Zedmos

5.3 Network

Alles dazu, wo die Appliance angeschlossen ist und wie Verkehr sie verlässt: die Schnittstellen selbst, die Gateways dahinter, die Routen, die ein Gateway auswählen, und die Werkzeuge, um herauszufinden, warum nichts davon sich so verhält wie gedacht.

Interfaces — /interfaces

Network: Interfaces
Network: Interfaces

Eine Tabelle für jede Schnittstelle der Appliance: Zustand, der Name, den Sie vergeben haben, das zugrunde liegende Gerät, die Adresse, der Typ und ob sie DHCP vergibt. Gruppieren Sie By Type oder Alphabetically, und durchsuchen Sie die Liste, wenn sie wächst.

Eine Zeile anklicken wählt sie aus — Edit und Delete wirken auf die Auswahl — oder doppelklicken, um den Editor direkt zu öffnen.

Eine Schnittstelle anlegen

Network: Das Formular „New Interface“
Network: Das Formular „New Interface“

Create new öffnet ein Formular, das das erledigt, was andere Firewalls auf drei Seiten verteilen: es legt das Gerät an, weist es zu und konfiguriert Adressierung und DHCP in einem einzigen Speichervorgang.

FeldBedeutung
NameWie Sie sie überall sonst nennen werden — IOT-Netz, Gäste, Filialverbindung.
TypeWelche Art Schnittstelle entsteht: eine einfache Ethernet-Zuweisung, oder VLAN, Bridge, LAGG, PPPoE und die übrigen virtuellen Gerätetypen. Die Felder darunter richten sich nach der Wahl.
VLAN Protocol / Interface / VLAN IDFür ein VLAN: das Tagging-Verfahren (normalerweise 802.1Q, 802.1AD für Q-in-Q), das übergeordnete Gerät und der Tag (1–4094).
RoleLAN oder WAN. Das ist nicht kosmetisch: es bestimmt die Firewall-Grundbehandlung und ob die Schnittstelle als Uplink gilt.
Addressing ModeManual (Sie tippen die Adresse), DHCP (von oben beziehen — die normale Wahl für ein WAN) oder None (keine Adresse, z. B. ein Bridge-Mitglied).
IP/NetmaskAdresse und Präfixlänge bei manueller Adressierung.
GatewayNur für Uplinks: das Gateway, über das diese Schnittstelle die Welt erreicht.
IPv6 ModeNone, Manual, DHCPv6, SLAAC oder Track (ein Präfix von einer anderen Schnittstelle ableiten — so bekommt ein LAN IPv6 aus einer WAN-Delegation).
DHCP serverEinschalten und den Bereich hier angeben; die Appliance richtet den DHCP-Dienst für Sie ein.
SecurityBlock private networks und block bogon networks — sinnvoll auf einem WAN zum Internet, falsch auf einer internen Verbindung.

Nummerieren Sie die Schnittstelle, über die Sie verbunden sind, nicht ohne Plan um. Die Änderung greift beim Speichern, Ihre Sitzung bricht ab, und Sie müssen unter der neuen Adresse zurückkommen. Machen Sie solche Änderungen von der Konsole aus oder über eine zweite Schnittstelle.

Gateways

Configuration — /gateways

Network: Gateways
Network: Gateways

Jedes Gateway, an das die Appliance Verkehr geben kann, mit Adresse, der Schnittstelle, auf der es liegt, seiner Priorität und ob es erreichbar ist. Ein Gateway mit eingeschalteter Überwachung wird fortlaufend angepingt; Verlust und Laufzeit hier sind die Grundlage für Umschaltentscheidungen.

Network: Ein Gateway anlegen
Network: Ein Gateway anlegen

Worauf es ankommt: die Schnittstelle und die Adresse des Gateways, die Priorität (die niedrigere gewinnt, wenn mehrere dasselbe Ziel erreichen), die Monitor-IP (etwas zuverlässig Erreichbares hinter diesem Gateway — ein Router weiter oben oder ein öffentlicher Resolver, nicht das Gateway selbst, wenn es Pings beantwortet, während die Leitung dahinter tot ist) und upstream gateway, das es als Kandidat für die Standardroute kennzeichnet.

Group — /m/routing/gateway_group

Network: Gateway-Gruppen
Network: Gateway-Gruppen

Eine Gateway-Gruppe macht aus mehreren Gateways ein Ziel, auf das Regeln zeigen können. Jedes Mitglied liegt in einer Stufe: Stufe 1 wird benutzt, solange sie erreichbar ist, Stufe 2 übernimmt, wenn alles in Stufe 1 ausfällt, und so weiter. Mitglieder derselben Stufe teilen sich die Last.

Network: Eine Gateway-Gruppe anlegen
Network: Eine Gateway-Gruppe anlegen

Das ist der Mechanismus hinter der Dual-WAN-Umschaltung: beide Uplinks in eine Gruppe, dann die ausgehende LAN-Regel auf die Gruppe statt auf ein einzelnes Gateway zeigen lassen. Siehe Anwendungsfälle → Zwei Uplinks mit Umschaltung.

Log File — /log/core/gateways

Network: Gateway-Protokoll
Network: Gateway-Protokoll

Was die Überwachung gemeldet hat: ein Gateway, das ausfällt und wiederkommt, hinterlässt hier eine Zeile — so belegen Sie, dass eine Leitung flattert, statt dass „das Internet langsam ist“.

Routes

Configuration — /routes

Network: Statische Routen
Network: Statische Routen

Statische Routen: „um dieses Netz zu erreichen, gib den Verkehr an jenes Gateway“. Sie brauchen sie, wenn ein Netz hinter einem Router in Ihrem LAN nicht über das Standard-Gateway erreichbar ist.

