<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_BGP_mit_FRR</id>
	<title>OPNsense - BGP mit FRR - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_BGP_mit_FRR"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_BGP_mit_FRR&amp;action=history"/>
	<updated>2026-10-08T23:59:17Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_BGP_mit_FRR&amp;diff=3893&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_BGP_mit_FRR&amp;diff=3893&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10), BGPv4 für IPv4 und IPv6&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (iBGP zwischen zwei Standorten), ca. 45 Minuten (eBGP zum Provider mit Filtern)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI); bei eBGP Absprache mit dem Provider&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, os-frr 1.55)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;BGP auf OPNsense&amp;#039;&amp;#039;&amp;#039; wird mit dem Plugin &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039; umgesetzt und macht die Firewall zum vollwertigen Border-Router: Sie tauscht Routen mit Providern, Cloud-Plattformen und anderen Standorten aus, kündigt eigene Netze an und schwenkt bei Ausfällen automatisch auf einen anderen Weg um. [[BGP]] (Border Gateway Protocol) ist das Routingprotokoll des Internets und arbeitet zwischen [[Autonomes System|autonomen Systemen]] (AS).&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel gehört zur Serie [[OPNsense - FRR Dynamisches Routing]] und zeigt die Einrichtung mit os-frr 1.55 (Stand Oktober 2026): Grundbegriffe, iBGP zwischen zwei Firewalls, eBGP zum Provider mit Prefix-Listen und Route-Maps, BGP über VPN-Tunnel, Peer-Groups, ECMP und Hochverfügbarkeit.&lt;br /&gt;
&lt;br /&gt;
== BGP-Grundbegriffe für OPNsense ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Begriff !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;AS-Nummer&amp;#039;&amp;#039;&amp;#039; || Kennung des eigenen Netzes. Private 16-Bit-AS-Nummern: 64512–65534 (32-Bit: 4200000000–4294967294). Öffentliche AS-Nummern vergibt die RIPE NCC.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;iBGP&amp;#039;&amp;#039;&amp;#039; || Nachbarn mit &amp;#039;&amp;#039;&amp;#039;derselben&amp;#039;&amp;#039;&amp;#039; AS-Nummer (eigene Standorte, eigene Router)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;eBGP&amp;#039;&amp;#039;&amp;#039; || Nachbarn mit &amp;#039;&amp;#039;&amp;#039;unterschiedlicher&amp;#039;&amp;#039;&amp;#039; AS-Nummer (Provider, Cloud, Partner)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Neighbor&amp;#039;&amp;#039;&amp;#039; || konfigurierte Gegenstelle mit IP-Adresse und AS-Nummer; BGP nutzt eine TCP-Verbindung auf &amp;#039;&amp;#039;&amp;#039;Port 179&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Network&amp;#039;&amp;#039;&amp;#039; || Netze, die die OPNsense ankündigt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Redistribution&amp;#039;&amp;#039;&amp;#039; || andere Routenquellen (verbunden, statisch, OSPF) in BGP übernehmen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Prefix-Liste&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Route-Map&amp;#039;&amp;#039;&amp;#039; || Filter und Richtlinien für ein- und ausgehende Routen (z. B. nur Default-Route annehmen, Local Preference setzen)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-BGP-FRR.png|thumb|center|750px|BGP auf der OPNsense: eBGP zum Provider (nur Default-Route annehmen, nur eigene Präfixe ankündigen), iBGP zu einer zweiten Firewall über ein Peering-Netz und BGP über VPN-Tunnel zu Filialen oder zur Cloud – jeweils mit Prefix-Listen und Route-Maps gefiltert.]]&lt;br /&gt;
&lt;br /&gt;
== Vorbereitung ==&lt;br /&gt;
