<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_LAGG_und_LACP_Link_Aggregation</id>
	<title>OPNsense - LAGG und LACP Link Aggregation - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_LAGG_und_LACP_Link_Aggregation"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_LAGG_und_LACP_Link_Aggregation&amp;action=history"/>
	<updated>2026-10-11T11:20:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_LAGG_und_LACP_Link_Aggregation&amp;diff=4141&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Bridge und transparente Firewall ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_LAGG_und_LACP_Link_Aggregation&amp;diff=4141&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Bridge und transparente Firewall ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Interfaces → Devices → LAGG)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (LACP-Verbund aus zwei Ports zum Switch)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Zugriff auf die Switch-Konfiguration, Konsolenzugang empfohlen&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;LAGG in OPNsense&amp;#039;&amp;#039;&amp;#039; (Link Aggregation, FreeBSD &amp;lt;code&amp;gt;lagg(4)&amp;lt;/code&amp;gt;) bündelt mehrere physische Netzwerkports zu einer logischen Schnittstelle. Das bringt &amp;#039;&amp;#039;&amp;#039;Ausfallsicherheit&amp;#039;&amp;#039;&amp;#039; – fällt ein Kabel oder Port aus, läuft der Verkehr über die übrigen weiter – und &amp;#039;&amp;#039;&amp;#039;mehr Gesamtbandbreite&amp;#039;&amp;#039;&amp;#039; für viele parallele Verbindungen. Der Standard dafür ist &amp;#039;&amp;#039;&amp;#039;[[LACP]]&amp;#039;&amp;#039;&amp;#039; (IEEE 802.3ad), das die OPNsense mit dem Switch aushandelt. Auf dem LAGG setzen anschließend die [[OPNsense - VLAN und Netzwerksegmentierung|VLANs]] auf.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt die LAGG-Protokolle, die Einrichtung eines LACP-Verbunds mit OPNsense 26.7, die passenden Einstellungen am Switch, Hash Layers und Timeouts, LAGG im HA-Cluster sowie die Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== Wozu Link Aggregation? ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Redundanz:&amp;#039;&amp;#039;&amp;#039; Ein defektes Kabel, ein ausgefallener Port oder ein Switch-Neustart (bei Stack/MLAG) unterbricht die Verbindung nicht.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bandbreite:&amp;#039;&amp;#039;&amp;#039; Verkehr vieler Clients wird auf mehrere Ports verteilt – z. B. 2 × 10 Gbit/s zwischen Firewall und Core-Switch.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Flexibilität:&amp;#039;&amp;#039;&amp;#039; VLANs hängen am LAGG statt an einem bestimmten Port; weitere Ports lassen sich später ergänzen. Ein LAGG kann auch mit nur einem Port angelegt werden.&lt;br /&gt;
{{Hinweis|Eine &amp;#039;&amp;#039;&amp;#039;einzelne Verbindung&amp;#039;&amp;#039;&amp;#039; (z. B. ein Dateitransfer) läuft immer nur über &amp;#039;&amp;#039;&amp;#039;einen&amp;#039;&amp;#039;&amp;#039; Port – der Hash ordnet jeden Datenstrom fest einem Mitglied zu. Zwei 1-Gbit/s-Ports ergeben also keine 2 Gbit/s für einen einzelnen Download, sondern bis zu 2 Gbit/s in Summe für viele Verbindungen.}}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-LAGG.png|thumb|center|750px|LAGG auf der OPNsense: Zwei Ports bilden per LACP die Schnittstelle lagg0 zu einem Switch-Stack bzw. MLAG-Paar; darauf liegen die VLANs. Der Hash verteilt Datenströme auf die Mitglieder, fällt ein Link aus, übernimmt der andere.]]&lt;br /&gt;
&lt;br /&gt;
