<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_FRR_Dynamisches_Routing</id>
	<title>OPNsense - FRR Dynamisches Routing - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_FRR_Dynamisches_Routing"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_FRR_Dynamisches_Routing&amp;action=history"/>
	<updated>2026-10-09T01:05:47Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_FRR_Dynamisches_Routing&amp;diff=3910&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_FRR_Dynamisches_Routing&amp;diff=3910&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Installation und Grundeinrichtung), je Protokoll zusätzlich 20–40 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, os-frr 1.55)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;FRR auf OPNsense&amp;#039;&amp;#039;&amp;#039; (Plugin &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039;) bringt [[Dynamisches Routing|dynamisches Routing]] auf die Firewall: Mit &amp;#039;&amp;#039;&amp;#039;BGP&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;OSPF&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;OSPFv3&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;RIP&amp;#039;&amp;#039;&amp;#039; tauscht die OPNsense Routen automatisch mit anderen Routern, Firewalls, Rechenzentren oder Cloud-Plattformen aus. &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; erkennt Leitungsausfälle in Sekundenbruchteilen, und &amp;#039;&amp;#039;&amp;#039;STATIC&amp;#039;&amp;#039;&amp;#039; ergänzt statische Routen, die an BFD gekoppelt sind. FRRouting (FRR) ist eine verbreitete Open-Source-Routing-Suite und Nachfolger von Quagga – daher stammt auch das Kürzel &amp;#039;&amp;#039;quagga&amp;#039;&amp;#039; in den URLs des Plugins.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel ist der Einstieg in die TechCorner-Serie zu FRR auf OPNsense (Stand Oktober 2026): Installation, allgemeine Einstellungen, Auswahl des passenden Protokolls, Hochverfügbarkeit mit CARP, Diagnose und Sicherheit. Die Protokolle selbst beschreiben eigene Artikel:&lt;br /&gt;
* [[OPNsense - BGP mit FRR]] – iBGP, eBGP mit dem Provider, Prefix-Listen und Route-Maps, BGP über VPN-Tunnel&lt;br /&gt;
* [[OPNsense - OSPF und OSPFv3 mit FRR]] – Areas, Interfaces, Redistribution, CARP-gesteuerte Kosten&lt;br /&gt;
* [[OPNsense - BFD mit FRR]] – schnelle Ausfallerkennung für BGP, OSPF und statische Routen&lt;br /&gt;
&lt;br /&gt;
== Wann lohnt sich dynamisches Routing? ==&lt;br /&gt;
Laut OPNsense-Dokumentation verbessert dynamisches Routing die &amp;#039;&amp;#039;&amp;#039;Ausfallsicherheit&amp;#039;&amp;#039;&amp;#039; (fällt eine Verbindung aus, wird automatisch ein anderer Weg gefunden) und &amp;#039;&amp;#039;&amp;#039;vereinfacht die Verwaltung&amp;#039;&amp;#039;&amp;#039; (weniger manuelle Routen). Nicht sinnvoll ist es in kleinen Netzen, in denen ein paar statische Routen genügen, oder in Umgebungen, in denen jede Route bewusst von Hand kontrolliert werden muss.&lt;br /&gt;
&lt;br /&gt;
Typische Einsatzfälle:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Mehrere Standorte&amp;#039;&amp;#039;&amp;#039; über [[OPNsense - IPsec Site-to-Site route-based|route-based IPsec]] oder [[OPNsense - WireGuard Site-to-Site und Road Warrior|WireGuard]] – neue Netze werden automatisch bekannt, Tunnel schwenken bei Ausfall um.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Cloud-Anbindung&amp;#039;&amp;#039;&amp;#039; an Azure VPN Gateway oder AWS Site-to-Site-VPN mit BGP.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Eigener Adressraum&amp;#039;&amp;#039;&amp;#039; (Provider-unabhängig) mit BGP zu einem oder mehreren Providern.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Campus- und Rechenzentrumsnetze&amp;#039;&amp;#039;&amp;#039; mit Layer-3-Switches, die per OSPF an die Firewall angebunden sind.&lt;br /&gt;
&lt;br /&gt;
