thảo luận OPNsense - Không ping đc google từ máy con.

  • Người tạo chủ đề Người tạo chủ đề su.le9985
  • Ngày bắt đầu Ngày bắt đầu

su.le9985

Junior Member
Hi các bác,

Em vọc vạch home lab dựng 1 cái dedicated firewall với OPNsense, và e đang gặp 1 issue khi máy con nhận DHCP nhưng ko đi net đc. Mong các bác ai có kinh nghiệm với OPNsense cho e vài lời khuyên.

E sẽ liệt kê toàn bộ chi tiết:

  • Cáp quang từ FPT
  • MiniPC
  • Modem/Router AX3000 của FPT

Quá trình dựng:

- E cài thẳng OPNsense lên MiniPC có gặp lỗi Firmware ACPI, e skip qua và vẫn vào trong xài bình thường, setup quay PPPoE ok nhưng sau đó e thử cài với Promox.

- MiniPC: Promox (192.168.100.2) -> VM (OPNsense: 192.168.100.3)

- Gắn 2 NICs cho VM (OPN)
pve_attach_2NICs.png


- Gán 2 cái NICs cho LAN và WAN, sau đó e cấu hình LAN, WAN.

opn_after_WAN_configured.png


- Có vẻ ổn, e ping thừ đến google và cloudflare.

opn_ping_8888.png


- Trên con OPNsense, e đã bật DHCPv4, đã test bằng cách cắm 1 cái máy vào nhận IP từ con OPNsense.

Vấn đề: Không ping đi net đc (8.8.8.8) từ máy con, chỉ ping đi net đc từ chính con OPNsense. Các bác có thể cho e vài hướng giải quyết chỗ này với.

opn_firewall_settings.png


opn_firewall_rules_WAN.png
 
Chụp phần rules xem thế nào. Dự là đang để default, chưa cho phép máy con truy cập DNS nên bị vậy.
 
Chụp phần rules xem thế nào. Dự là đang để default, chưa cho phép máy con truy cập DNS nên bị vậy.

opn_rules_LAN.png


opn_rules_WAN.png


Mình có check qua, tại vì thấy từ con OPNsense ping thì đc, nên để luôn, có thêm cái OUT cho cả WAN & LAN mà khi bật lên là con OPNsense ko ping đc net nữa nên mình tắt luôn.
 
thêm rule LAN: protocol là TCP/UDP, source là LAN net, destination là LAN address, port 53, kéo rule lên trên cùng. Xem thêm firewall rules OPNsense ở đây, dễ hiểu.
 

Tệp đính kèm

  • Screenshot 2024-12-29 at 17.36.44.png
    Screenshot 2024-12-29 at 17.36.44.png
    28,9 KB · Lượt xem: 55
Mình đã thử rồi, mà vẫn chưa đc, để mình nghiên cứu đọc docs, xem vid thêm.
 
thêm rule LAN: protocol là TCP/UDP, source là LAN net, destination là LAN address, port 53, kéo rule lên trên cùng. Xem thêm firewall rules OPNsense ở đây, dễ hiểu.

Bác ấy ping địa chỉ IP 8.8.8.8 cũng không được, như vậy không phải tại DNS ạ. Với ở cái hình chụp bảng rules của LAN của bác ấy có 2 cái Default Allow LAN/LAN IPv6 to Any rule rồi nên nó gồm cả cho truy cập đích cổng 53 là router.

- Trên con OPNsense, e đã bật DHCPv4, đã test bằng cách cắm 1 cái máy vào nhận IP từ con OPNsense.

Vấn đề: Không ping đi net đc (8.8.8.8) từ máy con, chỉ ping đi net đc từ chính con OPNsense. Các bác có thể cho e vài hướng giải quyết chỗ này với.

* Trên con máy tính nhận DHCP từ con OPNsense cấp, bác kiểm tra lại xem các thông tin dải địa chỉ lẫn gateway nó nhận được đã đúng chưa. Gateway trên máy tính đó nhận được phải là 192.168.100.3 thì nó mới dùng con OPNsense làm router. Bác thử tracert/traceroute/tracepath tới 8.8.8.8 từ máy tính đó xem hop đầu tiên có đúng là 192.168.100.3 hay không.

* Nếu gateway đúng rồi trên OPNsense chỗ Firewall: Settings: Advanced bác bật cái Logging chỗ Default block lên

1735537408497.png


Rồi theo dõi chỗ bảng Firewall: Log Files: Live View xem lúc bác ping 8.8.8.8 có cái rule trong đống default match phải không (dòng log màu đỏ).

