<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_OSPF_und_OSPFv3_mit_FRR</id>
	<title>OPNsense - OSPF und OSPFv3 mit FRR - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_OSPF_und_OSPFv3_mit_FRR"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_OSPF_und_OSPFv3_mit_FRR&amp;action=history"/>
	<updated>2026-10-09T00:15:23Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_OSPF_und_OSPFv3_mit_FRR&amp;diff=3964&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_OSPF_und_OSPFv3_mit_FRR&amp;diff=3964&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Hochverfügbarkeit mit CARP und pfsync ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10), OSPFv2 (IPv4) und OSPFv3 (IPv6)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (zwei Router in der Backbone-Area)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, os-frr 1.55)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;OSPF auf OPNsense&amp;#039;&amp;#039;&amp;#039; (Plugin &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039;) verbindet die Firewall per Link-State-Routing mit Layer-3-Switches, Routern und weiteren Firewalls im eigenen Netz. [[OSPF]] (Open Shortest Path First) berechnet aus den Verbindungsinformationen aller Router den kürzesten Weg, reagiert schnell auf Ausfälle und verteilt neue Netze automatisch. &amp;#039;&amp;#039;&amp;#039;OSPFv2&amp;#039;&amp;#039;&amp;#039; arbeitet mit IPv4, &amp;#039;&amp;#039;&amp;#039;OSPFv3&amp;#039;&amp;#039;&amp;#039; mit IPv6.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel gehört zur Serie [[OPNsense - FRR Dynamisches Routing]] und zeigt die Einrichtung mit os-frr 1.55 (Stand Oktober 2026): Grundbegriffe, OSPF zwischen zwei Routern, Areas, Interface-Einstellungen, Redistribution und Filter, Hochverfügbarkeit mit CARP sowie OSPFv3 für IPv6.&lt;br /&gt;
&lt;br /&gt;
== OSPF-Grundbegriffe ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Begriff !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Router-ID&amp;#039;&amp;#039;&amp;#039; || eindeutige Kennung jedes Routers im IPv4-Format; in CARP-Clustern fest vergeben&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Area&amp;#039;&amp;#039;&amp;#039; || Bereich des OSPF-Netzes; &amp;#039;&amp;#039;&amp;#039;0.0.0.0&amp;#039;&amp;#039;&amp;#039; ist die Backbone-Area, an die alle anderen Areas angebunden sein müssen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Nachbarschaft (Adjacency)&amp;#039;&amp;#039;&amp;#039; || Router auf demselben Netz erkennen sich per Hello-Paketen (Multicast 224.0.0.5/224.0.0.6) und tauschen ihre Datenbank aus&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Kosten (Cost)&amp;#039;&amp;#039;&amp;#039; || Metrik pro Interface – niedrigere Kosten werden bevorzugt; standardmäßig aus der Bandbreite berechnet (&amp;#039;&amp;#039;Reference Cost&amp;#039;&amp;#039;)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DR/BDR&amp;#039;&amp;#039;&amp;#039; || Designated Router in Broadcast-Netzen; per &amp;#039;&amp;#039;Priority&amp;#039;&amp;#039; beeinflussbar&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Passive Interface&amp;#039;&amp;#039;&amp;#039; || Netz wird angekündigt, aber auf dem Interface werden keine OSPF-Pakete gesendet (z. B. LAN, WAN)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-OSPF-FRR.png|thumb|center|750px|OSPF auf der OPNsense: Firewall und Layer-3-Switch bilden über ein Peering-Netz eine Nachbarschaft in der Backbone-Area 0.0.0.0; LAN und WAN sind passiv, Filialnetze liegen in einer Stub-Area. Im CARP-Cluster erhöht der Backup per &amp;#039;&amp;#039;Depend on (carp)&amp;#039;&amp;#039; seine Kosten.]]&lt;br /&gt;