=== Welches Protokoll? ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Protokoll !! Typ !! Einsatz !! Artikel&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[BGP]]&amp;#039;&amp;#039;&amp;#039; || Pfadvektor, zwischen [[Autonomes System|autonomen Systemen]] || Provider, Cloud, viele Standorte, Richtlinien (Route-Maps) || [[OPNsense - BGP mit FRR]]&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[OSPF]]&amp;#039;&amp;#039;&amp;#039; (IPv4) / &amp;#039;&amp;#039;&amp;#039;OSPFv3&amp;#039;&amp;#039;&amp;#039; (IPv6) || Link-State, innerhalb eines Netzes || Campus, Rechenzentrum, schnelle Konvergenz zwischen eigenen Routern || [[OPNsense - OSPF und OSPFv3 mit FRR]]&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; || Ausfallerkennung (kein Routingprotokoll) || ergänzt BGP, OSPF und statische Routen um Erkennung im Sekundenbereich || [[OPNsense - BFD mit FRR]]&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;RIP&amp;#039;&amp;#039;&amp;#039; (v1/v2) || Distanzvektor || nur für Altgeräte – maximal 15 Hops, langsame Konvergenz || in diesem Artikel&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;STATIC&amp;#039;&amp;#039;&amp;#039; || statische Routen über FRR || statische Routen, die bei BFD-Ausfall zurückgezogen werden || in diesem Artikel&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-FRR-Routing.png|thumb|center|750px|FRR auf der OPNsense: Zebra verbindet die Routing-Daemons BGP, OSPF/OSPFv3, RIP, STATIC und BFD mit der Routing-Tabelle des Kernels; die Firewall tauscht Routen mit Providern, Cloud, Standorten und internen Layer-3-Switches aus.]]&lt;br /&gt;
&lt;br /&gt;
== Installation und allgemeine Einstellungen ==&lt;br /&gt;
=== Plugin installieren ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039; installieren und die Seite neu laden. Anschließend erscheint das Menü &amp;#039;&amp;#039;&amp;#039;Routing&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;General&amp;#039;&amp;#039;, den Protokollseiten (&amp;#039;&amp;#039;RIP&amp;#039;&amp;#039;, &amp;#039;&amp;#039;OSPF&amp;#039;&amp;#039;, &amp;#039;&amp;#039;OSPFv3&amp;#039;&amp;#039;, &amp;#039;&amp;#039;BGP&amp;#039;&amp;#039;, &amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;, &amp;#039;&amp;#039;STATIC&amp;#039;&amp;#039;) und &amp;#039;&amp;#039;Diagnostics&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die OPNsense-Dokumentation empfiehlt dringend, unter &amp;#039;&amp;#039;&amp;#039;System → Settings → Tunables&amp;#039;&amp;#039;&amp;#039; den Wert &amp;lt;code&amp;gt;kern.ipc.maxsockbuf&amp;lt;/code&amp;gt; auf &amp;lt;code&amp;gt;33554432&amp;lt;/code&amp;gt; zu setzen (bzw. zu erhöhen, falls er kleiner ist) – sonst können bei vielen Routen, etwa einer vollständigen Internet-Routingtabelle, Meldungen verloren gehen.}}&lt;br /&gt;
&lt;br /&gt;
=== Routing → General ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; || aktivieren – ohne diesen Schalter läuft keines der Protokolle. Auch ohne Protokoll startet dann &amp;#039;&amp;#039;zebra&amp;#039;&amp;#039;, der Kern von FRR, der die Routen in den Kernel schreibt.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Profile&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Traditional&amp;#039;&amp;#039; (Standard, IETF-konforme Vorgaben für WAN/Internet); &amp;#039;&amp;#039;Datacenter&amp;#039;&amp;#039; nur für eine einzige Verwaltungsdomäne mit aggressiven Timern&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable CARP Failover&amp;#039;&amp;#039;&amp;#039; || nur im HA-Cluster, siehe unten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable SNMP AgentX Support&amp;#039;&amp;#039;&amp;#039; || wenn Routing-Daten per [[OPNsense - Net-SNMP Monitoring per SNMP|Net-SNMP]] abgefragt werden sollen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable logging&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Log