* Ngoài ra cũng nên kiểm tra chỗ bảng Interfaces: Overview xem các mục default (màu xanh lá cây) ở cột Routes có đang nằm chỗ interface WAN pppoe0 hay không.

* Bên FPT để dùng IPv6 thì chỗ cái WAN pppoe0 của bác, bác chọn IPv6 Configuration Type = DHCPv6, rồi cuộn xuống dưới chỗ DHCPv6 client configuration đánh dấu chọn chỗ Use IPv6 connectivityRequest prefix only, ngoài ra mục Prefix delegation size chọn 60 ạ.
 
đoán là chưa cấu hình rule firewall hoặc chưa NAT để có internet cho LAN
1735572591679.png
1735572633718.png
 
Thanks các bác nhiều nhiều, e đang tổng hợp lại để thử lại, rồi update với các bác nhé.
 
DHCP máy con nhận đc từ OPNsense là 192.168.100.100, gateway: 192.168.100.3
Screenshot 2025-01-04 at 14.40.56.png


Screenshot 2025-01-04 at 14.45.55.png


Ping từ opnsense thì ok, nhưng khi ping từ máy con thì lại ko đc.
Screenshot 2025-01-04 at 15.00.44.png


Mình có chỉnh cái Fw: NAT: Outbound như hình từ trước nhưng vẫn ko đc:
Screenshot 2025-01-04 at 21.31.27.png
 
DHCP máy con nhận đc từ OPNsense là 192.168.100.100, gateway: 192.168.100.3
Xem tệp đính kèm 2863344

Xem tệp đính kèm 2863348

Ping từ opnsense thì ok, nhưng khi ping từ máy con thì lại ko đc.
Xem tệp đính kèm 2863351

Mình có chỉnh cái Fw: NAT: Outbound như hình từ trước nhưng vẫn ko đc:
Xem tệp đính kèm 2863546

Cấu hình gateway của bác bị nhầm rồi ạ. Hiện default gateway đang để ở interface LAN của bác (cái chữ default mầu xanh), do đó cả cái Automatic rules chỗ Firewall: NAT: Outbound cũng bị sai (chỗ này thì nếu cấu hình đúng bên dưới Automatic rules phải là các rules tự động tạo cho interface WAN chứ không phải LAN, và bác không cần chọn Hybrid outbound NAT mà để Automatic là đủ).

Bác vào chỗ System: Gateways: Configuration và tạo lại (nếu đã bị xóa) hai mục gateway IPv4 và IPv6 cho interface WAN ạ:

1736022385966.png

1736022451722.png


Và nếu ở đây có các mục gateway của interface LAN thì bác disable hoặc xóa chúng đi!

Làm xong các việc này và apply thì chỗ Firewall: NAT: Outbound sẽ hiện ra automatic rules đúng (với Interface = WAN, Source Networks = LAN networks, Loopback networks, 127.0.0.0/8), và khi này bác có thể chuyển chế độ về Automatic outbound NAT rule generation được.

Bác kiểm tra tiếp chỗ Interfaces: Overview xem cái default route (mầu xanh) nó đã nằm chỗ interface WAN hay chưa.
 
Cấu hình gateway của bác bị nhầm rồi ạ. Hiện default gateway đang để ở interface LAN của bác (cái chữ default mầu xanh), do đó cả cái Automatic rules chỗ Firewall: NAT: Outbound cũng bị sai (chỗ này thì nếu cấu hình đúng bên dưới Automatic rules phải là các rules tự động tạo cho interface WAN chứ không phải LAN, và bác không cần chọn Hybrid outbound NAT mà để Automatic là đủ).

Bác vào chỗ System: Gateways: Configuration và tạo lại (nếu đã bị xóa) hai mục gateway IPv4 và IPv6 cho interface WAN ạ:

Xem tệp đính kèm 2863780
Xem tệp đính kèm 2863781

Và nếu ở đây có các mục gateway của interface LAN thì bác disable hoặc xóa chúng đi!

Làm xong các việc này và apply thì chỗ Firewall: NAT: Outbound sẽ hiện ra automatic rules đúng (với Interface = WAN, Source Networks = LAN networks, Loopback networks, 127.0.0.0/8), và khi này bác có thể chuyển chế độ về Automatic outbound NAT rule generation được.

