<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Gateways_und_Multi-WAN</id>
	<title>OPNsense - Gateways und Multi-WAN - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Gateways_und_Multi-WAN"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Gateways_und_Multi-WAN&amp;action=history"/>
	<updated>2026-10-11T10:13:17Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Gateways_und_Multi-WAN&amp;diff=4146&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf OPNsense - NetFlow und Insight ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Gateways_und_Multi-WAN&amp;diff=4146&amp;oldid=prev"/>
		<updated>2026-10-09T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf OPNsense - NetFlow und Insight ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (System → Gateways, Firewall → Rules)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Failover zwischen zwei Internetleitungen)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), zwei funktionierende WAN-Anschlüsse&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Gateways und Multi-WAN in OPNsense&amp;#039;&amp;#039;&amp;#039; sorgen dafür, dass ein Standort mit zwei oder mehr Internetleitungen ausfallsicher bleibt: Fällt die Hauptleitung aus oder wird sie unbrauchbar langsam, schwenkt der Verkehr automatisch auf die Reserve – etwa von Glasfaser auf DSL oder [[5G]]. Alternativ lässt sich der Verkehr auf mehrere Leitungen &amp;#039;&amp;#039;&amp;#039;verteilen&amp;#039;&amp;#039;&amp;#039; (Load Balancing) oder gezielt bestimmten Leitungen zuordnen. Grundlage sind &amp;#039;&amp;#039;&amp;#039;überwachte Gateways&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Gateway-Gruppen&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Policy-based Routing&amp;#039;&amp;#039;&amp;#039; über Firewall-Regeln.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt Gateways, Standard-Gateway und Gateway-Überwachung in OPNsense 26.7 und zeigt Schritt für Schritt WAN-Failover, Load Balancing, die Kombination aus beidem sowie typische Stolperfallen wie DNS, VPN und lokale Dienste.&lt;br /&gt;
&lt;br /&gt;
== Gateways in OPNsense ==&lt;br /&gt;
Ein [[Gateway]] ist der nächste Router auf dem Weg in ein anderes Netz – meist der Router bzw. das Modem des Providers. Unter &amp;#039;&amp;#039;&amp;#039;System → Gateways → Configuration&amp;#039;&amp;#039;&amp;#039; werden alle Gateways verwaltet:&lt;br /&gt;
* Gateways &amp;#039;&amp;#039;&amp;#039;dynamischer Schnittstellen&amp;#039;&amp;#039;&amp;#039; (DHCP, PPPoE) legt OPNsense automatisch an, z. B. &amp;lt;code&amp;gt;WAN_DHCP&amp;lt;/code&amp;gt; oder &amp;lt;code&amp;gt;WAN_PPPOE&amp;lt;/code&amp;gt;; ihre Einstellungen lassen sich trotzdem anpassen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Statische Gateways&amp;#039;&amp;#039;&amp;#039; werden mit IP-Adresse manuell angelegt (z. B. bei festen IP-Adressen am WAN oder für interne Router).&lt;br /&gt;
* Für &amp;#039;&amp;#039;&amp;#039;statische Routen&amp;#039;&amp;#039;&amp;#039; zu anderen Netzen (&amp;#039;&amp;#039;System → Routes → Configuration&amp;#039;&amp;#039;) wird ein Gateway als Ziel gewählt.&lt;br /&gt;
&lt;br /&gt;
=== Das Standard-Gateway ===&lt;br /&gt;
Pro IP-Version gibt es genau &amp;#039;&amp;#039;&amp;#039;ein&amp;#039;&amp;#039;&amp;#039; aktives Standard-Gateway (Default Route). OPNsense wählt es so:&lt;br /&gt;