Level&amp;#039;&amp;#039;&amp;#039; || aktiv, Level &amp;#039;&amp;#039;Notifications&amp;#039;&amp;#039;; &amp;#039;&amp;#039;Debug&amp;#039;&amp;#039; nur zur Fehlersuche bzw. für OSPF-CARP-Demote&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Firewall rules&amp;#039;&amp;#039;&amp;#039; || automatische Regeln – erzeugt Regeln &amp;#039;&amp;#039;&amp;#039;nur für OSPF/OSPFv3&amp;#039;&amp;#039;&amp;#039;. BGP (TCP 179) und BFD (UDP 3784/4784) immer selbst freigeben. Für feinere Kontrolle deaktivieren und eigene Regeln anlegen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Manual config&amp;#039;&amp;#039;&amp;#039; || verwaltet &amp;lt;code&amp;gt;/usr/local/etc/frr/frr.conf&amp;lt;/code&amp;gt; von Hand; die Protokollseiten werden dann ausgeblendet. Nur für Experten mit Funktionen, die die Oberfläche nicht bietet.&lt;br /&gt;
|}&lt;br /&gt;
Seit Plugin-Version 1.43 werden Änderungen per &amp;#039;&amp;#039;frr-reload&amp;#039;&amp;#039; unterbrechungsfrei übernommen; Sitzungen zu Nachbarn bleiben bei den meisten Änderungen bestehen.&lt;br /&gt;
&lt;br /&gt;
== RIP (Legacy) ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → RIP&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;Version&amp;#039;&amp;#039; 2 (classless), &amp;#039;&amp;#039;&amp;#039;Networks&amp;#039;&amp;#039;&amp;#039; in CIDR-Schreibweise, &amp;#039;&amp;#039;&amp;#039;Passive Interfaces&amp;#039;&amp;#039;&amp;#039; (z. B. WAN – dort keine RIP-Pakete senden), &amp;#039;&amp;#039;&amp;#039;Route Redistribution&amp;#039;&amp;#039;&amp;#039; (z. B. verbundene Netze) und &amp;#039;&amp;#039;&amp;#039;Default Metric&amp;#039;&amp;#039;&amp;#039;. RIP eignet sich höchstens zur Anbindung älterer Geräte, die nichts anderes beherrschen; für neue Netze OSPF oder BGP verwenden.&lt;br /&gt;
&lt;br /&gt;
== STATIC: statische Routen mit BFD ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → STATIC&amp;#039;&amp;#039;&amp;#039; verwaltet statische Routen über den FRR-Daemon &amp;#039;&amp;#039;staticd&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Network&amp;#039;&amp;#039; in CIDR, &amp;#039;&amp;#039;Gateway&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Interface&amp;#039;&amp;#039;). Der Unterschied zu &amp;#039;&amp;#039;System → Routes&amp;#039;&amp;#039;: Mit der Option &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; wird eine Route an eine BFD-Sitzung zum Next-Hop gekoppelt und bei einem Ausfall sofort zurückgezogen – so kann eine zweite Route mit höherer Distanz übernehmen. Details im Artikel [[OPNsense - BFD mit FRR]].&lt;br /&gt;
&lt;br /&gt;
== Hochverfügbarkeit: FRR im CARP-Cluster ==&lt;br /&gt;
In einem [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|HA-Cluster mit CARP]] (dem OPNsense-Pendant zu [[VRRP]]) müssen Routing und Firewall-Rolle zusammenpassen: Nur die Firewall, die gerade CARP-Master ist, soll den Verkehr anziehen. Das Plugin bietet dafür drei Mechanismen. Die FRR-Konfiguration wird in allen Fällen über &amp;#039;&amp;#039;&amp;#039;System → High Availability&amp;#039;&amp;#039;&amp;#039; (Dienst &amp;#039;&amp;#039;FRR&amp;#039;&amp;#039;) auf den Backup übertragen; Router-IDs danach pro Firewall prüfen.&lt;br /&gt;
&lt;br /&gt;
=== Mechanismus 1: Enable CARP Failover (Dienst starten/stoppen) ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → General → Enable CARP Failover&amp;#039;&amp;#039;&amp;#039;. Technisch hängt sich das Plugin in die CARP-Ereignisse von OPNsense ein: Meldet eine CARP-Adresse den Wechsel zu &amp;#039;&amp;#039;&amp;#039;MASTER&amp;#039;&amp;#039;&amp;#039;, startet die Firewall den kompletten FRR-Dienst; bei &amp;#039;&amp;#039;&amp;#039;BACKUP&amp;#039;&amp;#039;&amp;#039; wird er gestoppt. Der Backup betreibt also gar keine Routing-Daemons.