Überwachung von IPsec: Unterschied zwischen den Versionen
Deko (Diskussion | Beiträge) K Deko verschob die Seite Ueberwachung von IPsec nach Überwachung von IPsec |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| (3 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
=== | {{Steckbrief | ||
Ein instabiler IPsec Tunnel ist nach | | gilt_fuer = OPNsense (Dienst „Monit") | ||
| bereich = IT-Security | |||
| dauer = ca. 15 Minuten | |||
| rechte = Administrator (OPNsense-WebUI) | |||
| stand = September 2026 | |||
}} | |||
Ein instabiler IPsec-Tunnel ist nach sorgfältigem Tuning selten, kann aber vorkommen – bedingt durch unterschiedliche Hersteller-Interpretationen von IPsec, abweichende Patch-Stände der VPN-Partner und die Erfahrung der Administratoren. Statt den Tunnel per Cronjob täglich neu zu starten, geht es mit '''Monit''' eleganter: Dieser Artikel richtet eine automatische Überwachung ein, die den Tunnel nur bei tatsächlichem Ausfall neu startet. | |||
== | == Lösung == | ||
Das | Das bordeigene Überwachungswerkzeug von OPNsense heißt '''monit'''. Es ist in der Unix-Welt weniger bekannt, aber mit eigener Syntax sehr mächtig. Wir richten einen Service-Test ein, der alle zwei Minuten eine IP im VPN-Peer-Netz anpingt und bei Nichterreichen den Tunnel neu startet. | ||
Wir richten | |||
=== ''' | === 1. Service-Test anlegen === | ||
Unter '''Services → Monit''' den Dienst aktivieren. In „Service Test Settings" einen neuen Test anlegen: | |||
* '''Name:''' <code>IPSEC_ICMP_MONITOR</code> | |||
* '''Condition:''' <code>failed ping4 count 5 address 10.10.10.1</code> (die <code>10.10.10.1</code> durch die eigene LAN-IP ersetzen) | |||
* '''Action:''' <code>Restart</code> | |||
=== ''' | === 2. Service anlegen === | ||
Unter „Service Settings" einen Service anlegen: | |||
* '''Name:''' <code>RESTART_IPSEC</code> | |||
* '''Type:''' <code>Remote Host</code> | |||
* '''Address:''' IP der Gegenseite (in deren Netz) | |||
* '''Start:''' <syntaxhighlight lang="bash" inline>/usr/local/sbin/configctl ipsec start</syntaxhighlight> | |||
* '''Stop:''' <syntaxhighlight lang="bash" inline>/usr/local/sbin/configctl ipsec stop</syntaxhighlight> | |||
* '''Tests:''' den zuvor angelegten <code>IPSEC_ICMP_MONITOR</code> verlinken | |||
Damit prüft Monit den Tunnel selbstständig und startet ihn nur bei Bedarf neu. | |||
== | == Unterstützung von m.a.x. it == | ||
Bei OPNsense, IPsec-VPN und Monitoring unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services]. | |||
[[Kategorie: IT-Security]] | == Siehe auch == | ||
* [[OPNsense - NAT before IPSEC]] | |||
* [[IKEv2: Zentralen ASA-Hub mit mehreren IOS Spokes verbinden]] | |||
== Links und Quellen == | |||
* [https://docs.opnsense.org/manual/monit.html OPNsense-Dokumentation: Monit] | |||
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services] | |||
{{Uebermax}} | |||
[[Kategorie:IT-Security]] | |||
Aktuelle Version vom 15. September 2026, 12:22 Uhr
Auf einen Blick
| Gilt für | OPNsense (Dienst „Monit") |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | September 2026 |
Ein instabiler IPsec-Tunnel ist nach sorgfältigem Tuning selten, kann aber vorkommen – bedingt durch unterschiedliche Hersteller-Interpretationen von IPsec, abweichende Patch-Stände der VPN-Partner und die Erfahrung der Administratoren. Statt den Tunnel per Cronjob täglich neu zu starten, geht es mit Monit eleganter: Dieser Artikel richtet eine automatische Überwachung ein, die den Tunnel nur bei tatsächlichem Ausfall neu startet.
Lösung
Das bordeigene Überwachungswerkzeug von OPNsense heißt monit. Es ist in der Unix-Welt weniger bekannt, aber mit eigener Syntax sehr mächtig. Wir richten einen Service-Test ein, der alle zwei Minuten eine IP im VPN-Peer-Netz anpingt und bei Nichterreichen den Tunnel neu startet.
1. Service-Test anlegen
Unter Services → Monit den Dienst aktivieren. In „Service Test Settings" einen neuen Test anlegen:
- Name:
IPSEC_ICMP_MONITOR - Condition:
failed ping4 count 5 address 10.10.10.1(die10.10.10.1durch die eigene LAN-IP ersetzen) - Action:
Restart
2. Service anlegen
Unter „Service Settings" einen Service anlegen:
- Name:
RESTART_IPSEC - Type:
Remote Host - Address: IP der Gegenseite (in deren Netz)
- Start:
/usr/local/sbin/configctl ipsec start - Stop:
/usr/local/sbin/configctl ipsec stop - Tests: den zuvor angelegten
IPSEC_ICMP_MONITORverlinken
Damit prüft Monit den Tunnel selbstständig und startet ihn nur bei Bedarf neu.
Unterstützung von m.a.x. it
Bei OPNsense, IPsec-VPN und Monitoring unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