# Gateways mit &amp;#039;&amp;#039;&amp;#039;Upstream Gateway&amp;#039;&amp;#039;&amp;#039; werden bevorzugt,&lt;br /&gt;
# danach entscheidet die &amp;#039;&amp;#039;&amp;#039;Priority&amp;#039;&amp;#039;&amp;#039; (1 = wichtigste, 255 = unwichtigste; automatisch erzeugte Gateways erhalten eine niedrige Priorität),&lt;br /&gt;
# überwachte Gateways im Zustand &amp;#039;&amp;#039;offline&amp;#039;&amp;#039; werden übersprungen.&lt;br /&gt;
Das gewählte Gateway ist in der Liste mit &amp;#039;&amp;#039;&amp;#039;(active)&amp;#039;&amp;#039;&amp;#039; markiert; die tatsächliche Routing-Tabelle zeigt &amp;#039;&amp;#039;System → Routes → Status&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Standardmäßig wählt OPNsense das Standard-Gateway nur beim Start oder bei Link-Änderungen neu. Damit es auch bei einem per Monitoring erkannten Ausfall umschaltet, unter &amp;#039;&amp;#039;&amp;#039;System → Settings → General&amp;#039;&amp;#039;&amp;#039; die Option &amp;#039;&amp;#039;&amp;#039;Allow default gateway switching&amp;#039;&amp;#039;&amp;#039; aktivieren. Das betrifft vor allem Verkehr der Firewall selbst (DNS, Updates, VPN).}}&lt;br /&gt;
&lt;br /&gt;
=== Gateway-Überwachung ===&lt;br /&gt;
OPNsense überwacht Gateways mit ICMP-Pings (Dienst &amp;#039;&amp;#039;dpinger&amp;#039;&amp;#039;) und bewertet Laufzeit und Paketverlust:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Standard !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Monitor IP&amp;#039;&amp;#039;&amp;#039; || Gateway-Adresse || besser eine &amp;#039;&amp;#039;&amp;#039;zuverlässige Adresse im Internet&amp;#039;&amp;#039;&amp;#039; (z. B. ein öffentlicher DNS-Server), damit nicht nur das Modem, sondern die Leitung geprüft wird; je Gateway eine &amp;#039;&amp;#039;&amp;#039;andere&amp;#039;&amp;#039;&amp;#039; Adresse&lt;br /&gt;
|-&lt;br /&gt;
| Latency Low / High Threshold || 200 / 500 ms || Schwellen für erhöhte Latenz&lt;br /&gt;
|-&lt;br /&gt;
| Packet Loss Low / High Threshold || 10 / 20 % || Schwellen für Paketverlust&lt;br /&gt;
|-&lt;br /&gt;
| Probe Interval || 1 s || Abstand der Pings&lt;br /&gt;
|-&lt;br /&gt;
| Time Period || 60 s || Zeitraum für die Mittelwerte&lt;br /&gt;
|-&lt;br /&gt;
| Loss Interval || 4 s || Wartezeit, bis ein Ping als verloren gilt&lt;br /&gt;
|-&lt;br /&gt;
| Disable Host Route || aus || OPNsense legt für die Monitor-IP eine Host-Route über dieses Gateway an – nicht deaktivieren, sonst wird ggf. über die falsche Leitung gemessen&lt;br /&gt;
|}&lt;br /&gt;
Weitere Optionen: &amp;#039;&amp;#039;&amp;#039;Failover States&amp;#039;&amp;#039;&amp;#039; (bei Ausfall bestehende Verbindungen dieses Gateways beenden, damit Clients über die Reserve neu verbinden), &amp;#039;&amp;#039;&amp;#039;Failback States&amp;#039;&amp;#039;&amp;#039; (Verbindungen über ein Reserve-Gateway beenden, sobald ein wichtigeres wieder online ist – z. B. für Mobilfunk mit Volumentarif), &amp;#039;&amp;#039;&amp;#039;Mark Gateway as Down&amp;#039;&amp;#039;&amp;#039; (manuell abschalten, etwa für Wartung) und &amp;#039;&amp;#039;&amp;#039;Weight&amp;#039;&amp;#039;&amp;#039; für die Lastverteilung.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Multi-WAN.png|thumb|center|750px|Multi-WAN auf der OPNsense: Zwei überwachte Gateways (Glasfaser Tier 1, LTE/5G Tier 2) bilden eine Gateway-Gruppe; die LAN-Regel leitet Verkehr per Policy-based Routing über die Gruppe, Verkehr zu internen Netzen und zur Firewall selbst läuft ohne Gateway-Zuordnung.]]&lt;br /&gt;
&lt;br /&gt;
== Gateway-Gruppen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Gateways → Group&amp;#039;&amp;#039;&amp;#039; fasst mehrere Gateways zusammen und ordnet sie in bis zu &amp;#039;&amp;#039;&amp;#039;fünf Tiers&amp;#039;&amp;#039;&amp;#039; ein:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Gleicher Tier&amp;#039;&amp;#039;&amp;#039; → Lastverteilung zwischen diesen Gateways (gemäß &amp;#039;&amp;#039;Weight&amp;#039;&amp;#039;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Unterschiedliche Tiers&amp;#039;&amp;#039;&amp;#039; → Failover: Tier 2 wird erst genutzt, wenn kein Gateway aus Tier 1 verfügbar ist.&lt;br /&gt;
