<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_BFD_mit_FRR</id>
	<title>OPNsense - BFD mit FRR - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_BFD_mit_FRR"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_BFD_mit_FRR&amp;action=history"/>
	<updated>2026-10-09T00:57:05Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_BFD_mit_FRR&amp;diff=3889&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: BFD mit os-frr (BGP, OSPF, STATIC, Timer), Stand os-frr 1.55</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_BFD_mit_FRR&amp;diff=3889&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: BFD mit os-frr (BGP, OSPF, STATIC, Timer), Stand os-frr 1.55&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10), BFD für BGP, OSPF/OSPFv3 und STATIC&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten (zusätzlich zu einer bestehenden BGP- oder OSPF-Konfiguration)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, os-frr 1.55)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;BFD auf OPNsense&amp;#039;&amp;#039;&amp;#039; (Bidirectional Forwarding Detection, Plugin &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039;) erkennt Leitungs- und Nachbarausfälle in Sekundenbruchteilen und meldet sie an [[OPNsense - BGP mit FRR|BGP]], [[OPNsense - OSPF und OSPFv3 mit FRR|OSPF]] und statische Routen. Ohne BFD bemerkt BGP einen stillen Ausfall erst nach dem Hold-Timer (Standard 180 Sekunden), OSPF nach dem Dead-Intervall – laut OPNsense-Dokumentation bringt BFD die Konvergenzzeit auf rund eine Sekunde.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel gehört zur Serie [[OPNsense - FRR Dynamisches Routing]] und zeigt die Einrichtung mit os-frr 1.55 (Stand Oktober 2026): Funktionsweise, BFD-Nachbarn, Kopplung an BGP, OSPF und STATIC, Timer, Multihop und Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== So funktioniert BFD ==&lt;br /&gt;
* Zwei Router tauschen in kurzen Abständen kleine &amp;#039;&amp;#039;&amp;#039;UDP-Kontrollpakete&amp;#039;&amp;#039;&amp;#039; aus – Single-Hop auf &amp;#039;&amp;#039;&amp;#039;Port 3784&amp;#039;&amp;#039;&amp;#039;, Multihop auf &amp;#039;&amp;#039;&amp;#039;Port 4784&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Bleiben &amp;#039;&amp;#039;&amp;#039;Detect multiplier&amp;#039;&amp;#039;&amp;#039; × Intervall lang Pakete aus, gilt die Sitzung als &amp;#039;&amp;#039;down&amp;#039;&amp;#039;. Mit den Standardwerten des Plugins (Multiplier 3, Intervalle je 300 ms) ist das nach etwa &amp;#039;&amp;#039;&amp;#039;0,9 Sekunden&amp;#039;&amp;#039;&amp;#039; der Fall.&lt;br /&gt;
* BFD ist selbst kein Routingprotokoll: Es meldet den Ausfall an die angemeldeten Protokolle, die daraufhin sofort ihre Routen zurückziehen und auf einen anderen Weg umschalten.&lt;br /&gt;
* Typische Einsatzfälle: zwei Provider- oder VPN-Leitungen mit BGP, OSPF über Switches (bei denen der Link physisch „up“ bleibt, obwohl der Nachbar nicht mehr erreichbar ist), statische Routen zu einem Next-Hop hinter einem Layer-2-Netz.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-BFD-FRR.png|thumb|center|750px|BFD auf der OPNsense: Kontrollpakete alle 300 ms; fällt der Nachbar aus, meldet BFD nach etwa 0,9 Sekunden „down“, und BGP, OSPF oder STATIC ziehen die betroffenen Routen sofort zurück – statt nach 40 bis 180 Sekunden.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Firewall-Regel ==&lt;br /&gt;
