Log zur Firewall?

Es gibt 41 Antworten in diesem Thema, welches 15.067 mal aufgerufen wurde. Der letzte Beitrag () ist von taxman.

    • Offizieller Beitrag

    Hi zusammen,


    gibt es eigentlich bei der UDMP einen Log, wo ich sehen kann, was die FW usw. gemacht haben?


    Hintergrund:

    Ich habe (wie viele andere auch) einen Draytek Vigor als Modem - um genau zu sein das 165er Modell.


    Da er zwei LAN Anschlüsse hat, habe ich einen als Uplink für die UDMP genommen (darüber bekommt mein Netz also das "Internet") und den anderen als Rücklauf zum Vigor, damit ich jederzeit auf die WebGUI kann.

    Seit einiger Zeit geht es nicht mehr :frowning_face: Leider kann ich nicht sagen, seit wann - weil ich ja immer nur alle x-Monate mal auf den Vigor gucke, um z.B. nach neuen FWs zu prüfen.


    Oder hat ggf. schon mal jemand das Problem gehabt? Oder ein ähnliches?


    Kurz zum Aufbau:


    Meine Clients befinden sich in einem separaten VLAN (10.20.0.xx) - der Vigor, wie auch die UDMP in einem anderen (10.1.0.1)

    Auf die UDMP komme ich ohne Probleme mit der lokalen IP (10.1.0.254). Auf den Vigor (10.1.0.1) nicht.

    Im Monitoring wird der Vigor ebenfalls korrekt als Client unter 10.1.0.1 angezeigt - siehe Screen.

    Und jetzt stehe ich am Bahnhof :thinking_face:

    • Offizieller Beitrag

    Ich meine ich hab dem nur eine feste IP gegeben. Es hatte ja auch - vor ca. 5 Monaten - einwandfrei funktioniert.


    Hängt sich sowas auch mal weg? Habe den aktuell noch nicht neugestartet :winking_face:


    Oder hat sich bei der UDMP mit FW 1.93 etwas geändert??

  • Ich hab seit ca. einem halben Jahr am Vigor nichts mehr konfiguriert und ist noch über LAN2 erreichbar.


    Beide Geräte (Vigor und UDM pro) wurden auch regelmäßig upgedated.


    Ich tippe auf eine versehentliche Konfigurationsaktion, die zu dem Fehler führte und/oder einem physikalischen Problem.

    ------

    vg

    Franky

    • Offizieller Beitrag

    bin aktuell unterwegs... werde den gleich erst mal rebooten... we'll see

  • Die Firewall-Events werden in /var/log/messages geschrieben.


    Ist aber nicht schön zu lesen

    • Offizieller Beitrag

    Ok ... da steht nichts - jedenfalls nichts mit der IP.

    Hier mal ein Auszug - bin extra ein paar Sekunden vor dem Aufruf auf die IP des Vigor gegangen.

    Die hätte dort ja erscheinen müssen oder?


    Generell mal die Frage, weil ich das jetzt zum ersten Mal sehe.

    Muss ich mir wg. der vielen (der Log ist voll davon) Err und War sorgen machen?

    Oder ist das normal, wenn man sein Netz in viele VLANs getrennt hat und z.B. alle Geräte im "IoT-VLAN" keine Verbindung in die anderen Netze aufbauen können?



    UPDATE:

    Es muss doch irgendwo was blocken. Ich habe gerade kurz mal eine direkte Verbindung (Mac <-> Vigor) aufgebaut und meinem Mac die 10.1.0.10 gegeben.

    Ich konnte sofort auf den Vigor (10.1.0.1) zugreifen.

    Jetzt habe ich alles wieder über die UDMP laufen lassen --> Mac @10.20.0.2 --> Vigor @ 10.1.0.1 --> keine Verbindung. :frowning_face:


    UPDATE #2:

    Ich habe soeben das komplette Threat Mgmt und jede einzelne "Block" Rule in der FW deaktiviert. Komme trotzdem nicht drauf.

    Jetzt bin ich wirklich komplett "lost" :smiling_face:

  • Auf die UDMP komme ich ohne Probleme mit der lokalen IP (10.1.0.254). Auf den Vigor (10.1.0.1) nicht.


    Das erste was mir in den Sinn kommt das der Port des Vigor NICHT im gleichen VLAN ist wie die UDMP.

    Das zweite ist das das Gateway des Vigor nicht / falsch gesetzt ist.

    Im eignen Netz unnötig aber aus dem Client Netz unabdingbar da sonst der arme nicht weis wohin mit den Antworten.


    Ich würde wenn ich nichts übersehe:

    Rechner ins gleiche Vlan mit manueller IP (du erwähnenswert bereits 10.1.0.254), geht es?

    Wenn Nein, Port hat das falsche VLAN Setup.

    Wenn Ja, Gateway des Vigor Prüfen, müsste in Theorie die UDM IP sein (10.1.0.254?).

    • Offizieller Beitrag

    Dank dir, aber ich habe es jetzt aufgegeben.