# &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039; installieren und unter &amp;#039;&amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;&amp;#039; aktivieren (siehe [[OPNsense - FRR Dynamisches Routing]]), Tunable &amp;lt;code&amp;gt;kern.ipc.maxsockbuf&amp;lt;/code&amp;gt; = &amp;lt;code&amp;gt;33554432&amp;lt;/code&amp;gt; setzen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Firewall-Regel für BGP&amp;#039;&amp;#039;&amp;#039;: Die automatischen Regeln des Plugins decken BGP &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; ab. Auf der Schnittstelle zum Nachbarn eine Regel &amp;#039;&amp;#039;Pass, TCP, Quelle = Nachbar-IP, Ziel = eigene Adresse, Port 179&amp;#039;&amp;#039; anlegen (&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;).&lt;br /&gt;
# Für jede Firewall eine eindeutige &amp;#039;&amp;#039;&amp;#039;Router-ID&amp;#039;&amp;#039;&amp;#039; festlegen (z. B. die Loopback- oder LAN-Adresse).&lt;br /&gt;
&lt;br /&gt;
== Szenario 1: iBGP zwischen zwei Firewalls ==&lt;br /&gt;
Zwei Firewalls mit eigenem LAN sind über ein Peering-Netz verbunden und sollen ihre LANs automatisch austauschen (Beispiel nach der OPNsense-Dokumentation):&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Eigenschaft !! Router A !! Router B&lt;br /&gt;
|-&lt;br /&gt;
| LAN || &amp;lt;code&amp;gt;192.168.1.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.200.0/24&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Peering-Netz &amp;lt;code&amp;gt;10.1.1.0/30&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;10.1.1.1&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;10.1.1.2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| AS-Nummer || colspan=&amp;quot;2&amp;quot; | &amp;lt;code&amp;gt;65011&amp;lt;/code&amp;gt; (privat, beide gleich = iBGP)&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BGP → General&amp;#039;&amp;#039;&amp;#039; (beide Seiten):&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;enable&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;BGP AS Number&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;65011&amp;lt;/code&amp;gt;, optional &amp;#039;&amp;#039;&amp;#039;Router ID&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Network&amp;#039;&amp;#039;&amp;#039;: das eigene LAN (z. B. &amp;lt;code&amp;gt;192.168.1.0/24&amp;lt;/code&amp;gt;) – oder im selben Reiter unter &amp;#039;&amp;#039;&amp;#039;Route Redistribution&amp;#039;&amp;#039;&amp;#039; die verbundenen Netze (&amp;#039;&amp;#039;Connected routes&amp;#039;&amp;#039;) übernehmen und per Route-Map filtern&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Log Neighbor Changes&amp;#039;&amp;#039;&amp;#039; aktivieren&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BGP → Neighbors&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Peer-IP&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;10.1.1.2&amp;lt;/code&amp;gt; (auf Router B: &amp;lt;code&amp;gt;10.1.1.1&amp;lt;/code&amp;gt;)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Remote AS mode&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;Use Remote AS Number&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Remote AS&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;65011&amp;lt;/code&amp;gt; – alternativ &amp;#039;&amp;#039;Internal&amp;#039;&amp;#039;, das die eigene AS-Nummer übernimmt&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Update-Source Interface&amp;#039;&amp;#039;&amp;#039;: die Peering-Schnittstelle&lt;br /&gt;
Speichern. Unter &amp;#039;&amp;#039;&amp;#039;Routing → Diagnostics → BGP&amp;#039;&amp;#039;&amp;#039; sollte der Nachbar nach kurzer Zeit im Zustand &amp;#039;&amp;#039;Established&amp;#039;&amp;#039; mit empfangenen Präfixen erscheinen; die gelernten Routen stehen auch unter &amp;#039;&amp;#039;System → Routes → Status&amp;#039;&amp;#039;. Zusätzlich die &amp;#039;&amp;#039;&amp;#039;Firewall-Regeln für den Nutzverkehr&amp;#039;&amp;#039;&amp;#039; zwischen den LANs auf den LAN- und Peering-Schnittstellen anlegen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|&amp;#039;&amp;#039;&amp;#039;Network Import-Check&amp;#039;&amp;#039;&amp;#039; (erweitert, standardmäßig aktiv): BGP kündigt ein unter &amp;#039;&amp;#039;Network&amp;#039;&amp;#039; eingetragenes Netz nur an, wenn es in der Routing-Tabelle existiert. Das verhindert die Ankündigung nicht vorhandener Netze – erklärt aber auch, warum ein Netz scheinbar „nicht gesendet“ wird.}}&lt;br /&gt;