&lt;br /&gt;
== Szenario: OSPF zwischen zwei Routern ==&lt;br /&gt;
Wie in der OPNsense-Dokumentation: Zwei Firewalls (oder Firewall und Layer-3-Switch) mit eigenem LAN sind über ein Peering-Netz verbunden.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Eigenschaft !! Router A !! Router B&lt;br /&gt;
|-&lt;br /&gt;
| LAN || &amp;lt;code&amp;gt;192.168.1.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.200.0/24&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Peering-Netz &amp;lt;code&amp;gt;10.1.1.0/30&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;10.1.1.1&amp;lt;/code&amp;gt; (Interface &amp;#039;&amp;#039;Peering&amp;#039;&amp;#039;) || &amp;lt;code&amp;gt;10.1.1.2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Router-ID || &amp;lt;code&amp;gt;10.1.1.1&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;10.1.1.2&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Schritt 1: Plugin und Firewall-Regeln ===&lt;br /&gt;
* &amp;#039;&amp;#039;os-frr&amp;#039;&amp;#039; installieren, &amp;#039;&amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;&amp;#039; aktivieren (siehe [[OPNsense - FRR Dynamisches Routing]]).&lt;br /&gt;
* Mit &amp;#039;&amp;#039;&amp;#039;Firewall rules&amp;#039;&amp;#039;&amp;#039; in &amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039; erzeugt das Plugin automatisch Regeln für OSPF (IP-Protokoll 89) aus den konfigurierten Netzen zu 224.0.0.0/24, zur Firewall selbst und zum jeweiligen Netz. Alternativ die Option abschalten und auf der Peering-Schnittstelle eine eigene Regel anlegen: &amp;#039;&amp;#039;Pass, Protokoll OSPF, Quelle Peering-Netz, Ziel 224.0.0.5/224.0.0.6&amp;#039;&amp;#039;.&lt;br /&gt;
* Regeln für den eigentlichen Nutzverkehr zwischen den LANs (LAN- und Peering-Schnittstelle) nicht vergessen.&lt;br /&gt;
&lt;br /&gt;
=== Schritt 2: Routing → OSPF → General ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| Enable || aktiv&lt;br /&gt;
|-&lt;br /&gt;
| Router ID (erweitert) || fest setzen, z. B. &amp;lt;code&amp;gt;10.1.1.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Passive Interfaces&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; und &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039; – nur das Peering-Interface spricht OSPF&lt;br /&gt;
|-&lt;br /&gt;
| Route Redistribution || &amp;#039;&amp;#039;Connected routes&amp;#039;&amp;#039; – damit werden die LANs angekündigt; optional per Route-Map filtern&lt;br /&gt;
|-&lt;br /&gt;
| Log Adjacency Changes || aktiv&lt;br /&gt;
|-&lt;br /&gt;
| Advertise Default Gateway || nur auf der Firewall mit Internetzugang aktivieren, die anderen Router erhalten dann eine Default-Route per OSPF (&amp;#039;&amp;#039;Always Advertise&amp;#039;&amp;#039; auch ohne eigene Default-Route)&lt;br /&gt;
|-&lt;br /&gt;
| Reference Cost (erweitert) || bei 10- oder 25-Gbit-Schnittstellen erhöhen (z. B. 100000 Mbit/s), damit schnelle Links unterschiedliche Kosten erhalten&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Schritt 3: Routing → OSPF → Interfaces ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;Interface&amp;#039;&amp;#039; = Peering, &amp;#039;&amp;#039;&amp;#039;Area&amp;#039;&amp;#039;&amp;#039; = &amp;lt;code&amp;gt;0.0.0.0&amp;lt;/code&amp;gt;. Damit spricht die Firewall auf diesem Interface OSPF in der Backbone-Area.&lt;br /&gt;
&lt;br /&gt;
Alternativ lassen sich Netze über den Reiter &amp;#039;&amp;#039;&amp;#039;Networks&amp;#039;&amp;#039;&amp;#039; (Network Address, Mask, Area) zuordnen. Pro Umgebung am besten &amp;#039;&amp;#039;&amp;#039;eine&amp;#039;&amp;#039;&amp;#039; Methode konsequent verwenden – entweder Interfaces mit Area oder Networks.&lt;br /&gt;
