Bin echt überfordert: DNS in meinem Netz

Es gibt 20 Antworten in diesem Thema, welches 6.164 mal aufgerufen wurde. Der letzte Beitrag () ist von mameunifi.

  • Situation


    Glasfaseranschluss mit öffentlichem IP Range 212.x.y.z1-z8. Zyxel im Bridge Modus


    IP Range auf UDM-Pro WAN1 DNS Server 1= 1.1.1.1 DNS Server 2 192.168.110.10


    Subnetz Ubiquiti=192.168.100.1/24


    Subnetz Server=192.168.110.1/24 VLAN 110


    UDM-Pro = 192.168.100.1


    Switch US16XG=192.168.100.2


    Switch US48PRO=192.168.100.3


    Windows Server DNS Server=192.168.110.10 Gateway 192.168.100.1


    Hängt an einem Port des US48PRO


    Weiterleitungen ISP DNS Server 1 + 2 und 1.1.1.1



    PROBLEM


    In der Konstellation wie in Situation beschrieben klappt der Zugriff Internet. Alle Webseitenaufrufe die auch im IP Range 212.x…… enden mit dem Aufruf der Webkonsole der UDM-Pro


    Vermute einen Loop und darum habe ich dann bei der UDM-Pro und bei meinem DNS Server jeweils den Eintrag 1.1.1.1 entfernt. RESULTAT: Internet Zugang funktionierte nicht mehr!?


    Dachte da an die Firewall der UDM-Pro und habe einmal bei Firewall Rules bei allen Netzen (ausser Guest) den Port 53 von Beliebig nach Beliebig geöffnet.


    Zudem eine Portweiterleitung erstellt:


    Destination IP = Auto Defined


    Von = überall


    Port=53


    Weiterleiten an IP 192.168.110.10


    Leider kein Erfolg. Anpingen der ISP DNS Server klappt.


    Sobald ich 1.1.1.1 jeweils wieder eintrage klappt der Internetzugriff.



    FRAGE


    Woran scheitere ich? Bzw. was sind die notwendigen Basiseinstellungen auf der UDM-Pro, damit die DNS Abfragen über meinen DNS Server gemacht werden und dieser die unbekannten DNS Namen an die ISP DNS Server weiter leitet?

  • Willkommen im Forum.

    Hast du deinen DNS Server auch im Netz 192.168.110.x eingetragen, da sind 4 Felder für DNS Einträge.

  • Willkommen im Forum.

    Hast du deinen DNS Server auch im Netz 192.168.110.x eingetragen, da sind 4 Felder für DNS Einträge.

    Willkommen auch von mir,

    Wäre auch mein Verdacht, wenn in den einzelnen VLAN's keine DNS eingetragen ist, wird in der Regel die IP des Gateway als DNS übertragen, also der UDMPro selber.

    Mache am besten mal Screenshots deiner VLAN-/DHCP-Einstellungen davon.

  • Und mach ganz schnell den Port 53 von außen wieder zu!

  • Hallo Zusammen...danke vorab für das Willkommen...fühle mich gerade sehr wohl im Forum, bei so schnellem Feedback.

    Im Anhang habe ich einmal meine WAN, UDM-PRO und Server Netzwerk Einstellungen und die DNS/DHCP Einstellungen als Screenshot beigefügt.

    Danke und Gruss

  • Wie funktioniert denn das mit den IP-Adressen beim PPPoE? :confused_face:

    Wo läuft denn Dein DNS-Server, den Du erreichen möchtest?

    Hast Du im LAN öffentliche IPs verwendet? :thinking_face:

  • Verbinde dich mal per SSH auf deine UDM (Gateway) und versuche mittels Console in deine Netze pingen (IP) und per Hostname.
    Wenn es vom Gateway geht, dann ist das der halbe Weg.


    Bitte prüfen ob in der /etc/hosts auch die richtigen Einträge stehen, sonst bekommst du eine falsche IP zum Hostname.

  • jkasten danke für den Hinweis. Hatte den Port 53 von Extern bereits wieder geschlossen. War für mich eine kurze Testsituation...


    razor MEIN DNS Server soll per Weiterleitung die DNS Server meines ISP erreichen. Im LAN sind keine öffentlichen IP's in Verwendung.

    worauf zielt deine Frage zur IP Funktion bei PPPoE? Mein IP Range wird zu meinem Anschluss geroutet. Zyxel Modem erhält 1. Adresse und Rest wird durchgeleitet. UDM-Pro übernimmt dann per IP/Port Zuweisung WAN Access zu zB meinem Mailserver etc


    gugpat deine Info werde ich mir am Weekend mal genauer anschauen.