== LAGG-Protokolle ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Protokoll !! Funktionsweise !! Einsatz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;lacp&amp;#039;&amp;#039;&amp;#039; (Standard) || IEEE 802.3ad: Aushandlung mit dem Switch, Überwachung der Links, Lastverteilung per Hash; alle Ports gleicher Geschwindigkeit, Vollduplex || &amp;#039;&amp;#039;&amp;#039;Empfehlung&amp;#039;&amp;#039;&amp;#039; – mit jedem verwalteten Switch, der LACP beherrscht&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;failover&amp;#039;&amp;#039;&amp;#039; || Verkehr nur über den Master-Port; fällt er aus, übernimmt der nächste aktive Port. Der zuerst hinzugefügte Port ist der Master (&amp;#039;&amp;#039;Primary interface&amp;#039;&amp;#039;) || Redundanz ohne Switch-Unterstützung, z. B. zu zwei unabhängigen Switches&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;fec&amp;#039;&amp;#039;&amp;#039; || Cisco EtherChannel, statisch ohne Aushandlung || ältere Cisco-Geräte ohne LACP&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;loadbalance&amp;#039;&amp;#039;&amp;#039; || statische Lastverteilung per Hash, keine Aushandlung und keine Link-Überwachung || Switches mit statischer Aggregation („static trunk“)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;roundrobin&amp;#039;&amp;#039;&amp;#039; || reihum über alle aktiven Ports || Sonderfälle; Paketumsortierung möglich&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;none&amp;#039;&amp;#039;&amp;#039; || deaktiviert den Verkehr, ohne das LAGG zu entfernen || Wartung&lt;br /&gt;
|}&lt;br /&gt;
Laut OPNsense-Dokumentation muss das Protokoll zur Gegenstelle passen; &amp;#039;&amp;#039;&amp;#039;LACP&amp;#039;&amp;#039;&amp;#039; ist Best Practice.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Vorbereitung ==&lt;br /&gt;
* Die künftigen Mitglieder dürfen &amp;#039;&amp;#039;&amp;#039;nicht zugewiesen&amp;#039;&amp;#039;&amp;#039; sein: unter &amp;#039;&amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039;&amp;#039; prüfen und ggf. entfernen. Soll eine bereits genutzte Schnittstelle (z. B. LAN) auf ein LAGG umziehen, die Umstellung in einem Wartungsfenster und am besten über die &amp;#039;&amp;#039;&amp;#039;Konsole&amp;#039;&amp;#039;&amp;#039; bzw. einen anderen Port vornehmen – sonst sperrt man sich aus.&lt;br /&gt;
* Ports mit &amp;#039;&amp;#039;&amp;#039;gleicher Geschwindigkeit&amp;#039;&amp;#039;&amp;#039; verwenden (LACP bündelt nur gleich schnelle, vollduplex arbeitende Links).&lt;br /&gt;
* Am Switch den Ziel-Portverbund vorbereiten, aber erst nach der OPNsense-Seite aktivieren.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: LAGG anlegen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Interfaces → Devices → LAGG&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| Device || leer lassen – wird als &amp;lt;code&amp;gt;lagg0&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;lagg1&amp;lt;/code&amp;gt; … angelegt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Parent&amp;#039;&amp;#039;&amp;#039; || die Mitglieder, z. B. &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;igc1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Proto&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;lacp&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Primary interface || nur bei &amp;#039;&amp;#039;failover&amp;#039;&amp;#039; relevant: der bevorzugte Port&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Fast timeout&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;aus&amp;#039;&amp;#039;&amp;#039; (Standard) – siehe Timeouts&lt;br /&gt;
|-&lt;br /&gt;
| Use flowid || &amp;#039;&amp;#039;Default&amp;#039;&amp;#039;; nutzt den RSS-Hash der Netzwerkkarte, falls vorhanden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Hash Layers&amp;#039;&amp;#039;&amp;#039; || wie am Switch, z. B. L2 + L3 + L4; leer lassen, wenn unbekannt&lt;br /&gt;
|-&lt;br /&gt;
