<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_LLDP_mit_lldpd</id>
	<title>OPNsense - LLDP mit lldpd - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_LLDP_mit_lldpd"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_LLDP_mit_lldpd&amp;action=history"/>
	<updated>2026-10-06T22:30:17Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_LLDP_mit_lldpd&amp;diff=3829&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: lldpd-Plugin (os-lldpd 1.2), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_LLDP_mit_lldpd&amp;diff=3829&amp;oldid=prev"/>
		<updated>2026-10-06T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: lldpd-Plugin (os-lldpd 1.2), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-lldpd 1.2 (lldpd 1.0)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 10 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), optional Shell-Zugang&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;LLDP&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Link Layer Discovery Protocol&amp;#039;&amp;#039;, IEEE 802.1AB) ist ein herstellerunabhängiges Protokoll, mit dem Netzwerkgeräte ihren direkten Nachbarn mitteilen, &amp;#039;&amp;#039;&amp;#039;wer sie sind und an welchem Port sie hängen&amp;#039;&amp;#039;&amp;#039;. Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-lldpd&amp;#039;&amp;#039;&amp;#039; sendet und empfängt die OPNsense LLDP-Informationen: Switches zeigen dann an, an welchem Port die Firewall mit welcher Schnittstelle angeschlossen ist – und umgekehrt sieht man auf der Firewall, an welchem Switch-Port jedes Kabel endet. Das spart bei der Dokumentation und Fehlersuche viel Zeit, besonders in Racks mit vielen Kabeln, bei VLAN-Trunks und in Hochverfügbarkeits-Clustern.&lt;br /&gt;
&lt;br /&gt;
== Was LLDP liefert ==&lt;br /&gt;
Jedes Gerät sendet regelmäßig (standardmäßig alle 30 Sekunden) ein kleines Ethernet-Paket an seine direkten Nachbarn mit u. a.:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;System Name&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;System Description&amp;#039;&amp;#039;&amp;#039; (Hostname, Betriebssystem/Version),&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Port ID&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Port Description&amp;#039;&amp;#039;&amp;#039; (z. B. &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; bzw. &amp;#039;&amp;#039;GigabitEthernet1/0/24&amp;#039;&amp;#039;),&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Management-Adresse&amp;#039;&amp;#039;&amp;#039; (IP), &amp;#039;&amp;#039;&amp;#039;Fähigkeiten&amp;#039;&amp;#039;&amp;#039; (Router, Bridge, WLAN-AP …),&lt;br /&gt;
* optional &amp;#039;&amp;#039;&amp;#039;VLAN&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;MTU&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Link-Aggregation&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;PoE&amp;#039;&amp;#039;&amp;#039;-Informationen.&lt;br /&gt;
LLDP-Pakete werden nicht geroutet und von Switches nicht weitergeleitet – sie sehen nur den direkt angeschlossenen Nachbarn.&lt;br /&gt;
&lt;br /&gt;
Neben LLDP kann lldpd auch die herstellerspezifischen Vorläufer sprechen: &amp;#039;&amp;#039;&amp;#039;CDP&amp;#039;&amp;#039;&amp;#039; (Cisco), &amp;#039;&amp;#039;&amp;#039;FDP&amp;#039;&amp;#039;&amp;#039; (Foundry/Brocade/Ruckus), &amp;#039;&amp;#039;&amp;#039;EDP&amp;#039;&amp;#039;&amp;#039; (Extreme) und &amp;#039;&amp;#039;&amp;#039;SONMP&amp;#039;&amp;#039;&amp;#039; (Nortel/Avaya).&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-LLDP.png|thumb|center|750px|lldpd auf der OPNsense: Die Firewall tauscht per LLDP Informationen mit den direkt angeschlossenen Switches aus und stellt sie per AgentX dem SNMP-Monitoring bereit; auf dem WAN wird LLDP bewusst ausgeschlossen.