Der &amp;#039;&amp;#039;&amp;#039;Trigger Level&amp;#039;&amp;#039;&amp;#039; legt fest, wann ein Gateway ausscheidet:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Trigger Level !! Auslöser&lt;br /&gt;
|-&lt;br /&gt;
| Member Down || 100 % Paketverlust&lt;br /&gt;
|-&lt;br /&gt;
| Packet Loss || Paketverlust über dem Schwellwert&lt;br /&gt;
|-&lt;br /&gt;
| High Latency || Latenz über dem Schwellwert&lt;br /&gt;
|-&lt;br /&gt;
| Packet Loss or High Latency || eines von beiden&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Szenario 1: WAN-Failover ==&lt;br /&gt;
Beispiel: &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039; (Glasfaser) als Hauptleitung, &amp;#039;&amp;#039;WAN2&amp;#039;&amp;#039; (LTE/5G-Router) als Reserve. Beide Leitungen funktionieren einzeln, und beide Schnittstellen haben ihr Gateway in der Interface-Konfiguration – so erzeugt OPNsense automatisch die Source-NAT-Regeln je WAN und die Rückweg-Regeln (&amp;#039;&amp;#039;reply-to&amp;#039;&amp;#039;).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Monitor IPs&amp;#039;&amp;#039;&amp;#039;: unter &amp;#039;&amp;#039;System → Gateways → Configuration&amp;#039;&amp;#039; für &amp;#039;&amp;#039;WAN_GW&amp;#039;&amp;#039; z. B. &amp;lt;code&amp;gt;9.9.9.9&amp;lt;/code&amp;gt;, für &amp;#039;&amp;#039;WAN2_GW&amp;#039;&amp;#039; &amp;lt;code&amp;gt;1.1.1.1&amp;lt;/code&amp;gt; eintragen, Monitoring aktiv lassen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Gateway-Gruppe&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;WAN_FAILOVER&amp;#039;&amp;#039;: &amp;#039;&amp;#039;WAN_GW&amp;#039;&amp;#039; → Tier 1, &amp;#039;&amp;#039;WAN2_GW&amp;#039;&amp;#039; → Tier 2, Trigger Level &amp;#039;&amp;#039;Packet Loss or High Latency&amp;#039;&amp;#039;.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;DNS je Gateway&amp;#039;&amp;#039;&amp;#039;: unter &amp;#039;&amp;#039;System → Settings → General&amp;#039;&amp;#039; je einen DNS-Server mit zugehörigem Gateway eintragen (z. B. &amp;lt;code&amp;gt;9.9.9.9&amp;lt;/code&amp;gt; über WAN_GW, &amp;lt;code&amp;gt;1.1.1.1&amp;lt;/code&amp;gt; über WAN2_GW) und &amp;#039;&amp;#039;&amp;#039;Allow default gateway switching&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Policy-based Routing&amp;#039;&amp;#039;&amp;#039;: unter [[OPNsense - Firewall-Regeln|&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;]] (Schnittstelle LAN) in der allgemeinen Pass-Regel ins Internet als &amp;#039;&amp;#039;&amp;#039;Gateway&amp;#039;&amp;#039;&amp;#039; die Gruppe &amp;#039;&amp;#039;WAN_FAILOVER&amp;#039;&amp;#039; wählen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Ausnahmen davor&amp;#039;&amp;#039;&amp;#039;: Regeln &amp;#039;&amp;#039;&amp;#039;ohne&amp;#039;&amp;#039;&amp;#039; Gateway (&amp;#039;&amp;#039;default&amp;#039;&amp;#039;) &amp;#039;&amp;#039;&amp;#039;oberhalb&amp;#039;&amp;#039;&amp;#039; der Gruppenregel für Ziele, die nicht über die Gruppe laufen dürfen – die Firewall selbst (DNS an die LAN-Adresse, Weboberfläche) sowie alle internen Netze und VPN-Netze (z. B. Alias &amp;#039;&amp;#039;RFC1918&amp;#039;&amp;#039;).&lt;br /&gt;
# Optional bei beiden Gateways &amp;#039;&amp;#039;&amp;#039;Failover States&amp;#039;&amp;#039;&amp;#039; aktivieren und bei der LTE-Reserve &amp;#039;&amp;#039;&amp;#039;Failback States&amp;#039;&amp;#039;&amp;#039;, damit nach Rückkehr der Glasfaser keine Verbindungen dauerhaft über Mobilfunk laufen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Policy-based Routing umgeht die normale Routing-Tabelle: Eine Regel &amp;#039;&amp;#039;LAN → any&amp;#039;&amp;#039; mit Gateway-Gruppe würde auch Verkehr zu anderen internen Netzen, VPN-Tunneln oder zur Firewall selbst ins Internet schicken. Deshalb müssen Regeln für interne Ziele &amp;#039;&amp;#039;&amp;#039;ohne Gateway&amp;#039;&amp;#039;&amp;#039; davor stehen.}}&lt;br /&gt;
&lt;br /&gt;