&lt;br /&gt;
=== Schritt 4: Prüfen ===&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;Routing → Diagnostics → OSPF&amp;#039;&amp;#039;&amp;#039; muss der Nachbar im Zustand &amp;#039;&amp;#039;Full&amp;#039;&amp;#039; erscheinen; die Routen des anderen LANs stehen in der Routing-Tabelle (&amp;#039;&amp;#039;System → Routes → Status&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Interface-Einstellungen im Detail ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| Authentication Type / Key || &amp;#039;&amp;#039;MD5&amp;#039;&amp;#039; (empfohlen) oder &amp;#039;&amp;#039;plain&amp;#039;&amp;#039; – auf allen Routern eines Netzes identisch&lt;br /&gt;
|-&lt;br /&gt;
| Cost || feste Kosten statt Berechnung aus der Bandbreite – z. B. Backup-Leitung teurer machen&lt;br /&gt;
|-&lt;br /&gt;
| Hello Interval / Dead Interval || müssen auf beiden Seiten übereinstimmen; für schnellere Erkennung besser BFD nutzen&lt;br /&gt;
|-&lt;br /&gt;
| Priority || DR-Wahl in Broadcast-Netzen (0 = nie DR)&lt;br /&gt;
|-&lt;br /&gt;
| Network Type || &amp;#039;&amp;#039;Broadcast&amp;#039;&amp;#039; (Standard für Ethernet), &amp;#039;&amp;#039;Point-to-point&amp;#039;&amp;#039; (Transfernetze, Tunnel – keine DR-Wahl, schnellere Nachbarschaft), &amp;#039;&amp;#039;NBMA&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;Point-to-multipoint&amp;#039;&amp;#039; (ohne Multicast, dann Nachbarn unter &amp;#039;&amp;#039;Neighbors&amp;#039;&amp;#039; eintragen)&lt;br /&gt;
|-&lt;br /&gt;
| BFD || schnelle Ausfallerkennung, siehe [[OPNsense - BFD mit FRR]]&lt;br /&gt;
|-&lt;br /&gt;
| Depend on (carp) / Cost (when demoted) || Kosten abhängig vom CARP-Status, siehe unten&lt;br /&gt;
|}&lt;br /&gt;
Für OSPF über &amp;#039;&amp;#039;&amp;#039;VPN-Tunnel&amp;#039;&amp;#039;&amp;#039; (IPsec-VTI, WireGuard) den Network Type &amp;#039;&amp;#039;Point-to-point&amp;#039;&amp;#039; wählen und die MTU des Tunnels auf beiden Seiten gleich halten.&lt;br /&gt;
&lt;br /&gt;
== Areas und Zusammenfassung ==&lt;br /&gt;
Kleine und mittlere Netze kommen mit der Backbone-Area 0.0.0.0 aus. Bei vielen Standorten können weitere Areas die Datenbank verkleinern. Unter &amp;#039;&amp;#039;&amp;#039;Areas&amp;#039;&amp;#039;&amp;#039; werden nur Areas mit besonderem Verhalten angelegt:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Area Type !! Verhalten&lt;br /&gt;
|-&lt;br /&gt;
| stub || keine externen Routen (z. B. aus BGP), stattdessen Default-Route&lt;br /&gt;
|-&lt;br /&gt;
| stub no-summary || zusätzlich keine Routen aus anderen Areas – nur Default-Route (&amp;#039;&amp;#039;totally stubby&amp;#039;&amp;#039;)&lt;br /&gt;
|-&lt;br /&gt;
| nssa || wie stub, aber eigene externe Routen dürfen eingespeist werden&lt;br /&gt;
|-&lt;br /&gt;
| nssa no-summary || NSSA ohne Routen aus anderen Areas&lt;br /&gt;
|}&lt;br /&gt;
Mit &amp;#039;&amp;#039;&amp;#039;Area Range&amp;#039;&amp;#039;&amp;#039; im Reiter &amp;#039;&amp;#039;Networks&amp;#039;&amp;#039; werden mehrere Netze einer Area zu einem Präfix zusammengefasst.&lt;br /&gt;
&lt;br /&gt;
== Redistribution und Filter ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Route Redistribution&amp;#039;&amp;#039;&amp;#039; (General): verbundene Netze, statische Routen, BGP oder Kernel-Routen in OSPF übernehmen – jeweils optional mit &amp;#039;&amp;#039;&amp;#039;Route-Map&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Prefix Lists&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Route Maps&amp;#039;&amp;#039;&amp;#039; (eigene Reiter) filtern, welche Netze angekündigt bzw. angenommen werden (&amp;#039;&amp;#039;Prefix-List In/Out&amp;#039;&amp;#039; je Netz).&lt;br /&gt;