BFD wird von den automatischen Regeln des Plugins nicht erfasst. Auf der Schnittstelle zum Nachbarn (&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;) auf &amp;#039;&amp;#039;&amp;#039;beiden&amp;#039;&amp;#039;&amp;#039; Seiten eine Regel anlegen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Wert&lt;br /&gt;
|-&lt;br /&gt;
| Action / Direction || Pass / In&lt;br /&gt;
|-&lt;br /&gt;
| Protocol || UDP&lt;br /&gt;
|-&lt;br /&gt;
| Source || Adresse bzw. Netz des Nachbarn&lt;br /&gt;
|-&lt;br /&gt;
| Destination || eigene Adresse auf dieser Schnittstelle&lt;br /&gt;
|-&lt;br /&gt;
| Destination Port || &amp;lt;code&amp;gt;3784&amp;lt;/code&amp;gt; (Single-Hop) – bei Multihop zusätzlich &amp;lt;code&amp;gt;4784&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: BFD aktivieren und Nachbarn anlegen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BFD&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; setzen. Unter &amp;#039;&amp;#039;&amp;#039;Neighbors&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| Description || z. B. &amp;#039;&amp;#039;Router B&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Peer-IP&amp;#039;&amp;#039;&amp;#039; || Adresse des Nachbarn, z. B. &amp;lt;code&amp;gt;10.1.1.2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Multihop || nur für Nachbarn, die nicht direkt verbunden sind (z. B. eBGP über Loopback)&lt;br /&gt;
|-&lt;br /&gt;
| Local Address || eigene Quelladresse – &amp;#039;&amp;#039;&amp;#039;Pflicht bei IPv6-Nachbarn&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Interface || Schnittstelle zum Nachbarn&lt;br /&gt;
|-&lt;br /&gt;
| Detect multiplier / Receive interval / Transmit interval (erweitert) || Standard 3 / 300 ms / 300 ms&lt;br /&gt;
|}&lt;br /&gt;
Die Gegenseite wird spiegelbildlich konfiguriert.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: BFD an Protokolle koppeln ==&lt;br /&gt;
=== BGP ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BGP → Neighbors&amp;#039;&amp;#039;&amp;#039; → bestehenden Nachbarn öffnen → &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; aktivieren. Mit &amp;#039;&amp;#039;&amp;#039;BFD Strict Mode&amp;#039;&amp;#039;&amp;#039; (seit os-frr 1.53) baut BGP die Session erst auf, wenn die BFD-Sitzung steht, und beendet sie sofort, wenn BFD ausfällt. Siehe [[OPNsense - BGP mit FRR]].&lt;br /&gt;
&lt;br /&gt;
=== OSPF und OSPFv3 ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → OSPF → Interfaces&amp;#039;&amp;#039;&amp;#039; (bzw. &amp;#039;&amp;#039;OSPFv3 → Interfaces&amp;#039;&amp;#039;) → Peering-Interface öffnen → &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; aktivieren. Siehe [[OPNsense - OSPF und OSPFv3 mit FRR]].&lt;br /&gt;
&lt;br /&gt;
=== Statische Routen (STATIC) ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → STATIC&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;, dann unter den Routen &amp;#039;&amp;#039;Network&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Gateway&amp;#039;&amp;#039; (Next-Hop) und &amp;#039;&amp;#039;Interface&amp;#039;&amp;#039; eintragen und &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; aktivieren. Fällt die BFD-Sitzung zum Next-Hop aus, wird die Route zurückgezogen und eine Ausweichroute mit höherer Distanz kann greifen. Voraussetzung ist, dass der Next-Hop ebenfalls BFD spricht und die UDP-Pakete durch die Firewall-Regeln erlaubt sind.&lt;br /&gt;
&lt;br /&gt;
== Timer richtig wählen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Erkennungszeit !! Einsatz&lt;br /&gt;
|-&lt;br /&gt;