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin installieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-lldpd&amp;#039;&amp;#039;&amp;#039; installieren und die Seite neu laden. Die Einstellungen befinden sich unter &amp;#039;&amp;#039;&amp;#039;Services → LLDPd&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Einstellungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable LLDP Daemon&amp;#039;&amp;#039;&amp;#039; || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable CDP&amp;#039;&amp;#039;&amp;#039; || aktivieren, wenn Cisco-Switches/-Telefone im Einsatz sind, die CDP bevorzugen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable FDP / EDP / SONMP&amp;#039;&amp;#039;&amp;#039; || nur bei entsprechenden Herstellern&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable AgentX SNMP Integration&amp;#039;&amp;#039;&amp;#039; || aktivieren, wenn die LLDP-Nachbarschaft per SNMP abgefragt werden soll (setzt [[OPNsense - Net-SNMP Monitoring per SNMP|os-net-snmp]] mit &amp;#039;&amp;#039;Add AgentX Support&amp;#039;&amp;#039; voraus)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interface Configuration&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;nur interne Schnittstellen&amp;#039;&amp;#039;&amp;#039; angeben – siehe unten&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039; – der Dienst startet.&lt;br /&gt;
&lt;br /&gt;
=== Schnittstellen festlegen ===&lt;br /&gt;
Standardmäßig nutzt lldpd &amp;#039;&amp;#039;&amp;#039;alle&amp;#039;&amp;#039;&amp;#039; Schnittstellen – auch das WAN. Dort sollte die Firewall keine Informationen über Hostname, Betriebssystem und Version an den Provider-Router senden. Im Feld &amp;#039;&amp;#039;&amp;#039;Interface Configuration&amp;#039;&amp;#039;&amp;#039; werden die &amp;#039;&amp;#039;&amp;#039;physischen&amp;#039;&amp;#039;&amp;#039; Schnittstellennamen (nicht die Bezeichnungen aus der Oberfläche wie &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039;) mit Platzhaltern und Ausschlüssen angegeben:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Eintrag !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;igc1,igc2&amp;lt;/code&amp;gt; || nur &amp;lt;code&amp;gt;igc1&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;igc2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;igc*,!igc0&amp;lt;/code&amp;gt; || alle &amp;lt;code&amp;gt;igc&amp;lt;/code&amp;gt;-Schnittstellen außer &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; (z. B. WAN)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;*,!igb*,!!igb1&amp;lt;/code&amp;gt; || alle außer den &amp;lt;code&amp;gt;igb&amp;lt;/code&amp;gt;-Schnittstellen, aber &amp;lt;code&amp;gt;igb1&amp;lt;/code&amp;gt; doch&lt;br /&gt;
|}&lt;br /&gt;
Die physischen Namen stehen unter &amp;#039;&amp;#039;Interfaces → Overview&amp;#039;&amp;#039;. Ein Syntaxfehler verhindert den Start von lldpd – nach dem Speichern den Dienststatus prüfen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Nachbarn anzeigen ==&lt;br /&gt;
=== Auf der OPNsense ===&lt;br /&gt;
Das Plugin hat keine eigene Anzeige der Nachbarn; sie werden per Shell (SSH oder Konsole, Option 8) abgefragt:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
lldpcli show neighbors            # alle Nachbarn mit Details&lt;br /&gt;
lldpcli show neighbors summary    # Kurzübersicht: Schnittstelle → Switch und Port&lt;br /&gt;
lldpcli show interfaces           # welche Schnittstellen lldpd nutzt&lt;br /&gt;
lldpcli show statistics           # gesendete/empfangene Pakete pro Port&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Beispielausgabe (gekürzt):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
Interface:    igc1, via: LLDP&lt;br /&gt;
  Chassis:&lt;br /&gt;
    SysName:      core-sw01.firma.local&lt;br /&gt;
    SysDescr:     Aruba 6300M Switch&lt;br /&gt;
    MgmtIP:       192.168.99.2&lt;br /&gt;
  Port:&lt;br /&gt;
    PortID:       ifname 1/1/24&lt;br /&gt;
    PortDescr:    Uplink Firewall&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Auf dem Switch ===&lt;br /&gt;