&lt;br /&gt;
== Szenario 2: eBGP zum Provider ==&lt;br /&gt;
Der Provider (z. B. AS 64496) stellt Internetzugang per BGP bereit, sendet eine Default-Route und kündigt den eigenen, vom Provider zugewiesenen Adressbereich an. Wichtig ist, dass &amp;#039;&amp;#039;&amp;#039;keine internen Netze&amp;#039;&amp;#039;&amp;#039; an den Provider gelangen und nur erwartete Routen angenommen werden. Werte immer mit dem Provider abstimmen – eine fehlerhafte Konfiguration kann zur Abschaltung der Session führen.&lt;br /&gt;
&lt;br /&gt;
=== Prefix-Listen ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BGP → Prefix Lists&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Name !! Seq !! Action !! Network&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;PL-IN-DEFAULT&amp;lt;/code&amp;gt; || 10 || permit || &amp;lt;code&amp;gt;0.0.0.0/0&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;PL-OUT-OWN&amp;lt;/code&amp;gt; || 10 || permit || eigener öffentlicher Bereich, z. B. &amp;lt;code&amp;gt;203.0.113.0/24&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
Alles, was nicht ausdrücklich erlaubt ist, wird durch eine Prefix-Liste implizit verworfen.&lt;br /&gt;
&lt;br /&gt;
=== Route-Maps ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → BGP → Route Maps&amp;#039;&amp;#039;&amp;#039;: z. B. &amp;lt;code&amp;gt;RM-IN&amp;lt;/code&amp;gt; (Action &amp;#039;&amp;#039;permit&amp;#039;&amp;#039;, ID 10, Prefix List &amp;#039;&amp;#039;PL-IN-DEFAULT&amp;#039;&amp;#039;) und &amp;lt;code&amp;gt;RM-OUT&amp;lt;/code&amp;gt; (permit, ID 10, Prefix List &amp;#039;&amp;#039;PL-OUT-OWN&amp;#039;&amp;#039;). Über das Feld &amp;#039;&amp;#039;&amp;#039;Set&amp;#039;&amp;#039;&amp;#039; lassen sich Attribute ändern, z. B. &amp;lt;code&amp;gt;local-preference 200&amp;lt;/code&amp;gt; für einen bevorzugten Weg oder &amp;lt;code&amp;gt;as-path prepend 65011 65011&amp;lt;/code&amp;gt;, um eingehenden Verkehr auf eine andere Leitung zu lenken. &amp;#039;&amp;#039;&amp;#039;AS Path Lists&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Community Lists&amp;#039;&amp;#039;&amp;#039; stehen als weitere Filterkriterien zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
=== Neighbor ===&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Peer-IP&amp;#039;&amp;#039;&amp;#039; = Adresse des Provider-Routers, &amp;#039;&amp;#039;&amp;#039;Remote AS&amp;#039;&amp;#039;&amp;#039; = &amp;lt;code&amp;gt;64496&amp;lt;/code&amp;gt; (bzw. &amp;#039;&amp;#039;External&amp;#039;&amp;#039;)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Prefix-List In/Out&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;Route-Map In/Out&amp;#039;&amp;#039;&amp;#039; wie oben&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;BGP MD5 Password&amp;#039;&amp;#039;&amp;#039; nach Vorgabe des Providers – dann ist auch &amp;#039;&amp;#039;&amp;#039;Local Initiater IP&amp;#039;&amp;#039;&amp;#039; Pflicht&lt;br /&gt;
* optional &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; (siehe [[OPNsense - BFD mit FRR]]), &amp;#039;&amp;#039;&amp;#039;Soft reconfiguration inbound&amp;#039;&amp;#039;&amp;#039; (Filteränderungen ohne Session-Reset)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enforce First AS&amp;#039;&amp;#039;&amp;#039; (erweitert, in General) lehnt Updates ab, in deren AS-Pfad nicht das AS des Nachbarn an erster Stelle steht.&lt;br /&gt;
&lt;br /&gt;
