Permalänk
Medlem

PfSense och VLAN hjälp

Har skaffat en switch som jag vill ha följande nät på:

Port 1 - 11: 192.168.1.0/24
Port 12: 192.168.122.0/24

En polare hjälpte mig att konfa switchen så det är klart.
Så nu är den konfad enligt följande:

VLAN 10: 192.168.122 Port 1 taggad trafik Port 12 otaggad VLAN 11: 192.168.1 Port 1 taggad trafik Port 2-11 otaggad

Jag har nu kopplat in routern i port 2 för att konfa pfSense.

Har nu 192.168.1.0/24 range på mitt LAN med DHCP inställt. Standard pfSense.

Jag la till VLAN 10 utan problem men frågan är nu om jag ska ta bort LAN från interfaces? Annars kommer det väl bli IP konflikt ifall jag lägger till ett interface med IP range 192.168.1.0/24?
Någon som ska länka till en vettig guide kanske?
Jag blir bara snurrig av alla siffror och jag vill inte klanta mig så att jag låser ut mig själv från routern.

Permalänk

Antar att du bara vill ha en kabel från router in i switchen?

Det du då ska göra kallas "router on a stick"
Se tex denna länk:
https://forum.pfsense.org/index.php?topic=102166.0

Men en hint är att du ska skapa sub-interfaces under LANinterfacet med varje VLANID för de olika näten och olika dhcp servrar för de olika subinterfacen, ingen ip på fysiska interfacet ska behövas

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk
Inaktiv

Jag har aldrig kört taggat i Pfsense då jag kört den i VMWare. Antar att det dyker upp SubInterface? Typ LAN1.10 LAN1.11? Eller blir det OPT1 OPT2 osv?

Permalänk
Medlem
Skrivet av studiox_swe:

Jag har aldrig kört taggat i Pfsense då jag kört den i VMWare. Antar att det dyker upp SubInterface? Typ LAN1.10 LAN1.11? Eller blir det OPT1 OPT2 osv?

OPT1-x är namnet på extra nick om de inte har bytt beteckningar i senare versioner. De få enheter jag har grejat med så heter vlan LAN1.10 etc.

Visa signatur

.

Permalänk
Medlem
Skrivet av dalledalle:

Antar att du bara vill ha en kabel från router in i switchen?

Det du då ska göra kallas "router on a stick"
Se tex denna länk:
https://forum.pfsense.org/index.php?topic=102166.0

Men en hint är att du ska skapa sub-interfaces under LANinterfacet med varje VLANID för de olika näten och olika dhcp servrar för de olika subinterfacen, ingen ip på fysiska interfacet ska behövas

Jaha, så jag ska alltså inte ta bort LAN interfacet.
Utan bara ta bort IPn som ligger under "Static IPv4 Configuration" på LAN interfacet?
Är det korrekt uppfattat eller är jag helt ute och cyklar?
För med subinterfaces så antar jag att du menar OPT1 och OPT2. (VLAN10 och VLAN11)

Skrivet av studiox_swe:

Jag har aldrig kört taggat i Pfsense då jag kört den i VMWare. Antar att det dyker upp SubInterface? Typ LAN1.10 LAN1.11? Eller blir det OPT1 OPT2 osv?

Det dyker inte upp något automatiskt. Utan man får lägga till dem som standard heter dem OPT1, OPT2 osv men man kan byta namn på dem om man vill.

Permalänk
Skrivet av SpoZen:

Jaha, så jag ska alltså inte ta bort LAN interfacet.
Utan bara ta bort IPn som ligger under "Static IPv4 Configuration" på LAN interfacet?
Är det korrekt uppfattat eller är jag helt ute och cyklar?
För med subinterfaces så antar jag att du menar OPT1 och OPT2. (VLAN10 och VLAN11)

Det dyker inte upp något automatiskt. Utan man får lägga till dem som standard heter dem OPT1, OPT2 osv men man kan byta namn på dem om man vill.
https://www.iceflatline.com/wp-content/images/pfsense-vlan-8.png

Japp precis så, men Opt kan ett riktigt interface också heta

Sen sätter du dhcp server mot dina subinterface! Testa det

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk

Du ska givetvis även sedan koppla in din router på port1 (eller annan port med vlan taggat på) på switchen eftersom routern förväntar sig att ta emot taggad trafik och även skicka taggat.

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk
Medlem
Skrivet av dalledalle:

Du ska givetvis även sedan koppla in din router på port1 (eller annan port med vlan taggat på) på switchen eftersom routern förväntar sig att ta emot taggad trafik och även skicka taggat.

Jag har fått igång det nu. Men det är något som inte stämmer. Jag får ingen IP på nya enheter.
DHCP problem?

Permalänk
Skrivet av SpoZen:

Jag har fått igång det nu. Men det är något som inte stämmer. Jag får ingen IP på nya enheter.
DHCP problem?

Okej. Kan du pinga gateway/interface IP? Du kanske behöver sätta statisk IP i samma range som gateway på datorn innan.