  • Ich bin nur mal kurz über die Screenshot geflogen, eines ist mir aufgefallen:


    Windows Server DNS Server=192.168.110.10 Gateway 192.168.100.1


    Das passt nicht zusammen, du musst schon das Gateway aus dem selben Subnetz angeben, also die 110.1 hier

  • razor MEIN DNS Server soll per Weiterleitung die DNS Server meines ISP erreichen. Im LAN sind keine öffentlichen IP's in Verwendung.

    worauf zielt deine Frage zur IP Funktion bei PPPoE? Mein IP Range wird zu meinem Anschluss geroutet. Zyxel Modem erhält 1. Adresse und Rest wird durchgeleitet. UDM-Pro übernimmt dann per IP/Port Zuweisung WAN Access zu zB meinem Mailserver etc

    Das sieht auf diesem Bild seltsam aus mit den 200er IPs:

    https://ubiquiti-networks-forum.de/attachment/11292-wan-png/


    Ich bin nur mal kurz über die Screenshot geflogen, eines ist mir aufgefallen:


    Windows Server DNS Server=192.168.110.10 Gateway 192.168.100.1


    Das passt nicht zusammen, du musst schon das Gateway aus dem selben Subnetz angeben, also die 110.1 hier

    Da stimme ich zu. Ist mir auch aufgefallen.

  • razor  @Tuxtom007 sorry im Text vertippt. Screenshot zeigt den richtigen Gateway. Alle meine Netze haben jeweils die IP im gleichen Subnetz


    razor kannst du mir bitte kurz sagen was mit der Einstellung des Public Subnet seltsam ist?


    gugpat Ping aus der UDM-Pro IP Adresse zB mein DNS Server OK Hostname DNS Server leider "bad address"

    Frage: müsste ich in den jeweiligen Netzen Multicast DNS aktivieren?

  • razor kannst du mir bitte kurz sagen was mit der Einstellung des Public Subnet seltsam ist?

    Bei mir sieht die WAN-Config mit PPPoE so aus (Username angepasst):

    Und ich kann da auch nix konfogurieren...

  • Ich kann das einstellen bei mir, hab aber keine weiteren IPs...

  • gugpat WAN1 ist nur noch der interne DNS Server 192.168.110.10 eingetragen. Ping Hostname aus der UDM-Pro funzt nun.

    Kann aber bei meinem DNS Server unter Weiterleitungen egal welche DNS Server zB eines anderen ISP etc eintragen, Internetzugriff klappt nicht mehr. Sobald ich wieder einen öffentlichen DNS Server zB 1.1.1.1 oder 8.8.8.8 eintrage ist der Zugriff wieder möglich.

    Kann doch nicht sein, dass meine UDM-Pro bockt wenn es sich nicht um öffentliche DNS Server handelt!?

  • Sobald ich unter WAN meinen Pihole eintrage ist auch schluss. Hab da also öffentliche drin. Im LAN nutzen aber alle Geräte eh den Pihole und nicht den Router als DNS.

  • Versuch mal in den Common Setting deines WAN1 einen DNS durch den internen zu ersetzen, also z.B. 9.9.9.9

    Der ist öffentlich!

    Sobald ich unter WAN meinen Pihole eintrage ist auch schluss. Hab da also öffentliche drin. Im LAN nutzen aber alle Geräte eh den Pihole und nicht den Router als DNS.

    Das habe ich hier im Forum schon öfter gelesen.

    Ich habe das mit dem internen DNS-Server auf der WAN-Verbindung zwar nicht konfiguriert (nutze da auch einen öffentlichen), aber in allen (V)LANs ist mein pi-hole konfiguriert: klappt hervorragend. Keine Ausfälle, was das Thema DNS-Auflösung betrifft. Läuft super!


    Beachte: mehr als 2 DNS-Server werden oft nicht ausgewertet. Es bringt also auch nix mehr als zwei zu konfigurieren.

  • Ich habe das mit dem internen DNS-Server auf der WAN-Verbindung zwar nicht konfiguriert (nutze da auch einen öffentlichen), aber in allen (V)LANs ist mein pi-hole konfiguriert: klappt hervorragend. Keine Ausfälle, was das Thema DNS-Auflösung betrifft. Läuft super!


    Beachte: mehr als 2 DNS-Server werden oft nicht ausgewertet. Es bringt also auch nix mehr als zwei zu konfigurieren.

    Ich hatte das bei mir mit der UDMPro genauso, 10 VLan, die beiden PiHole im Server-VLan und die IP's per DHCP an alle verteilt, keine Probleme damit gehabt.

    Ich kann mich aber nicht mehr erinnern, ob ich irgendwelche Firewall-Regeln dafür angelegt hatte, jetzt mit der OPNsense habe ich das, die behandelt VLans deutlich restriktiver und trennt die komplett.


    DNS-Server werden immer der Reihe nach angefragt, wie die konfiguriert sind, wenn der erste nicht zeitnah antwortet, wird der nächste angefragt usw.

    Ich hatte daher bei mir die IP's der beiden PiHoles in jedem 2. VLan gedreht, damit die gleichmässig ausgelastet wurden.

  • Ich hatte daher bei mir die IP's der beiden PiHoles in jedem 2. VLan gedreht, damit die gleichmässig ausgelastet wurden.

    Das ist mal ne coole idee!

    Das werde ich auch so umstellen :smiling_face:

    Gruß

    defcon