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Vorteile:&amp;#039;&amp;#039;&amp;#039; einfach, keine doppelten Nachbarschaften, gut für BGP zum Provider über eine CARP-Adresse (bei getrennten Switches mit Unicast CARP).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Nachteile:&amp;#039;&amp;#039;&amp;#039; Nach einem Failover müssen alle Sessions und Nachbarschaften &amp;#039;&amp;#039;&amp;#039;neu aufgebaut&amp;#039;&amp;#039;&amp;#039; werden – je nach Protokoll und Timern einige Sekunden bis Minuten ohne gelernte Routen. Die Gegenstellen müssen die CARP-Adresse als Nachbar verwenden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Einschränkung:&amp;#039;&amp;#039;&amp;#039; laut Dokumentation nicht mit den beiden folgenden Optionen kombinierbar – ist CARP Failover aktiv, werden CARP-Ereignisse nicht an OSPF weitergereicht.&lt;br /&gt;
&lt;br /&gt;
=== Mechanismus 2: OSPF-Kosten abhängig vom CARP-Status (Depend on carp) ===&lt;br /&gt;
Beide Firewalls bleiben dauerhaft OSPF-Nachbarn; nur die &amp;#039;&amp;#039;&amp;#039;Kosten&amp;#039;&amp;#039;&amp;#039; ändern sich. Einstellung je Interface unter &amp;#039;&amp;#039;&amp;#039;Routing → OSPF[v3] → Interfaces&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Depend on (carp):&amp;#039;&amp;#039;&amp;#039; die CARP-Adresse (VHID), an die das Interface gekoppelt ist&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Cost:&amp;#039;&amp;#039;&amp;#039; normale Kosten (leer = FRR-Standard)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Cost (when demoted):&amp;#039;&amp;#039;&amp;#039; hohe Kosten im Backup-Zustand, z. B. &amp;lt;code&amp;gt;1000&amp;lt;/code&amp;gt;&lt;br /&gt;
Bei jedem CARP-Ereignis (und beim Start) prüft ein Skript des Plugins für jedes so konfigurierte Interface: Ist die CARP-Adresse &amp;#039;&amp;#039;&amp;#039;nicht Master&amp;#039;&amp;#039;&amp;#039;, setzt es per &amp;#039;&amp;#039;vtysh&amp;#039;&amp;#039; die demoted-Kosten (Log: &amp;#039;&amp;#039;ospfd demote interface …&amp;#039;&amp;#039;); wird sie wieder Master, stellt es die normalen Kosten wieder her (&amp;#039;&amp;#039;ospfd promote interface …&amp;#039;&amp;#039;). Die Nachbarschaften bleiben dabei bestehen – die anderen Router berechnen nur den Weg neu, das Umschalten geht deshalb sehr schnell.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Geeignet für:&amp;#039;&amp;#039;&amp;#039; Firewall-Cluster, die per OSPF mit Core-Switches oder Routern verbunden sind.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hinweis:&amp;#039;&amp;#039;&amp;#039; Die Kosten auf &amp;#039;&amp;#039;&amp;#039;allen&amp;#039;&amp;#039;&amp;#039; OSPF-Interfaces koppeln, über die Verkehr in den Cluster fließt, und jeweils die VHID desselben Netzes wählen.&lt;br /&gt;
&lt;br /&gt;
=== Mechanismus 3: CARP demote durch OSPF (Rolle abhängig vom Routing) ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → OSPF[v3] → General → CARP demote&amp;#039;&amp;#039;&amp;#039; kehrt die Richtung um: Nicht CARP steuert das Routing, sondern OSPF beeinflusst CARP. Das Plugin registriert einen Statusmonitor im CARP-Dienststatus von OPNsense; er fragt per &amp;#039;&amp;#039;vtysh&amp;#039;&amp;#039; die OSPF-Nachbarn ab und meldet einen Fehler, wenn &amp;#039;&amp;#039;&amp;#039;kein Nachbar im Zustand „Full“&amp;#039;&amp;#039;&amp;#039; ist. OPNsense erhöht daraufhin den CARP-Demotion-Wert dieser Firewall (Systemwert &amp;lt;code&amp;gt;net.inet.carp.demotion&amp;lt;/code&amp;gt;) um einen festen, sehr hohen Betrag (2&amp;lt;sup&amp;gt;20&amp;lt;/sup&amp;gt;) – sie wird für CARP unattraktiver und gibt die Master-Rolle an den Partner ab. Sobald wieder ein Nachbar &amp;#039;&amp;#039;Full&amp;#039;&amp;#039; ist, wird der Betrag zurückgenommen. Den aktuellen Wert zeigt &amp;#039;&amp;#039;Interfaces → Virtual IPs → Status&amp;#039;&amp;#039;.&lt;br /&gt;