== Szenario 3: BGP über VPN-Tunnel und zur Cloud ==&lt;br /&gt;
BGP spielt seine Stärken bei Standortvernetzung über Tunnel aus:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IPsec route-based (VTI):&amp;#039;&amp;#039;&amp;#039; Neighbor = Tunneladresse der Gegenstelle; die statischen Routen entfallen – Details im Artikel [[OPNsense - IPsec Site-to-Site route-based]]. Azure VPN Gateway und AWS Site-to-Site-VPN unterstützen BGP über IPsec.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;WireGuard:&amp;#039;&amp;#039;&amp;#039; In der Instanz &amp;#039;&amp;#039;&amp;#039;Disable routes&amp;#039;&amp;#039;&amp;#039; aktivieren, damit WireGuard keine eigenen Routen setzt, und die &amp;#039;&amp;#039;&amp;#039;Allowed IPs&amp;#039;&amp;#039;&amp;#039; weit genug fassen (z. B. &amp;lt;code&amp;gt;0.0.0.0/0&amp;lt;/code&amp;gt; bei einem Peer pro Instanz) – siehe [[OPNsense - WireGuard Site-to-Site und Road Warrior]].&lt;br /&gt;
* Mit zwei Tunneln über zwei Internetleitungen und je einer BGP-Session schwenkt der Verkehr bei Ausfall eines Tunnels automatisch um; mit BFD in unter einer Sekunde.&lt;br /&gt;
* Bei vielen Filialen (Hub-and-Spoke) erleichtern &amp;#039;&amp;#039;&amp;#039;Peer Groups&amp;#039;&amp;#039;&amp;#039; mit gemeinsamen Einstellungen und &amp;#039;&amp;#039;&amp;#039;Listen Ranges&amp;#039;&amp;#039;&amp;#039; (Nachbarn aus einem Netzbereich automatisch akzeptieren) die Konfiguration; im iBGP mit vielen Standorten hilft ein &amp;#039;&amp;#039;&amp;#039;Route Reflector&amp;#039;&amp;#039;&amp;#039; (Option &amp;#039;&amp;#039;Route Reflector Client&amp;#039;&amp;#039; beim Nachbarn) statt vollvermaschter Sessions.&lt;br /&gt;
&lt;br /&gt;
== Weitere Optionen im Überblick ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Option !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| Maximum Paths / Maximum Paths (IBGP) || ECMP – Verkehr über mehrere gleichwertige Wege verteilen&lt;br /&gt;
|-&lt;br /&gt;
| Bestpath || Pfadauswahl beeinflussen, z. B. &amp;#039;&amp;#039;as-path multipath-relax&amp;#039;&amp;#039; für ECMP über unterschiedliche AS&lt;br /&gt;
|-&lt;br /&gt;
| Graceful Restart || Weiterleitung während eines Neustarts des BGP-Prozesses beibehalten&lt;br /&gt;
|-&lt;br /&gt;
| BGP AD Distance || administrative Distanz anpassen, etwa um OSPF-Routen zu bevorzugen&lt;br /&gt;
|-&lt;br /&gt;
| Send Defaultroute || Default-Route an den Nachbarn senden (z. B. an Filialen)&lt;br /&gt;
|-&lt;br /&gt;
| Next-Hop-Self || eigene Adresse als Next-Hop eintragen (typisch im iBGP)&lt;br /&gt;
|-&lt;br /&gt;
| Multi-Hop / Disable Connected Check || eBGP über mehrere Hops bzw. über Loopback-Adressen&lt;br /&gt;
|-&lt;br /&gt;
| Local AS, Allow AS In, AS-Override, Remove Private AS || Sonderfälle bei Migrationen, Provider-Szenarien und Multi-Site-Netzen&lt;br /&gt;
|-&lt;br /&gt;
| Keepalive / Hold Down Time || Standard 60 bzw. 180 Sekunden; für schnelleres Umschalten besser BFD verwenden&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Hochverfügbarkeit ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enable CARP Failover&amp;#039;&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;: Bei einem CARP-Ereignis startet das Plugin den FRR-Dienst auf dem neuen Master und stoppt ihn auf dem Backup – BGP läuft also nur auf dem Master. Der Provider bzw. die Gegenstelle verwendet die CARP-Adresse als Nachbar. Die Session zum Provider wird dabei neu aufgebaut, was je nach Timern einige Sekunden bis Minuten dauern kann.&lt;br /&gt;
* Alternativ beide Firewalls mit &amp;#039;&amp;#039;&amp;#039;eigenen Sessions&amp;#039;&amp;#039;&amp;#039; zum Provider bzw. zu den Standorten betreiben und die Pfadwahl über Local Preference und AS-Path-Prepending steuern – dafür muss der Provider zwei Sessions unterstützen.&lt;br /&gt;