    Irgendwas scheint in meiner UDMP falsch zu laufen. Ich bekomme meinen Mac nicht mal ins gleiche VLAN (10.1.0.xxx)

    Selbst wenn ich den Port fest ins Mgmt_Vlan definiere und die IP fest setze (UDMP seitig UND Client seitig) bekomme ich immer die "bisherige" IP.

    • Offizieller Beitrag

    Moin Maddeen ,


    bis zu Deinem letzten Beitrag hätte ich eine fehlende Route für den Rückweg (im Vigor) als Ursache gesehen: Da Client (Mac) und Server (Vigor) nicht im gleich Netzwerk sind müssen beide Seiten auch wissen, wie sie das jeweils andere LAN erreichen. Ich bin deshalb auch vom 2. Port weg, da ich auf diesem Interace (Vigor) ein Default Gateway konfigurieren kann.

    Wenn Du dem Client die richtige IP verpasst und ihr direkt ans Mondem anschließt: Geht's dann??? Das würde dann wenigstens meine These unterstützen.

    • Offizieller Beitrag

    razor - geht direkt. Hatte ich oben mal kurz erwähnt. :loudly_crying_face:

    Was mir einfach nicht in den Kopf will ist, dass es ja funktioniert hat. Nie Probleme gehabt und ich habe bestimmt schon 2 Updates des Vigor vorgenommen.


    Und ich habe nichts an der UDMP geändert - außer FW Updates.


    Samhain - welche Config meinst du?

    Die hier?

    Du hast doch auch den Vigor mit dem zweiten Port im Einsatz oder? Hast du auch in zwei VLANs getrennt und der Vigor läuft mit FW4.2.3?

    • Offizieller Beitrag

    Bin mir nicht ganz sicher, aber welche Subnetzmaske hast du angegeben da du 10.1.0.254/24 und 10.40.0.254/24, wenn du dort die Subnetzmaske auf 255.255.255.0 hast klappt es meiner Meinung nach nicht, sollte 255.0.0.0 korrigiert mich falsch ich gerade einen Denkfehler habe.


    Gruß hommes

    • Offizieller Beitrag

    Habs einfach mal getestet - kein Erfolg.
    Vielleicht habe ich auch geträumt und "damals" war der Vigor doch im gleichen VLAN - aber normalerweise saufe ich nicht, wenn ich das Netz konfiguriere :smiling_face:

  • Denkfehler

    Oder vor lauter Bäumen den Wald nicht sehen

    Oder Freitag Abend nach dem man zugesehen wie halben Buddel Schnaps in den eignen Körper

    gewandert ist un dich wunder wo der den hingeht den man sitzt ja ich hier.


    A.) sein 10.40.x.x scheint das VPN Lan zu sein wenn meinst Du die 10.20.x.x

    B.) Er hat viele Netze aber der UDM roputet sie auch gerne untereinander.

    Den das ist eine seiner Aufgaben oder ?


    Irgendwas scheint in meiner UDMP falsch zu laufen. Ich bekomme meinen Mac nicht mal ins gleiche VLAN (10.1.0.xxx)

    Selbst wenn ich den Port fest ins Mgmt_Vlan definiere und die IP fest setze (UDMP seitig UND Client seitig) bekomme ich immer die "bisherige" IP.

    Hier Stoppen, liegen lassen einen halben Schnaps trinken (nicht die halbe Buddel, ist erst Montag)

    Mit Frau, Kind, Geliebte oder der Modeleisenbahn was unternehmen und ein paar Stunden nicht

    dran denken (also ans Netzt nicht an die Geliebte).


    Denn Festsetzen aka von Hand vergeben und alte IP bekommen kann nicht sein.

    Richtiger Port am richtigen Switch mit dem Richtigen Vlan ? Am Mac das Richtige Interface ?

    WLAN oder build in oder USB oder TB) nicht verbubuchselt (passiert mir gerne)

    Oder Gar ein bevorzugtes WLAN in das er immer rein hüpft obwohl Du ein anderes wolltest.

    Und das ist auch kein GAST Netzwerk bei dem Isolierung Stattfindet und nicht die

    IP im gleiche Netz nicht unterhalten dürfen...

    • Offizieller Beitrag

    So - hab es jetzt ganz doof gemacht.

    Neues WLAN erstellt --> Ziel Netzwerk MGMT_LAN --> iPhone bekommt richtige IP 10.1.0.8.

    Aufruf Vigor (10.1.0.1) ---> Geht :smiling_face:


    Also scheint es doch irgendwas mit der Route zu tun zu haben razor ??

    Und wie löst man das Problem jetzt? Hab mich damit noch nie versucht...


    Ehrlich gesagt verstehe ich auch nicht, warum ich z.B. von meinem Mac (HOME_VLAN @ 10.20.0.x) auf meine PS5, ATVs usw. (IOT_VLAN @ 10.30.0.x) zugreifen kann - aber nicht auf den Vigor?!? Ist doch auch ein "Netzsprung" oder stehe ich jetzt am Bahnhof??! :smiling_face:

    • Offizieller Beitrag

    😂😂

    Aber offensichtlich hat Draytek die Konfiguration nicht mehr. Guck mal den Screen. Wird nur ein ETH angezeigt. Da waren vorher definitiv zwei interfaces zur Konfiguration.

    Habt ihr das auch?