== Szenario 2: Load Balancing ==&lt;br /&gt;
Beide Gateways in &amp;#039;&amp;#039;&amp;#039;denselben Tier&amp;#039;&amp;#039;&amp;#039; der Gruppe legen; über &amp;#039;&amp;#039;&amp;#039;Weight&amp;#039;&amp;#039;&amp;#039; (1–10) lässt sich die Verteilung gewichten, z. B. 3:1 bei 300 und 100 Mbit/s. Wichtig:&lt;br /&gt;
* Die Verteilung erfolgt &amp;#039;&amp;#039;&amp;#039;pro Verbindung&amp;#039;&amp;#039;&amp;#039;, nicht pro Paket – ein einzelner Download wird nicht schneller.&lt;br /&gt;
* Manche Dienste (Online-Banking, Webportale mit Sitzungsbindung an die IP) reagieren empfindlich auf wechselnde Absenderadressen. Abhilfe: unter &amp;#039;&amp;#039;&amp;#039;Firewall → Settings → Advanced&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Use sticky connections&amp;#039;&amp;#039;&amp;#039; aktivieren (bzw. die &amp;#039;&amp;#039;Pool Options&amp;#039;&amp;#039; der Gruppe) oder solche Ziele per eigener Regel fest einer Leitung zuordnen.&lt;br /&gt;
&lt;br /&gt;
== Szenario 3: Balancing und Failover kombiniert ==&lt;br /&gt;
Zwei Festnetzleitungen in Tier 1 (Lastverteilung), eine Mobilfunkleitung in Tier 2 (nur bei Ausfall beider). Mit fünf Tiers lassen sich beliebige Abstufungen bauen. Wie sich der Verkehr tatsächlich auf die Leitungen verteilt, zeigt [[OPNsense - NetFlow und Insight|Reporting → Insight]] pro Schnittstelle.&lt;br /&gt;
&lt;br /&gt;
== Szenario 4: Bestimmter Verkehr über bestimmte Leitungen ==&lt;br /&gt;
Policy-based Routing funktioniert auch ohne Gruppe: Eine Firewall-Regel mit einem &amp;#039;&amp;#039;&amp;#039;einzelnen Gateway&amp;#039;&amp;#039;&amp;#039; schickt z. B. das Gästenetz immer über die günstigere Leitung, Telefonie über die Leitung mit der festen IP oder Backups über die zweite Leitung. Mit &amp;#039;&amp;#039;&amp;#039;Skip rules when gateway is down&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Firewall → Settings → Advanced&amp;#039;&amp;#039;) werden solche Regeln übersprungen, wenn das Gateway ausgefallen ist – sonst wird der Verkehr ohne Gateway über die normale Route geleitet.&lt;br /&gt;
&lt;br /&gt;
== Multi-WAN und weitere Dienste ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;VPN&amp;#039;&amp;#039;&amp;#039;: [[OPNsense - WireGuard Site-to-Site und Road Warrior|WireGuard]], [[OPNsense - IPsec Site-to-Site route-based|IPsec]] und [[OPNsense - OpenVPN Site-to-Site und Client-VPN|OpenVPN]] nutzen die Routing-Tabelle der Firewall – mit &amp;#039;&amp;#039;Allow default gateway switching&amp;#039;&amp;#039; wechseln sie bei Ausfall die Leitung. Robuster sind zwei Tunnel über beide Leitungen mit Gateway-Gruppe oder dynamischem Routing ([[OPNsense - BGP mit FRR|BGP]]).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Eingehende Dienste&amp;#039;&amp;#039;&amp;#039; ([[OPNsense - NAT und Portweiterleitungen|Portweiterleitungen]], Reverse Proxy) sind über jede Leitung mit eigener öffentlicher Adresse erreichbar; DNS-Einträge bzw. ein DNS-Failover beim Provider müssen dazu passen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS&amp;#039;&amp;#039;&amp;#039;: [[OPNsense - Unbound DNS Resolver|Unbound]] nutzt die Routing-Tabelle der Firewall – daher Gateway Switching aktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;HA-Cluster&amp;#039;&amp;#039;&amp;#039;: Gateways werden per Synchronisation übertragen (&amp;#039;&amp;#039;Disable HA sync&amp;#039;&amp;#039; für abweichende Einträge); Source NAT jeweils auf die CARP-Adresse der WAN-Schnittstellen (siehe [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]).&lt;br /&gt;
&lt;br /&gt;