* Typisch: nur die internen Netze ankündigen, keine Transfer- oder Verwaltungsnetze; bei Redistribution von BGP sehr zurückhaltend vorgehen.&lt;br /&gt;
&lt;br /&gt;
== Hochverfügbarkeit mit CARP ==&lt;br /&gt;
OSPF bietet im Plugin zwei feine Steuerungen für [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|CARP-Cluster]]:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Depend on (carp)&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Cost (when demoted)&amp;#039;&amp;#039;&amp;#039; je Interface: Ist die gewählte CARP-Adresse auf dieser Firewall nicht &amp;#039;&amp;#039;Master&amp;#039;&amp;#039;, setzt ein Skript des Plugins bei jedem CARP-Ereignis die Kosten des Interfaces per &amp;#039;&amp;#039;vtysh&amp;#039;&amp;#039; auf den „demoted“-Wert (z. B. &amp;lt;code&amp;gt;1000&amp;lt;/code&amp;gt;) und bei Rückkehr zum Master wieder auf &amp;#039;&amp;#039;Cost&amp;#039;&amp;#039; zurück (Log: &amp;#039;&amp;#039;ospfd demote/promote interface&amp;#039;&amp;#039;). Beide Firewalls bleiben OSPF-Nachbarn, die anderen Router schicken den Verkehr aber zum aktuellen Master – ohne Neuaufbau der Nachbarschaften.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;CARP demote&amp;#039;&amp;#039;&amp;#039; (General): Ein Statusmonitor prüft, ob mindestens ein OSPF-Nachbar im Zustand &amp;#039;&amp;#039;Full&amp;#039;&amp;#039; ist. Wenn nicht, erhöht OPNsense den CARP-Demotion-Wert und die Firewall gibt die Master-Rolle ab; sobald wieder ein Nachbar &amp;#039;&amp;#039;Full&amp;#039;&amp;#039; ist, wird das zurückgenommen. Voraussetzung ist Log Level &amp;#039;&amp;#039;Debug&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;, da die Nachbarschaftsmeldungen nur dann protokolliert werden.&lt;br /&gt;
* Beide Optionen lassen sich kombinieren, aber &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;Enable CARP Failover&amp;#039;&amp;#039;.&lt;br /&gt;
Alternativ stoppt &amp;#039;&amp;#039;&amp;#039;Enable CARP Failover&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Routing → General&amp;#039;&amp;#039;) FRR komplett auf dem Backup – einfacher, aber mit Neuaufbau der Nachbarschaften beim Failover. Router-IDs in jedem Fall pro Firewall fest vergeben. Funktionsweise, Entscheidungshilfe und Failover-Test beschreibt der Abschnitt [[OPNsense - FRR Dynamisches Routing#Hochverfügbarkeit: FRR im CARP-Cluster|Hochverfügbarkeit im Überblicksartikel]].&lt;br /&gt;
&lt;br /&gt;
== OSPFv3 für IPv6 ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Routing → OSPFv3&amp;#039;&amp;#039;&amp;#039; ist ähnlich aufgebaut (Reiter General, Networks, Interfaces, Prefix Lists, Route Maps):&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Router ID&amp;#039;&amp;#039;&amp;#039; ist Pflicht und wird im IPv4-Format angegeben (z. B. dieselbe wie bei OSPFv2).&lt;br /&gt;
* Interfaces mit &amp;#039;&amp;#039;&amp;#039;Area&amp;#039;&amp;#039;&amp;#039; zuordnen; &amp;#039;&amp;#039;&amp;#039;Passive Interface&amp;#039;&amp;#039;&amp;#039; wird hier pro Interface gesetzt.&lt;br /&gt;
* Die automatischen Firewall-Regeln erlauben OSPFv3 zu &amp;lt;code&amp;gt;ff02::5&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;ff02::6&amp;lt;/code&amp;gt; und Link-Local-Adressen (&amp;lt;code&amp;gt;fe80::/10&amp;lt;/code&amp;gt;).&lt;br /&gt;
