatischen beim Umschalten eines Gateways.
Settings — /m/interfaces/settings

Globales Verhalten, das sich alle Schnittstellen teilen: Hardware-Offloading, IPv6-Verhalten und die übrigen Stellschrauben, die zum Netzwerkstapel gehören statt zu einer Leitung.
Offloading-Optionen verursachen häufig merkwürdige Symptome — Durchsatz, der unter Last zusammenbricht, oder Prüfsummen, die auf einem bestimmten NIC-Modell scheitern. Wenn Sie so etwas jagen, schalten Sie hier das betreffende Offloading ab. Immer nur eines auf einmal.
Virtual IPs
Settings — /m/interfaces/virtualip

Zusätzliche Adressen, auf die die Appliance antwortet, über die der Schnittstelle hinaus. Arten:
- IP Alias — eine weitere Adresse auf derselben Schnittstelle. Der normale Weg, mehrere öffentliche Adressen zu veröffentlichen.
- CARP — eine gemeinsame Adresse, die dem jeweiligen Master eines hochverfügbaren Paares gehört. Das macht eine Umschaltung für Clients unsichtbar; siehe High Availability.
- Proxy ARP / Other — Adressen, für die die Appliance antwortet, ohne sie lokal zu binden; wird mit NAT verwendet.

Status — /diag/vip

Welche virtuellen Adressen aktiv sind, und bei CARP, ob dieser Knoten master oder backup ist. Bei einem Paar prüfen Sie diese Seite auf beiden Knoten: zwei Master zugleich heißt, die Knoten hören einander nicht.
Wireless
Networks — /m/wireless/wireless

WLAN-Konfiguration für Appliances mit Funkmodul: Access Point (die Appliance stellt ein Netz bereit) oder Client (die Appliance tritt einem bei), mit SSID, Sicherheitsmodus und Schlüssel.

WLAN-Unterstützung hängt am Funkmodul und seinem FreeBSD-Treiber. Der Access-Point-Betrieb kann nur, was der Treiber kann, auf den meisten Geräten also 802.11n oder 802.11ac, nicht die neuesten Standards. Für ein WLAN nennenswerter Größe ist ein eigener Access Point hinter der Firewall die bessere Antwort.
Status — /wireless-status

Der Live-Zustand jedes Funkmoduls: die tatsächlich angelegten Schnittstellen, das verwendete Netz, die Signalqualität und ein Scan der Umgebung.
Diagnostics
Werkzeuge, keine Einstellungen. Nichts auf diesen Seiten ändert die Konfiguration.
| Seite | Beantwortet |
|---|---|
ARP Table — /diag/arp | Welche MAC-Adresse welche IPv4-Adresse hält. Zwei Adressen auf einer MAC oder eine ständig wechselnde MAC — hier finden Sie ein Adressduplikat. |
NDP Table — /diag/ndp | Dasselbe für IPv6-Nachbarn. |
Netstat — /diag/netstat | Zähler je Schnittstelle: Pakete, Bytes, Fehler, Kollisionen. Steigende Fehler deuten auf Kabel, Port oder Duplex-Fehlanpassung. |
Ping — /nettools#ping | Erreichbarkeit von der Appliance aus, mit wählbarer Quellschnittstelle — so testen Sie, was ein Client in diesem Segment sähe. |
Trace Route — /nettools#traceroute | Wo Pakete auf dem Weg hinaus hängen bleiben. |
DNS Lookup — /nettools#dnslookup | Was der Resolver der Appliance zu einem Namen sagt — das unterscheidet „DNS ist kaputt“ von „die Seite ist weg“. |
Port Probe — /nettools#portprobe | Ob ein TCP-Port von hier aus offen ist. Der schnelle Test nach einer Portweiterleitung. |
Packet Capture — /pcap | Ein echter Mitschnitt auf einer gewählten Schnittstelle mit Filter, herunterladbar als .pcap für Wireshark. Das letzte Mittel — und das, das immer die Wahrheit sagt. |
Mitschnitte füllen die Platte. Begrenzen Sie sie mit Filter und Paketzahl und löschen Sie sie, wenn Sie fertig sind.