* Ausgelöst wird die Prüfung durch OSPF-Meldungen im Systemlog. Laut OPNsense-Dokumentation werden die relevanten Nachbarschaftsmeldungen nur mit &amp;#039;&amp;#039;&amp;#039;Log Level Debug&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;) geschrieben – ohne Debug reagiert der Monitor nicht zuverlässig; das Log wird dadurch deutlich umfangreicher.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Geeignet für:&amp;#039;&amp;#039;&amp;#039; Fälle, in denen eine Firewall zwar läuft, aber ihre Upstream-Verbindung (OSPF-Nachbarn) verloren hat und deshalb nicht Master bleiben soll.&lt;br /&gt;
* Mechanismus 2 und 3 lassen sich kombinieren: CARP demote sorgt für die richtige Master-Rolle, Depend on (carp) für die passenden Kosten.&lt;br /&gt;
&lt;br /&gt;
=== Welche Variante wann? ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Situation !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| BGP zum Provider über eine CARP-Adresse || &amp;#039;&amp;#039;&amp;#039;CARP Failover&amp;#039;&amp;#039;&amp;#039; – nur der Master hält die Session (Timer bzw. BFD für schnellen Neuaufbau beachten)&lt;br /&gt;
|-&lt;br /&gt;
| Cluster per OSPF an Core-Switches || &amp;#039;&amp;#039;&amp;#039;Depend on (carp)&amp;#039;&amp;#039;&amp;#039; mit Cost (when demoted), optional zusätzlich &amp;#039;&amp;#039;&amp;#039;CARP demote&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Uplink-Ausfall soll Failover auslösen || &amp;#039;&amp;#039;&amp;#039;CARP demote&amp;#039;&amp;#039;&amp;#039; (OSPF) bzw. Gateway-/Interface-Überwachung von CARP&lt;br /&gt;
|-&lt;br /&gt;
| BGP auf beiden Firewalls gleichzeitig || keine CARP-Option; eigene Sessions pro Firewall und Pfadwahl über Local Preference/AS-Path-Prepending (siehe [[OPNsense - BGP mit FRR]])&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Failover testen ===&lt;br /&gt;
# Unter &amp;#039;&amp;#039;Interfaces → Virtual IPs → Status&amp;#039;&amp;#039; auf dem Master &amp;#039;&amp;#039;&amp;#039;Enter Persistent CARP Maintenance Mode&amp;#039;&amp;#039;&amp;#039; wählen.&lt;br /&gt;
# Beim CARP Failover: auf dem neuen Master &amp;#039;&amp;#039;Routing → Diagnostics&amp;#039;&amp;#039; prüfen, ob die Sessions wieder &amp;#039;&amp;#039;Established&amp;#039;&amp;#039;/&amp;#039;&amp;#039;Full&amp;#039;&amp;#039; sind.&lt;br /&gt;
# Bei Depend on (carp): im Log &amp;#039;&amp;#039;ospfd demote/promote interface&amp;#039;&amp;#039; prüfen und auf den Nachbarn die neuen Kosten bzw. Wege kontrollieren.&lt;br /&gt;
# Maintenance Mode wieder beenden und das Zurückschwenken prüfen.&lt;br /&gt;
&lt;br /&gt;
== Diagnose ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → Diagnostics&amp;#039;&amp;#039;&amp;#039; zeigt den Zustand ohne Konsole:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;General&amp;#039;&amp;#039;&amp;#039; – Routing-Tabelle von zebra, Konfiguration und Status der Daemons&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;OSPF&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;OSPFv3&amp;#039;&amp;#039;&amp;#039; – Nachbarn, Datenbank, Interfaces, Routen&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;BGP&amp;#039;&amp;#039;&amp;#039; – Zusammenfassung der Nachbarn, empfangene und angekündigte Routen&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;BFD&amp;#039;&amp;#039;&amp;#039; – Sitzungen, Zähler&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Log&amp;#039;&amp;#039;&amp;#039; – Meldungen aller FRR-Daemons&lt;br /&gt;