* Depend on (carp), Cost (when demoted) und CARP demote stehen wie bei OSPFv2 zur Verfügung.&lt;br /&gt;
* Die Oberfläche bietet für OSPFv3 keine Authentifizierung – OSPFv3 daher nur auf vertrauenswürdigen Segmenten betreiben.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* OSPF nur auf Transfer- bzw. Peering-Schnittstellen aktiv; alle übrigen Schnittstellen als &amp;#039;&amp;#039;&amp;#039;Passive Interfaces&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;MD5-Authentifizierung&amp;#039;&amp;#039;&amp;#039; für OSPFv2 auf allen Peering-Netzen.&lt;br /&gt;
* Automatische Firewall-Regeln prüfen bzw. durch eigene, enger gefasste Regeln ersetzen.&lt;br /&gt;
* Advertise Default Gateway nur dort aktivieren, wo der Internetzugang tatsächlich liegt.&lt;br /&gt;
* &amp;#039;&amp;#039;Log Adjacency Changes&amp;#039;&amp;#039; aktivieren und Nachbarschaftswechsel überwachen.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Kein Nachbar sichtbar || Interface passiv, Firewall-Regel für Protokoll 89/Multicast fehlt, unterschiedliche Area, Hello/Dead-Intervalle oder Authentifizierung ungleich.&lt;br /&gt;
|-&lt;br /&gt;
| Nachbar hängt in &amp;#039;&amp;#039;ExStart&amp;#039;&amp;#039;/&amp;#039;&amp;#039;Exchange&amp;#039;&amp;#039; || MTU auf beiden Seiten unterschiedlich – angleichen.&lt;br /&gt;
|-&lt;br /&gt;
| Nachbar &amp;#039;&amp;#039;2-Way&amp;#039;&amp;#039; statt &amp;#039;&amp;#039;Full&amp;#039;&amp;#039; || normal zwischen zwei DROthers in Broadcast-Netzen; bei zwei Routern Network Type &amp;#039;&amp;#039;Point-to-point&amp;#039;&amp;#039; wählen.&lt;br /&gt;
|-&lt;br /&gt;
| Netze werden nicht angekündigt || Redistribution fehlt, Netz keinem Interface/Network mit Area zugeordnet oder Prefix-Liste filtert.&lt;br /&gt;
|-&lt;br /&gt;
| Im CARP-Cluster läuft Verkehr über den Backup || &amp;#039;&amp;#039;Depend on (carp)&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Cost (when demoted)&amp;#039;&amp;#039; fehlen.&lt;br /&gt;
|-&lt;br /&gt;
| CARP demote reagiert nicht || Log Level nicht auf &amp;#039;&amp;#039;Debug&amp;#039;&amp;#039;.&lt;br /&gt;
|-&lt;br /&gt;
| Router-ID-Konflikt || Router-IDs fest und eindeutig vergeben, insbesondere nach Synchronisation im HA-Cluster.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
OSPF bindet die OPNsense schnell und robust in interne Routing-Domänen ein: Nachbarschaften über Peering-Netze, passive LANs, automatische Default-Route und Areas für größere Netze. Die CARP-Integration über abhängige Kosten macht OSPF besonders interessant für Firewall-Cluster. Für die Anbindung an Provider und Cloud ergänzt [[OPNsense - BGP mit FRR|BGP]] das Konzept, für Umschaltzeiten unter einer Sekunde [[OPNsense - BFD mit FRR|BFD]].&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihre Firewall per OSPF in Campus- oder Rechenzentrumsnetze integrieren oder einen hochverfügbaren OPNsense-Cluster mit dynamischem Routing aufbauen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
* [[OPNsense - FRR Dynamisches Routing]]&lt;br /&gt;
* [[OPNsense - BGP mit FRR]]&lt;br /&gt;
* [[OPNsense - BFD mit FRR]]&lt;br /&gt;
* [[OSPF]]&lt;br /&gt;
* [[Dynamisches Routing]]&lt;br /&gt;
* [[MTU]]&lt;br /&gt;
* [[OPNsense - IPsec Site-to-Site route-based]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/dynamic_routing.html OPNsense-Doku – Dynamic Routing (FRR)]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/dynamic_routing_ospf.html OPNsense-Doku – OSPF Tutorials]&lt;br /&gt;
* [https://docs.frrouting.org/en/latest/ospfd.html FRRouting-Dokumentation – OSPFv2]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>