Network: Eine statische Route anlegen
Network: Eine statische Route anlegen

Zielnetz in CIDR-Schreibweise angeben und das Gateway wählen. Deaktivierte Routen bleiben in der Liste, was das Ausprobieren einer Route einfach macht.

Status — /diag/routes

Network: Routenstatus
Network: Routenstatus

Die tatsächliche Routingtabelle des Kernels — was die Appliance tun wird, im Gegensatz zu dem, was Sie konfiguriert haben. Wenn eine statische Route „nicht wirkt“, vergleichen Sie beides: eine Route, die hier fehlt, ist nie wirksam geworden; eine, die hier steht und nicht benutzt wird, verliert gegen eine spezifischere.

Log File — /log/core/routing

Network: Routing-Protokoll
Network: Routing-Protokoll

Routingänderungen, während sie geschehen, einschließlich der automatischen beim Umschalten eines Gateways.

Settings — /m/interfaces/settings

Network: Globale Schnittstelleneinstellungen
Network: Globale Schnittstelleneinstellungen

Globales Verhalten, das sich alle Schnittstellen teilen: Hardware-Offloading, IPv6-Verhalten und die übrigen Stellschrauben, die zum Netzwerkstapel gehören statt zu einer Leitung.

Offloading-Optionen verursachen häufig merkwürdige Symptome — Durchsatz, der unter Last zusammenbricht, oder Prüfsummen, die auf einem bestimmten NIC-Modell scheitern. Wenn Sie so etwas jagen, schalten Sie hier das betreffende Offloading ab. Immer nur eines auf einmal.

Virtual IPs

Settings — /m/interfaces/virtualip

Network: Virtuelle IPs
Network: Virtuelle IPs

Zusätzliche Adressen, auf die die Appliance antwortet, über die der Schnittstelle hinaus. Arten:

  • IP Alias — eine weitere Adresse auf derselben Schnittstelle. Der normale Weg, mehrere öffentliche Adressen zu veröffentlichen.
  • CARP — eine gemeinsame Adresse, die dem jeweiligen Master eines hochverfügbaren Paares gehört. Das macht eine Umschaltung für Clients unsichtbar; siehe High Availability.
  • Proxy ARP / Other — Adressen, für die die Appliance antwortet, ohne sie lokal zu binden; wird mit NAT verwendet.

Network: Eine virtuelle IP anlegen
Network: Eine virtuelle IP anlegen

Status — /diag/vip

Network: Status virtueller IPs
Network: Status virtueller IPs

Welche virtuellen Adressen aktiv sind, und bei CARP, ob dieser Knoten master oder backup ist. Bei einem Paar prüfen Sie diese Seite auf beiden Knoten: zwei Master zugleich heißt, die Knoten hören einander nicht.

Wireless

Networks — /m/wireless/wireless

Network: WLAN-Netze
Network: WLAN-Netze

WLAN-Konfiguration für Appliances mit Funkmodul: Access Point (die Appliance stellt ein Netz bereit) oder Client (die Appliance tritt einem bei), mit SSID, Sicherheitsmodus und Schlüssel.

Network: Ein WLAN-Netz anlegen
Network: Ein WLAN-Netz anlegen

WLAN-Unterstützung hängt am Funkmodul und seinem FreeBSD-Treiber. Der Access-Point-Betrieb kann nur, was der Treiber kann, auf den meisten Geräten also 802.11n oder 802.11ac, nicht die neuesten Standards. Für ein WLAN nennenswerter Größe ist ein eigener Access Point hinter der Firewall die bessere Antwort.

Status — /wireless-status

Network: WLAN-Status
Network: WLAN-Status

Der Live-Zustand jedes Funkmoduls: die tatsächlich angelegten Schnittstellen, das verwendete Netz, die Signalqualität und ein Scan der Umgebung.

Diagnostics

Werkzeuge, keine Einstellungen. Nichts auf diesen Seiten ändert die Konfiguration.

SeiteBeantwortet
ARP Table/diag/arpWelche MAC-Adresse welche IPv4-Adresse hält. Zwei Adressen auf einer MAC oder eine ständig wechselnde MAC — hier finden Sie ein Adressduplikat.
NDP Table/diag/ndpDasselbe für IPv6-Nachbarn.
Netstat/diag/netstatZähler je Schnittstelle: Pakete, Bytes, Fehler, Kollisionen. Steigende Fehler deuten auf Kabel, Port oder Duplex-Fehlanpassung.
Ping/nettools#pingErreichbarkeit von der Appliance aus, mit wählbarer Quellschnittstelle — so testen Sie, was ein Client in diesem Segment sähe.
Trace Route/nettools#tracerouteWo Pakete auf dem Weg hinaus hängen bleiben.
DNS Lookup/nettools#dnslookupWas der Resolver der Appliance zu einem Namen sagt — das unterscheidet „DNS ist kaputt“ von „die Seite ist weg“.
Port Probe/nettools#portprobeOb ein TCP-Port von hier aus offen ist. Der schnelle Test nach einer Portweiterleitung.
Packet Capture/pcapEin echter Mitschnitt auf einer gewählten Schnittstelle mit Filter, herunterladbar als .pcap für Wireshark. Das letzte Mittel — und das, das immer die Wahrheit sagt.

Mitschnitte füllen die Platte. Begrenzen Sie sie mit Filter und Paketzahl und löschen Sie sie, wenn Sie fertig sind.