Bác kiểm tra tiếp chỗ Interfaces: Overview xem cái default route (mầu xanh) nó đã nằm chỗ interface WAN hay chưa.

Hay quá bác ơi, đi net đc rồi, thanks bác nhiều! Qúa nhiều kiến thức đc tiếp thu.
 
Mấy sếp ơi cho e hỏi tiếp, số là sau khi đã đi net ok từ máy con, thì e tiếp tục setup như sau:

Optical Converter -> OPNsense (Proxmox VM) (1) -> FPT Access Point AX3000CV2 (2)-> phones/laptops.

Hiện tại nhờ hướng dẫn các bác, e đã test thử và ok ở bước (1): OPNsense có thể đi net và kết nối trực tiếp từ máy con vào OPNsense thì vẫn đi net ok.

E lấy dây nối LAN từ OPNsense sang LAN trên AX3000 để con kia phát net tiếp thì ko đi net đc, sau đây là config của e trên con AX3000:

Trên con AX3000 này do ko có chỗ disable cái DHCP, nên e chỉnh cái range của nó cho lệch với cái DHCP trên OPNsense:
Trên OPNsense DHCP range: 192.168.100.100 - 192.168.100.150
Trên AX3000 DHCP range: 192.168.100.151 - 192.168.100.250

Screenshot 2025-01-12 at 10.57.56.png


Screenshot 2025-01-12 at 10.59.19.png


Restart cái AX3000, sau đó e cắm máy vào wifi access point
Screenshot 2025-01-12 at 11.05.50.png


Có vẻ nó lấy đúng giải IP từ con AX3000 cấp, e thử ping thì ko đc:
Screenshot 2025-01-12 at 11.06.33.png


Trong trường hợp này thì e nên debug ntn các bác, e đã thử:
  • Cắm dây LAN trực tiếp vào con AX3000 và test ping từ con AX3000 vẫn ko đc.
  • E có nên mua thêm 1 cái switch để share mạng ra ko, và chế độ only access point của AX3000 thì e tìm mãi mà ko thấy.
 
Em chưa sờ vào thiết bị này bao giờ nhưng bác thử như này xem sao ạ (em dựa vào mấy cái hình ở đây):

  • Bác nối vào con AX3000CV2 này và cấu hình SSID với mật khẩu đầy đủ (để nó phát được WiFi)
  • Chuyển chế độ chỗ WAN -> Connection Type sang Bridge.
  • Cắm dây từ cổng WAN của nó (chứ không phải cổng LAN như bác đang làm) sang cổng LAN của OPNsense.

Về lý thuyết con AX3000CV2 sẽ hoạt động như AP thuần túy, và các client WiFi của nó sẽ nằm trong cùng layer 2 LAN với các thiết bị LAN khác của OPNsense, và DHCP do OPNsense cấp ạ.

Nếu cách này có hoạt động thì sau này bác vào quản lý con AX3000CV2 bằng cách tìm xem OPNsense đang cấp dịa chỉ IP gì cho nó (qua DHCP) và dùng địa chỉ IP đó để vào quản lý ạ.
 
Em chưa sờ vào thiết bị này bao giờ nhưng bác thử như này xem sao ạ (em dựa vào mấy cái hình ở đây):

  • Bác nối vào con AX3000CV2 này và cấu hình SSID với mật khẩu đầy đủ (để nó phát được WiFi)
  • Chuyển chế độ chỗ WAN -> Connection Type sang Bridge.
  • Cắm dây từ cổng WAN của nó (chứ không phải cổng LAN như bác đang làm) sang cổng LAN của OPNsense.

Về lý thuyết con AX3000CV2 sẽ hoạt động như AP thuần túy, và các client WiFi của nó sẽ nằm trong cùng layer 2 LAN với các thiết bị LAN khác của OPNsense, và DHCP do OPNsense cấp ạ.

Nếu cách này có hoạt động thì sau này bác vào quản lý con AX3000CV2 bằng cách tìm xem OPNsense đang cấp dịa chỉ IP gì cho nó (qua DHCP) và dùng địa chỉ IP đó để vào quản lý ạ.

Kiến thức đã được tiếp thu và đã thành công, thanks sếp!
 

Thống kê chủ đề

Ngày tạo
su.le9985,
Người trả lời cuối
su.le9985,
Trả lời
19
Lượt xem
1.639
Quay lại
Lên đầu trang