* Konfiguration per &amp;#039;&amp;#039;System → High Availability&amp;#039;&amp;#039; (Dienst &amp;#039;&amp;#039;FRR&amp;#039;&amp;#039;, siehe [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|Hochverfügbarkeit mit CARP und pfsync]]) synchronisieren und Router-IDs bzw. Update-Source je Firewall prüfen.&lt;br /&gt;
* Die OSPF-spezifischen Optionen (CARP demote, Kosten abhängig von CARP) gibt es für BGP nicht. Details und eine Entscheidungshilfe: [[OPNsense - FRR Dynamisches Routing#Hochverfügbarkeit: FRR im CARP-Cluster|Hochverfügbarkeit im Überblicksartikel]].&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Immer filtern:&amp;#039;&amp;#039;&amp;#039; eingehend nur erwartete Präfixe (z. B. Default-Route), ausgehend nur eigene Netze – nie interne RFC-1918-Netze zum Provider.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;MD5-Passwort&amp;#039;&amp;#039;&amp;#039; für Sessions über fremde Netze; Firewall-Regel für TCP 179 nur von der Nachbar-IP.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enforce First AS&amp;#039;&amp;#039;&amp;#039; für eBGP aktiv lassen.&lt;br /&gt;
* Bei öffentlichen AS-Nummern Routing-Sicherheit (RPKI/ROA) mit dem Provider bzw. bei der RIPE NCC pflegen.&lt;br /&gt;
* Nachbarschaftswechsel protokollieren (&amp;#039;&amp;#039;Log Neighbor Changes&amp;#039;&amp;#039;) und an ein Monitoring/SIEM übertragen.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Nachbar bleibt in &amp;#039;&amp;#039;Active&amp;#039;&amp;#039;/&amp;#039;&amp;#039;Connect&amp;#039;&amp;#039; || TCP 179 durch Firewall-Regel blockiert, falsche Peer-IP/AS-Nummer, Update-Source falsch oder MD5-Passwort ungleich.&lt;br /&gt;
|-&lt;br /&gt;
| Session &amp;#039;&amp;#039;Established&amp;#039;&amp;#039;, aber keine Routen || Prefix-Liste/Route-Map verwirft alles (implizites Deny), Network Import-Check (Netz nicht in der Routing-Tabelle) oder Nachbar sendet nichts.&lt;br /&gt;
|-&lt;br /&gt;
| Netz wird nicht angekündigt || Netz nicht exakt in der Routing-Tabelle vorhanden, Ausgangsfilter fehlt bzw. ist zu streng.&lt;br /&gt;
|-&lt;br /&gt;
| Routen gelernt, Verkehr fließt nicht || Firewall-Regeln für den Nutzverkehr fehlen, Next-Hop nicht erreichbar (Next-Hop-Self im iBGP).&lt;br /&gt;
|-&lt;br /&gt;
| eBGP über Loopback kommt nicht hoch || Multi-Hop bzw. Disable Connected Check und Update-Source fehlen, Route zur Loopback-Adresse fehlt.&lt;br /&gt;
|-&lt;br /&gt;
| Umschalten dauert Minuten || Standard-Timer (Hold 180 s) – BFD aktivieren.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit BGP auf der OPNsense lassen sich Provider-Anbindungen, Cloud-Netze und viele Standorte sauber und automatisch routen. Entscheidend sind eindeutige AS-Nummern und Router-IDs, konsequente Filter mit Prefix-Listen und Route-Maps sowie die Firewall-Regel für TCP 179. In Kombination mit route-based IPsec, WireGuard und BFD entstehen ausfallsichere Standortnetze, die bei Leitungsstörungen in Sekunden umschalten.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihre Standorte per BGP vernetzen, eine Anbindung an Azure oder AWS aufbauen oder Ihren eigenen Adressraum bei mehreren Providern ankündigen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
* [[OPNsense - FRR Dynamisches Routing]]&lt;br /&gt;
* [[OPNsense - OSPF und OSPFv3 mit FRR]]&lt;br /&gt;
* [[OPNsense - BFD mit FRR]]&lt;br /&gt;
* [[BGP]]&lt;br /&gt;
* [[Autonomes System]]&lt;br /&gt;
* [[BGP EVPN]]&lt;br /&gt;
* [[OPNsense - IPsec Site-to-Site route-based]]&lt;br /&gt;
* [[OPNsense - WireGuard Site-to-Site und Road Warrior]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/dynamic_routing.html OPNsense-Doku – Dynamic Routing (FRR)]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/dynamic_routing_bgp.html OPNsense-Doku – BGP Tutorials (iBGP, eBGP)]&lt;br /&gt;
* [https://docs.frrouting.org/en/latest/bgp.html FRRouting-Dokumentation – BGP]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>