Skickades från m.sweclockers.com

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk
Medlem
Skrivet av SpoZen:

Jag har fått igång det nu. Men det är något som inte stämmer. Jag får ingen IP på nya enheter.DHCP problem?

Dubbel kolla så du har DHCP scope för båda näten, Sedan om du gjort som sagts, typ ett nät på port 1-11 och om du kopplar in router där så kommer bara DHCP fungera på de portarna. Annars kolla din router, i vilket läge läge står den? vad är det för enheter som inte får IP? Är det trådlöst via routern? Har routern DHCP scope, kör den på annat nät?

Mitt råd är att du tänker över varför du vill köra VLAN, vad är det rent specifikt du vill få ut av det? För du gör allt väldigt komplicerat för ett hem nätverk.

I princip, vad jag inte förstår är varför VLAN 10, port1 och port12 är ett nät, port1 används redan för "router on stick" taggad vlan länk mot pFsense, vad hade du tänkt kört på port 12? Eller finns det ens nåt kopplat dit?

Permalänk
Medlem
Skrivet av dalledalle:

Japp precis så, men Opt kan ett riktigt interface också heta

Sen sätter du dhcp server mot dina subinterface! Testa det

Läser tråden och blev så nyfiken så nu tjyvlånar jag tråden lite på samma tema Förutsatt att man konfar via webbsidan, hur vet pfsense vilket interface som ska svara på webbanropen om man stänger av ip på LAN-interfacet, eller svarar det default på alla och eventuell block får man sedan göra genom FW regler?

Permalänk
Skrivet av sptian:

Läser tråden och blev så nyfiken så nu tjyvlånar jag tråden lite på samma tema Förutsatt att man konfar via webbsidan, hur vet pfsense vilket interface som ska svara på webbanropen om man stänger av ip på LAN-interfacet, eller svarar det default på alla och eventuell block får man sedan göra genom FW regler?

Bra observerat! Och nu inser jag själv att jag kan ha gett fel information. På den pfsense burken jag kör så har jag ett eget fysiskt management interface jag sitter kopplat mot när jag konfar (har 6st fysiska interfaces totalt) så har inte hamnat i den situationen.

Det interface som har sub-interfaces under sig har jag inte testat att komma åt pfsense webgränssnittet från något av de näten, via något av sub-interfacens gateway IP (vill inte heller att man ska kunna göra det, samt även satt brandväggsregler som inte tillåter klienter att gå mot gateway IP och port 80/463), men borde man inte kunna komma åt webgränsnittet om man går mot sub-interfacets ip, förutsatt att brandväggsreglerna tillåter det?

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk

Här hittade jag ganska mycket matnyttigt om router-on-a-stick / vlan trunk pfsense

Står bland annat hur man ska gå tillväga för att inte tappa anslutning mot webgränsnittet när man ska skapa upp subinterfaces om man "bara" har två fyiska interfaces

https://www.highlnk.com/2014/06/configuring-vlans-on-pfsense/

Visa signatur

z690, 12600k, 32Gb ddr4, rtx 4080, 1000w, 1440p

Permalänk
Medlem
Skrivet av dalledalle:

Okej. Kan du pinga gateway/interface IP? Du kanske behöver sätta statisk IP i samma range som gateway på datorn innan.

Skickades från m.sweclockers.com

Jag kunde pinga gatewayen när jag satte statiskt IP. Så drog slutsatsen att det måste vara DHCP servicen som inte ville funka som den ska.
Efter omstart funkar det!
Fortfarande lite pill återstår dock. Men viktigaste är att jag nu har access till internet och pfsense gränssnittet.
Men tack för din hjälp så här långt! Jag kommer nog behöva mer hjälp när det blir till att konfa nya VLAN men då kanske jag startar en ny tråd.

Skrivet av VexedRelic:

Mitt råd är att du tänker över varför du vill köra VLAN, vad är det rent specifikt du vill få ut av det? För du gör allt väldigt komplicerat för ett hem nätverk.

I princip, vad jag inte förstår är varför VLAN 10, port1 och port12 är ett nät, port1 används redan för "router on stick" taggad vlan länk mot pFsense, vad hade du tänkt kört på port 12? Eller finns det ens nåt kopplat dit?

Håller på att konfa en labb dator som ska köra på 192.168.122.x nätet. Håller på att plöja igenom RHCSA boken.

Skrivet av sptian:

Läser tråden och blev så nyfiken så nu tjyvlånar jag tråden lite på samma tema Förutsatt att man konfar via webbsidan, hur vet pfsense vilket interface som ska svara på webbanropen om man stänger av ip på LAN-interfacet, eller svarar det default på alla och eventuell block får man sedan göra genom FW regler?

Som tur är så har jag ett extra nic på pfSense datorn som jag inte använder. (inbyggda realtek som sitter på moderkortet)
Jag lyckades konfa det interfacet med DHCP och att det tillät anslutning till webbgränsnittet.
Ifall du inte har ett extra nic så kan du köra WAN porten.