== Status und Fehlersuche ==&lt;br /&gt;
* &amp;#039;&amp;#039;System → Gateways → Configuration&amp;#039;&amp;#039;: Status, RTT, Abweichung und Verlust je Gateway; Dashboard-Widget &amp;#039;&amp;#039;Gateways&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;System → Gateways → Log File&amp;#039;&amp;#039;: Statuswechsel (online/offline, Alarm).&lt;br /&gt;
* &amp;#039;&amp;#039;System → Routes → Status&amp;#039;&amp;#039;: aktuelle Default-Route.&lt;br /&gt;
* &amp;#039;&amp;#039;Interfaces → Diagnostics → Ping&amp;#039;&amp;#039; mit Quelle der jeweiligen WAN-Schnittstelle zum Test der Monitor-IP.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Gateway dauerhaft &amp;#039;&amp;#039;offline&amp;#039;&amp;#039; || Monitor-IP über diese Leitung nicht erreichbar oder blockiert ICMP; andere Monitor-IP wählen; &amp;#039;&amp;#039;Disable Host Route&amp;#039;&amp;#039; nicht aktiv lassen.&lt;br /&gt;
|-&lt;br /&gt;
| Gateway „flappt“ zwischen online und offline || Schwellwerte zu streng für die Leitung (z. B. Mobilfunk) – Latenz-/Verlust-Schwellen oder Time Period erhöhen.&lt;br /&gt;
|-&lt;br /&gt;
| LAN fällt nicht auf die Reserve um || Pass-Regel ohne Gateway-Gruppe, falscher Trigger Level, Monitor-IP der Reserve identisch mit der der Hauptleitung.&lt;br /&gt;
|-&lt;br /&gt;
| Firewall selbst (Updates, DNS, VPN) nutzt die tote Leitung || &amp;#039;&amp;#039;Allow default gateway switching&amp;#039;&amp;#039; aus oder DNS-Server nicht je Gateway eingetragen.&lt;br /&gt;
|-&lt;br /&gt;
| Interne Netze/VPN nicht mehr erreichbar || Gruppenregel mit Ziel &amp;#039;&amp;#039;any&amp;#039;&amp;#039; fängt internen Verkehr ab – Ausnahmeregeln ohne Gateway davor setzen.&lt;br /&gt;
|-&lt;br /&gt;
| Antworten gehen über die falsche Leitung || Gateway in der WAN-Schnittstelle nicht gesetzt (fehlende &amp;#039;&amp;#039;reply-to&amp;#039;&amp;#039;-Regeln) oder Source NAT nicht je WAN.&lt;br /&gt;
|-&lt;br /&gt;
| Nach Rückkehr der Hauptleitung bleiben Verbindungen auf der Reserve || &amp;#039;&amp;#039;Failback States&amp;#039;&amp;#039; am Reserve-Gateway aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Webportale melden ständig ab || Load Balancing mit wechselnder Absender-IP – Sticky connections oder feste Zuordnung.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit überwachten Gateways, Gateway-Gruppen und Policy-based Routing bietet OPNsense ein vollwertiges Multi-WAN: automatisches Failover auf eine Reserveleitung, Lastverteilung über mehrere Anschlüsse oder die gezielte Zuordnung von Netzen und Diensten zu bestimmten Leitungen. Entscheidend sind eindeutige Monitor-IPs je Leitung, passende Schwellwerte, Gateway Switching für den Verkehr der Firewall selbst und Ausnahmeregeln ohne Gateway für interne Ziele.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihren Standort mit einer zweiten Leitung oder einer LTE/5G-Reserve ausfallsicher machen oder mehrere Anschlüsse intelligent nutzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - NetFlow und Insight]]&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[OPNsense - NAT und Portweiterleitungen]]&lt;br /&gt;
* [[Gateway]]&lt;br /&gt;
* [[Failover]]&lt;br /&gt;
* [[5G]]&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
* [[OPNsense - FRR Dynamisches Routing]]&lt;br /&gt;
* [[OPNsense - Traffic Shaper und QoS]]&lt;br /&gt;
* [[OPNsense - WireGuard Site-to-Site und Road Warrior]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/gateways.html OPNsense-Doku – Gateways]&lt;br /&gt;
* [https://docs.opnsense.org/manual/multiwan.html OPNsense-Doku – Gateway groups / Multi WAN]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/multiwan.html OPNsense-Doku – Multi WAN How-to]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>