Die von FRR gelernten Routen erscheinen zusätzlich in der normalen Routing-Tabelle unter &amp;#039;&amp;#039;System → Routes → Status&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* Routing-Protokolle &amp;#039;&amp;#039;&amp;#039;nur auf den nötigen Schnittstellen&amp;#039;&amp;#039;&amp;#039; sprechen lassen (OSPF: Passive Interfaces; BGP: nur definierte Nachbarn) und &amp;#039;&amp;#039;&amp;#039;nie unkontrolliert auf dem WAN&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Firewall-Regeln für BGP (TCP 179), BFD (UDP 3784/4784) und OSPF (IP-Protokoll 89) auf die Adressen der Nachbarn beschränken.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Authentifizierung&amp;#039;&amp;#039;&amp;#039; nutzen: BGP-MD5-Passwort, OSPF-MD5.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Filter&amp;#039;&amp;#039;&amp;#039; setzen: Prefix-Listen und Route-Maps für ein- und ausgehende Routen – insbesondere zum Provider, damit keine internen RFC-1918-Netze angekündigt und nur erwartete Präfixe angenommen werden.&lt;br /&gt;
* Änderungen an laufenden Routing-Daemons vorsichtig vornehmen: Wird ein Daemon deaktiviert, können Routen verschwinden, über die die Verwaltung der Firewall läuft.&lt;br /&gt;
* Routing-Logs an ein SIEM übertragen, z. B. mit dem [[OPNsense - Wazuh-Agent|Wazuh-Agent]]; Nachbarschaftswechsel (&amp;#039;&amp;#039;Log Neighbor Changes&amp;#039;&amp;#039; / &amp;#039;&amp;#039;Log Adjacency Changes&amp;#039;&amp;#039;) aktivieren.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Keine Protokollseiten im Menü || &amp;#039;&amp;#039;Manual config&amp;#039;&amp;#039; aktiv oder Plugin-Seite nach der Installation nicht neu geladen.&lt;br /&gt;
|-&lt;br /&gt;
| Nachbarschaft kommt nicht zustande || Firewall-Regel fehlt (BGP TCP 179, OSPF Protokoll 89, BFD UDP 3784), falsche Adressen/AS-Nummern, MTU-Unterschiede (OSPF) – &amp;#039;&amp;#039;Routing → Diagnostics → Log&amp;#039;&amp;#039; prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Routen werden gelernt, aber nicht genutzt || Administrative Distanz (eine statische Route gewinnt), Network Import-Check (BGP) oder fehlende Firewall-Regeln für den eigentlichen Verkehr.&lt;br /&gt;
|-&lt;br /&gt;
| Backup-Firewall routet im HA-Cluster falsch || CARP-Strategie fehlt – &amp;#039;&amp;#039;Enable CARP Failover&amp;#039;&amp;#039; oder OSPF-Kosten per &amp;#039;&amp;#039;Depend on (carp)&amp;#039;&amp;#039; einrichten.&lt;br /&gt;
|-&lt;br /&gt;
| Meldungen gehen bei vielen Routen verloren || Tunable &amp;lt;code&amp;gt;kern.ipc.maxsockbuf&amp;lt;/code&amp;gt; auf 33554432 erhöhen.&lt;br /&gt;
|-&lt;br /&gt;
| Verwaltung nach Änderung nicht mehr erreichbar || Route zur Verwaltungsstation kam über FRR – per Konsole Daemon wieder aktivieren bzw. statische Route ergänzen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039; wird die OPNsense zum vollwertigen Router: BGP für Provider, Cloud und viele Standorte, OSPF für das interne Netz, BFD für schnelle Umschaltung und CARP-Integration für den Cluster-Betrieb. Wichtig sind eine saubere Planung (Router-IDs, AS-Nummern, Areas), Filter für ein- und ausgehende Routen und passende Firewall-Regeln. Die Protokolle im Detail beschreiben die Artikel zu [[OPNsense - BGP mit FRR|BGP]], [[OPNsense - OSPF und OSPFv3 mit FRR|OSPF]] und [[OPNsense - BFD mit FRR|BFD]].&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Standorte, Rechenzentren oder Cloud-Umgebungen mit dynamischem Routing auf OPNsense verbinden oder einen hochverfügbaren Cluster mit BGP aufbauen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
* [[OPNsense - BGP mit FRR]]&lt;br /&gt;
* [[OPNsense - OSPF und OSPFv3 mit FRR]]&lt;br /&gt;
* [[OPNsense - BFD mit FRR]]&lt;br /&gt;
* [[Dynamisches Routing]]&lt;br /&gt;
* [[Routing]]&lt;br /&gt;
* [[Routing-Tabelle]]&lt;br /&gt;
* [[OPNsense - IPsec Site-to-Site route-based]]&lt;br /&gt;
* [[OPNsense - WireGuard Site-to-Site und Road Warrior]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/dynamic_routing.html OPNsense-Doku – Dynamic Routing (FRR)]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/stable/26.7/net/frr Quellcode des Plugins os-frr]&lt;br /&gt;
* [https://docs.frrouting.org/en/latest/ FRRouting-Dokumentation]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>