| Use strict || &amp;#039;&amp;#039;Default&amp;#039;&amp;#039;; strikte LACP-Konformität nur bei Bedarf&lt;br /&gt;
|-&lt;br /&gt;
| MTU || leer = kleinste MTU der Mitglieder; für Jumbo Frames am LAGG und allen Mitgliedern gleich setzen&lt;br /&gt;
|-&lt;br /&gt;
| Description || z. B. &amp;#039;&amp;#039;lagg0_core&amp;#039;&amp;#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Switch konfigurieren ==&lt;br /&gt;
Am Switch einen &amp;#039;&amp;#039;&amp;#039;LACP-Portverbund&amp;#039;&amp;#039;&amp;#039; (je nach Hersteller „LAG“, „Port-Channel“, „Trunk“ oder „Bond“) aus den passenden Ports bilden – Modus &amp;#039;&amp;#039;active&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;LACP&amp;#039;&amp;#039;. Auf diesem Verbund die benötigten VLANs als &amp;#039;&amp;#039;&amp;#039;tagged&amp;#039;&amp;#039;&amp;#039; konfigurieren und kein Native/Default VLAN setzen (siehe [[OPNsense - VLAN und Netzwerksegmentierung]]). Danach die Kabel stecken und unter &amp;#039;&amp;#039;&amp;#039;Interfaces → Overview&amp;#039;&amp;#039;&amp;#039; prüfen, ob das LAGG &amp;#039;&amp;#039;up&amp;#039;&amp;#039; ist und alle Mitglieder aktiv sind.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Nie mehrere Ports zum selben Switch per &amp;#039;&amp;#039;&amp;#039;[[OPNsense - Bridge und transparente Firewall|Bridge]]&amp;#039;&amp;#039;&amp;#039; verbinden – das erzeugt eine Schleife. Mehrfachanbindungen an denselben Switch immer als LAGG.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Zuweisen oder VLANs anlegen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ohne VLANs:&amp;#039;&amp;#039;&amp;#039; das Gerät &amp;lt;code&amp;gt;lagg0&amp;lt;/code&amp;gt; unter &amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039; zuweisen (z. B. als LAN) und IP-Adresse vergeben.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Mit VLANs (empfohlen):&amp;#039;&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;Interfaces → Devices → VLAN&amp;#039;&amp;#039; die VLANs mit Parent &amp;lt;code&amp;gt;lagg0&amp;lt;/code&amp;gt; anlegen, zuweisen und konfigurieren; das LAGG selbst bleibt unzugewiesen.&lt;br /&gt;
&lt;br /&gt;
== Hash Layers und Lastverteilung ==&lt;br /&gt;
Die Hash Layers legen fest, nach welchen Merkmalen die OPNsense ausgehenden Verkehr auf die Mitglieder verteilt:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;L2&amp;#039;&amp;#039;&amp;#039; – Quell-/Ziel-MAC und ggf. VLAN&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;L3&amp;#039;&amp;#039;&amp;#039; – Quell-/Ziel-IP (IPv4/IPv6)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;L4&amp;#039;&amp;#039;&amp;#039; – Quell-/Ziel-Port (TCP/UDP/SCTP)&lt;br /&gt;
Mit L3 + L4 verteilen sich viele Verbindungen am gleichmäßigsten. Laut Dokumentation müssen die Hash-Einstellungen auf beiden Seiten nicht identisch sein – gleiche Einstellungen gelten aber als Best Practice. Jede Seite verteilt nur den Verkehr, den sie selbst sendet.&lt;br /&gt;
&lt;br /&gt;
== LACP-Timeouts ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Modus !! Intervall der LACP-Nachrichten !! Einstellung&lt;br /&gt;
|-&lt;br /&gt;
| Slow/Normal (Standard) || 30 Sekunden || Fast timeout aus&lt;br /&gt;
|-&lt;br /&gt;
| Fast || 1 Sekunde || Fast timeout an&lt;br /&gt;
|}&lt;br /&gt;
Die OPNsense-Dokumentation empfiehlt &amp;#039;&amp;#039;&amp;#039;Slow/Normal&amp;#039;&amp;#039;&amp;#039;: Fast timeout kann bei manchen Herstellern zu Unterbrechungen führen und muss auf beiden Seiten gleich eingestellt sein. Ein ausgefallener Link (Kabel gezogen) wird unabhängig davon sofort über den Linkstatus erkannt.&lt;br /&gt;
&lt;br /&gt;
== Redundanz über zwei Switches ==&lt;br /&gt;