Står hur man gör i guiden som dalledalle länka: https://www.highlnk.com/2014/06/configuring-vlans-on-pfsense/

Jag upptäckte den hårda vägen att ifall man klickar ur "enable interface" på LAN så blir man uttestängd, hehe trodde man var tvungen att klicka på "Apply config" först men så var inte fallet. Blev till att restorea till en tidigare conf och börja om. Det var då jag kom på det där med mitt extra nic.

Permalänk
Medlem

@dalledalle: Japp snubblade faktiskt in på samma länk, ser ut som de konfat wan som ersättning för lan'et. Annars tänkte jag som du skrev innan att så länge subIF har eget ip så verkar det rimligt att respektive svarar per design om man lägger till samma regel som görs (auto) vid setup för http/https, men någon med vlan-setup får gärna testa

Tack för responsen också!

Permalänk
Medlem

6RD Telia config på pfSense med flera VLANs

Så ett mindre problem jag har nu är att min IPv6 6rd Telia config sluta funka..
Eller ja den funkar ju på LAN interfacet men inte på mina VLAN interfaces.

Problemet är att om jag väljer IPv6 Configuration Type "Track Interface" och WAN så står det:

"This track6 prefix ID is already being used in LAN"

Jag vet inte hur jag ska kunna komma runt det då jag bara kan välja 0 på IPv6 Prefix ID.

Antar att det beror på att Telia's 6rd har följande inställningar:

6rd IPv6 Prefix: 2001:2002:: 6rd Border Relay IPv4 Address: 217.209.228.166 6rd IPv6 prefix length: 32 6rd IPv4 Prefix length: 0 bits

Så jag antar att 6rd Prefix length ska vara 0 bits och inget annat.

Kan man typ forwarda IPv6 adresser från LAN till mina andra interfaces? Måste ju gå att lösa på något sätt tänker jag.

Permalänk
Inaktiv
Skrivet av SpoZen:

Så ett mindre problem jag har nu är att min IPv6 6rd Telia config sluta funka..
Eller ja den funkar ju på LAN interfacet men inte på mina VLAN interfaces.

Problemet är att om jag väljer IPv6 Configuration Type "Track Interface" och WAN så står det:

"This track6 prefix ID is already being used in LAN"

Jag vet inte hur jag ska kunna komma runt det då jag bara kan välja 0 på IPv6 Prefix ID.

Antar att det beror på att Telia's 6rd har följande inställningar:

6rd IPv6 Prefix: 2001:2002:: 6rd Border Relay IPv4 Address: 217.209.228.166 6rd IPv6 prefix length: 32 6rd IPv4 Prefix length: 0 bits

Så jag antar att 6rd Prefix length ska vara 0 bits och inget annat.

Kan man typ forwarda IPv6 adresser från LAN till mina andra interfaces? Måste ju gå att lösa på något sätt tänker jag.

Plocka bort IPv6 från LAN interfacet? Då kommer det fungera. Eller vill du ha IPv6 på både LAN och ett annat interface? Personligen har jag bara ett VLAN dedikerat till IPv6 (kör också med telias 6RD tunnel). Ett alternativ är att skapa ytterligare ett interface som får publikt IPv4 med en 6RD tunnel och välja att IPv6 interfacet ska track:a det. Förutsätter dock att du kan få fler än 1 publikt IPv4 IP från din ISP, jag får iaf 2st ifrån telia.

Permalänk
Medlem
Skrivet av anon37058:

Plocka bort IPv6 från LAN interfacet? Då kommer det fungera. Eller vill du ha IPv6 på både LAN och ett annat interface? Personligen har jag bara ett VLAN dedikerat till IPv6 (kör också med telias 6RD tunnel). Ett alternativ är att skapa ytterligare ett interface som får publikt IPv4 med en 6RD tunnel och välja att IPv6 interfacet ska track:a det. Förutsätter dock att du kan få fler än 1 publikt IPv4 IP från din ISP, jag får iaf 2st ifrån telia.

Mm, exakt men ambitionen är ju att ha många VLAN.
Ifall jag skaffar flera webb servrar tex då vill jag att de kör på olika VLAN. (DMZ typ)

Ditt förslag betyder tyvärr att jag bara kommer ha IPv6 stöd på 2 av mina VLAN.

Permalänk
Inaktiv
Skrivet av SpoZen:

Mm, exakt men ambitionen är ju att ha många VLAN.
Ifall jag skaffar flera webb servrar tex då vill jag att de kör på olika VLAN. (DMZ typ)

Ditt förslag betyder tyvärr att jag bara kommer ha IPv6 stöd på 2 av mina VLAN.

Misstänkte att ditt fall var just så. Men behöver du verkligen IPv6 på mer än två VLAN? Nu utgår jag såklart bara från hur jag använder det och för min del skulle det räcka med två VLAN för IPv6 (dvs te.x LAN och DMZ). Alternativet är såklart att köra allt på ett VLAN och sätta upp diverse brandväggsregler därefter. Fram tills IPv6 blir standard överallt vilket tyvärr verkar dröja än ett tag.