| 300 ms × 3 (Standard) || ca. 0,9 s || LAN, Rechenzentrum, Glasfaser-Anbindungen&lt;br /&gt;
|-&lt;br /&gt;
| 1000 ms × 3 || ca. 3 s || Internet- und VPN-Strecken mit schwankender Latenz&lt;br /&gt;
|-&lt;br /&gt;
| 100 ms × 3 || ca. 0,3 s || nur auf sehr stabilen, direkt verbundenen Links&lt;br /&gt;
|}&lt;br /&gt;
Zu aggressive Timer führen auf ausgelasteten oder instabilen Leitungen zu &amp;#039;&amp;#039;&amp;#039;Flapping&amp;#039;&amp;#039;&amp;#039; – BFD meldet Ausfälle, die keine sind, und die Routingprotokolle bauen ständig neu auf. Über VPN-Tunnel und Internetleitungen daher eher großzügig wählen. Die tatsächlich verwendeten Intervalle handeln beide Seiten aus (jeweils der langsamere Wert gilt).&lt;br /&gt;
&lt;br /&gt;
== Diagnose ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → Diagnostics → BFD&amp;#039;&amp;#039;&amp;#039; zeigt alle Sitzungen mit Status (&amp;#039;&amp;#039;up&amp;#039;&amp;#039;/&amp;#039;&amp;#039;down&amp;#039;&amp;#039;), ausgehandelten Intervallen und Zählern. Zusätzlich protokollieren BGP (&amp;#039;&amp;#039;Log Neighbor Changes&amp;#039;&amp;#039;) und OSPF (&amp;#039;&amp;#039;Log Adjacency Changes&amp;#039;&amp;#039;) die durch BFD ausgelösten Wechsel im Log (&amp;#039;&amp;#039;Routing → Diagnostics → Log&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| BFD-Sitzung bleibt &amp;#039;&amp;#039;down&amp;#039;&amp;#039; || Firewall-Regel für UDP 3784 fehlt auf einer Seite, BFD auf der Gegenseite nicht konfiguriert, falsche Peer-IP.&lt;br /&gt;
|-&lt;br /&gt;
| Sitzung zu einem nicht direkt verbundenen Nachbarn kommt nicht hoch || &amp;#039;&amp;#039;Multihop&amp;#039;&amp;#039; aktivieren, UDP 4784 freigeben, Local Address setzen.&lt;br /&gt;
|-&lt;br /&gt;
| IPv6-Nachbar funktioniert nicht || &amp;#039;&amp;#039;Local Address&amp;#039;&amp;#039; ist bei IPv6 Pflicht.&lt;br /&gt;
|-&lt;br /&gt;
| BGP-Session kommt mit Strict Mode nicht zustande || BFD-Sitzung steht nicht – zuerst BFD reparieren.&lt;br /&gt;
|-&lt;br /&gt;
| Häufige Ausfälle ohne echten Grund (Flapping) || Intervalle zu kurz für die Leitung, CPU-Last oder Paketverlust – Intervalle bzw. Multiplier erhöhen.&lt;br /&gt;
|-&lt;br /&gt;
| Statische Route wird nicht zurückgezogen || BFD-Option an der Route nicht gesetzt oder der Next-Hop spricht kein BFD.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
BFD ist eine kleine Ergänzung mit großer Wirkung: Mit wenigen Einstellungen schalten BGP, OSPF und statische Routen auf der OPNsense in rund einer Sekunde statt in Minuten um. Wichtig sind die Firewall-Regel für UDP 3784, identische Konfiguration auf beiden Seiten und Timer, die zur jeweiligen Leitung passen.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Standortverbindungen oder Provider-Anbindungen auf OPNsense ausfallsicher machen und Umschaltzeiten minimieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - FRR Dynamisches Routing]]&lt;br /&gt;
* [[OPNsense - BGP mit FRR]]&lt;br /&gt;
* [[OPNsense - OSPF und OSPFv3 mit FRR]]&lt;br /&gt;
* [[Dynamisches Routing]]&lt;br /&gt;
* [[OPNsense - IPsec Site-to-Site route-based]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/dynamic_routing.html OPNsense-Doku – Dynamic Routing (FRR)]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/dynamic_routing_bfd.html OPNsense-Doku – BFD Tutorials]&lt;br /&gt;
* [https://docs.frrouting.org/en/latest/bfd.html FRRouting-Dokumentation – BFD]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>