Ein klassischer LACP-Verbund endet an &amp;#039;&amp;#039;&amp;#039;einem&amp;#039;&amp;#039;&amp;#039; Switch. Für Redundanz gegen den Ausfall eines ganzen Switches muss der Verbund an einem &amp;#039;&amp;#039;&amp;#039;Stack&amp;#039;&amp;#039;&amp;#039; oder einem &amp;#039;&amp;#039;&amp;#039;[[MLAG]]&amp;#039;&amp;#039;&amp;#039;-Paar enden (z. B. Cisco StackWise Virtual, Arista MLAG, Juniper Virtual Chassis), das sich gegenüber der OPNsense wie ein einziger Switch verhält. Ohne Stack/MLAG bleibt nur &amp;#039;&amp;#039;failover&amp;#039;&amp;#039; zu zwei unabhängigen Switches.&lt;br /&gt;
&lt;br /&gt;
== LAGG im HA-Cluster ==&lt;br /&gt;
Im [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|CARP-Cluster]] erhält jede Firewall ein eigenes LAGG mit identischem Namen und identischen VLANs zum Switch-Stack bzw. MLAG – die Zuordnung (z. B. &amp;#039;&amp;#039;lagg0&amp;#039;&amp;#039; → LAN, &amp;#039;&amp;#039;opt3&amp;#039;&amp;#039;) muss auf beiden Firewalls übereinstimmen. Laut CARP-Dokumentation ist ein LAGG auch der Weg, um pfsync zwischen Firewalls mit unterschiedlichen Netzwerktreibern (etwa physisch und virtuell) zu betreiben, da die Schnittstellennamen dann gleich sind.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| LAGG bleibt &amp;#039;&amp;#039;down&amp;#039;&amp;#039; oder Mitglieder inaktiv || LACP am Switch nicht aktiv, falscher Portverbund, Protokoll unterschiedlich (z. B. lacp gegen statisch) oder Ports unterschiedlich schnell.&lt;br /&gt;
|-&lt;br /&gt;
| Mitglied lässt sich nicht hinzufügen || Port ist noch unter &amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039; zugewiesen.&lt;br /&gt;
|-&lt;br /&gt;
| Verbindung nach Umstellung weg || Verwaltungszugriff lief über den umgestellten Port – Konsole nutzen, Zuweisung auf &amp;#039;&amp;#039;lagg0&amp;#039;&amp;#039; bzw. dessen VLANs korrigieren.&lt;br /&gt;
|-&lt;br /&gt;
| Nur ein Link wird genutzt || Wenige große Datenströme (Hash) oder Hash Layers nur L2 bei Verkehr zwischen zwei Geräten – L3/L4 einbeziehen; einzelne Verbindungen nutzen immer nur einen Link.&lt;br /&gt;
|-&lt;br /&gt;
| Sporadische Aussetzer || Fast timeout nur auf einer Seite aktiv bzw. herstellerspezifische Probleme – Slow/Normal auf beiden Seiten.&lt;br /&gt;
|-&lt;br /&gt;
| Schleife / Broadcast-Sturm || Ports per Bridge statt LAGG verbunden oder statisches LAGG gegen nicht gebündelte Switch-Ports.&lt;br /&gt;
|-&lt;br /&gt;
| Jumbo Frames funktionieren nicht || MTU an LAGG, Mitgliedern, VLANs und Switch nicht einheitlich.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
LAGG mit LACP ist auf der OPNsense in wenigen Minuten eingerichtet und macht die wichtigste Verbindung – die zwischen Firewall und Core-Switch – ausfallsicher und leistungsfähiger. Entscheidend sind nicht zugewiesene, gleich schnelle Mitglieder, ein passender LACP-Verbund am Switch (für Switch-Redundanz an Stack oder MLAG), Slow/Normal-Timeouts und VLANs, die auf dem LAGG statt auf einzelnen Ports aufsetzen.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Firewall und Switches redundant anbinden, einen Core mit Stack oder MLAG aufbauen oder bestehende Netze auf LAGG und VLANs umstellen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Bridge und transparente Firewall]]&lt;br /&gt;
* [[Link Aggregation]]&lt;br /&gt;
* [[LACP]]&lt;br /&gt;
* [[MLAG]]&lt;br /&gt;
* [[Switch]]&lt;br /&gt;
* [[OPNsense - VLAN und Netzwerksegmentierung]]&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/other-interfaces.html OPNsense-Doku – Other Interfaces (LAGG)]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/vlan_and_lagg.html OPNsense-Doku – VLAN and LAGG Setup]&lt;br /&gt;
* [https://man.freebsd.org/cgi/man.cgi?query=lagg&amp;amp;sektion=4 FreeBSD – lagg(4)]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>