Je nach Hersteller z. B. &amp;lt;code&amp;gt;show lldp neighbors&amp;lt;/code&amp;gt; (Cisco, Aruba, HPE), &amp;lt;code&amp;gt;show lldp neighbor-info&amp;lt;/code&amp;gt; (HPE ProCurve) oder in der Weboberfläche unter &amp;#039;&amp;#039;LLDP Neighbors&amp;#039;&amp;#039;. Die OPNsense erscheint mit ihrem Hostnamen und dem Schnittstellennamen (z. B. &amp;lt;code&amp;gt;igc1&amp;lt;/code&amp;gt;).&lt;br /&gt;
&lt;br /&gt;
== Praxisnutzen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Verkabelung dokumentieren und prüfen:&amp;#039;&amp;#039;&amp;#039; Welche Firewall-Schnittstelle hängt an welchem Switch-Port? Besonders hilfreich bei LAGG/LACP und CARP-Clustern, wo vertauschte Kabel schwer zu finden sind.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Netzwerk-Monitoring:&amp;#039;&amp;#039;&amp;#039; LibreNMS, Observium, Checkmk oder Zabbix lesen LLDP-Daten der Switches (und per AgentX der Firewall) und zeichnen daraus automatisch &amp;#039;&amp;#039;&amp;#039;Netzwerkkarten&amp;#039;&amp;#039;&amp;#039; (Topologie).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Fehlersuche:&amp;#039;&amp;#039;&amp;#039; Falscher Port, falsches VLAN am Port, Duplex-/MTU-Fehler – die LLDP-Informationen des Switches zeigen sofort, wo das Kabel steckt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;VoIP:&amp;#039;&amp;#039;&amp;#039; Telefone erhalten über LLDP-MED von Switches das Voice-VLAN (Konfiguration auf dem Switch, nicht auf der Firewall).&lt;br /&gt;
&lt;br /&gt;
== Sicherheitshinweise ==&lt;br /&gt;
* LLDP überträgt Informationen &amp;#039;&amp;#039;&amp;#039;unverschlüsselt&amp;#039;&amp;#039;&amp;#039; an jeden direkt verbundenen Teilnehmer – Hostname, Version und Management-IP helfen auch Angreifern bei der Aufklärung.&lt;br /&gt;
* Daher &amp;#039;&amp;#039;&amp;#039;nur auf vertrauenswürdigen internen Schnittstellen&amp;#039;&amp;#039;&amp;#039; aktivieren (Switch-Uplinks, Management), nicht auf WAN, Gäste- oder DMZ-Netzen mit fremden Geräten.&lt;br /&gt;
* Auf Access-Ports von Switches, an denen Clients hängen, LLDP-Empfang/-Versand nach Bedarf einschränken.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Dienst startet nicht || Syntax in &amp;#039;&amp;#039;Interface Configuration&amp;#039;&amp;#039; prüfen (physische Namen, Kommas, &amp;lt;code&amp;gt;!&amp;lt;/code&amp;gt; für Ausschluss).&lt;br /&gt;
|-&lt;br /&gt;
| Keine Nachbarn sichtbar || LLDP auf dem Switch aktiviert? Zwischengeschaltete Geräte (Medienkonverter, unmanaged Switches) können LLDP filtern; &amp;lt;code&amp;gt;lldpcli show statistics&amp;lt;/code&amp;gt; prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Firewall erscheint nicht auf dem Switch || Schnittstelle in &amp;#039;&amp;#039;Interface Configuration&amp;#039;&amp;#039; enthalten? Bei Cisco ggf. CDP aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| VLAN-Schnittstellen fehlen || LLDP läuft auf der physischen Schnittstelle (Trunk), nicht auf VLAN-Subinterfaces.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
os-lldpd ist ein kleines Plugin mit großem Nutzen im Alltag: Die Firewall wird für Switches und Monitoring-Systeme sichtbar, Verkabelung und Topologie lassen sich ohne Rätselraten nachvollziehen. Auf internen Schnittstellen aktiviert und vom WAN ferngehalten, ist es eine sinnvolle Standardkonfiguration für jede OPNsense im Unternehmensnetz.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihr Netzwerk sauber dokumentieren, Firewall und Switches überwachen oder Ihre Infrastruktur modernisieren? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Net-SNMP Monitoring per SNMP]]&lt;br /&gt;
* [[OPNsense - FreeRADIUS für WLAN, 802.1X und VPN]]&lt;br /&gt;
* [[OPNsense - ntopng Traffic-Analyse]]&lt;br /&gt;
* [[VLAN]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://lldpd.github.io/ lldpd – Projektseite und Dokumentation]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/net-mgmt/lldpd Quellcode des Plugins os-lldpd]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>