Überwachung von IPsec: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
K Deko verschob die Seite Ueberwachung von IPsec nach Überwachung von IPsec
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(3 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt)
Zeile 1: Zeile 1:
=== '''Symptom''' ===
{{Steckbrief
Ein instabiler IPsec Tunnel ist nach intensivem Tuning zwar selten, kann jedoch hin und wieder auftreten. Das Problem dabei sind die verschiedenen Hersteller, wie sie IPsec für sich interpretieren und auslegen, die jeweiligen Patchstände der VPN Partner, sowie natürlich die Expertise der Administratoren. Das kann schnell dazu führen über einen Cronjob täglich das VPN neu starten zu müssen, aber das geht auch smarter!<br>
| gilt_fuer  = OPNsense (Dienst „Monit")
| bereich    = IT-Security
| dauer      = ca. 15 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
Ein instabiler IPsec-Tunnel ist nach sorgfältigem Tuning selten, kann aber vorkommen – bedingt durch unterschiedliche Hersteller-Interpretationen von IPsec, abweichende Patch-Stände der VPN-Partner und die Erfahrung der Administratoren. Statt den Tunnel per Cronjob täglich neu zu starten, geht es mit '''Monit''' eleganter: Dieser Artikel richtet eine automatische Überwachung ein, die den Tunnel nur bei tatsächlichem Ausfall neu startet.


=== '''Ursache und Lösung''' ===
== Lösung ==
Das Tool zur eigenen Überwachung von OPNsense nennt sich monit. Es ist in der Unix-Welt nicht ganz so bekannt, hat aber mit seiner eigenen Syntax ein sehr mächtiges Werkzeug.<br>
Das bordeigene Überwachungswerkzeug von OPNsense heißt '''monit'''. Es ist in der Unix-Welt weniger bekannt, aber mit eigener Syntax sehr mächtig. Wir richten einen Service-Test ein, der alle zwei Minuten eine IP im VPN-Peer-Netz anpingt und bei Nichterreichen den Tunnel neu startet.
Wir richten also einen Service Test ein, der alle zwei Minuten einen IP des VPN Peer-Netzes pingt und bei Nichterreichen das VPN, neu startet.<br><br>
Hierzu gehen wir auf „Services – Monit“ und Aktivieren den Dienst, anschließend muss in „Service Test Settings“ ein neuer Test mit dem Namen IPSEC_ICMP_MONITOR anlegelegt werden und danach als „Condition“ „failed ping4 count 5 address 10.10.10.1“, wobei 10.10.10.1 durch die eigene LAN-IP ersetzt werden muss. Als „Action“ nehmen wir „Restart“.<br>
<br>
Als Nächstes gehen wir in die „Service Settings“ und legen dort einen Service mit dem Namen „RESTART_IPSEC“ an. Dabei ist „Type“ der „Remote Host“ und „Address“ die IP der Gegenseite (in deren Netz). „Start“ und „Stop“ dann jeweils:<br>
/usr/local/sbin/configctl ipsec start<br>
/usr/local/sbin/configctl ipsec stop<br>
Als “Tests” verlinken wir unseren IPSEC_ICMP_MONITOR und schon kann es losgehen!<br><br>


=== '''Tags''' ===
=== 1. Service-Test anlegen ===
OPNsense IPsec Monit Überwachung<br>
Unter '''Services → Monit''' den Dienst aktivieren. In „Service Test Settings" einen neuen Test anlegen:
* '''Name:''' <code>IPSEC_ICMP_MONITOR</code>
* '''Condition:''' <code>failed ping4 count 5 address 10.10.10.1</code> (die <code>10.10.10.1</code> durch die eigene LAN-IP ersetzen)
* '''Action:''' <code>Restart</code>


=== '''Weiterführende Informationen''' ===
=== 2. Service anlegen ===
Mehr Informationen finden Sie unter https://www.max-it.de/loesungen/opnsense-firewall/<br>
Unter „Service Settings" einen Service anlegen:
* '''Name:''' <code>RESTART_IPSEC</code>
* '''Type:''' <code>Remote Host</code>
* '''Address:''' IP der Gegenseite (in deren Netz)
* '''Start:''' <syntaxhighlight lang="bash" inline>/usr/local/sbin/configctl ipsec start</syntaxhighlight>
* '''Stop:''' <syntaxhighlight lang="bash" inline>/usr/local/sbin/configctl ipsec stop</syntaxhighlight>
* '''Tests:''' den zuvor angelegten <code>IPSEC_ICMP_MONITOR</code> verlinken


=== '''Links und Quellen''' ===
Damit prüft Monit den Tunnel selbstständig und startet ihn nur bei Bedarf neu.
https://docs.opnsense.org/manual/monit.html<br>


=== '''Kontakt''' ===
== Unterstützung von m.a.x. it ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,<br />
Bei OPNsense, IPsec-VPN und Monitoring unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
melden Sie sich bitte bei uns unter [http://mailto:vertrieb@max-it.de vertrieb@max-it.de].<br />
 
[[Kategorie: IT-Security]]
== Siehe auch ==
* [[OPNsense - NAT before IPSEC]]
* [[IKEv2: Zentralen ASA-Hub mit mehreren IOS Spokes verbinden]]
 
== Links und Quellen ==
* [https://docs.opnsense.org/manual/monit.html OPNsense-Dokumentation: Monit]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:22 Uhr

Auf einen Blick

Gilt fürOPNsense (Dienst „Monit")
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Ein instabiler IPsec-Tunnel ist nach sorgfältigem Tuning selten, kann aber vorkommen – bedingt durch unterschiedliche Hersteller-Interpretationen von IPsec, abweichende Patch-Stände der VPN-Partner und die Erfahrung der Administratoren. Statt den Tunnel per Cronjob täglich neu zu starten, geht es mit Monit eleganter: Dieser Artikel richtet eine automatische Überwachung ein, die den Tunnel nur bei tatsächlichem Ausfall neu startet.

Lösung

Das bordeigene Überwachungswerkzeug von OPNsense heißt monit. Es ist in der Unix-Welt weniger bekannt, aber mit eigener Syntax sehr mächtig. Wir richten einen Service-Test ein, der alle zwei Minuten eine IP im VPN-Peer-Netz anpingt und bei Nichterreichen den Tunnel neu startet.

1. Service-Test anlegen

Unter Services → Monit den Dienst aktivieren. In „Service Test Settings" einen neuen Test anlegen:

  • Name: IPSEC_ICMP_MONITOR
  • Condition: failed ping4 count 5 address 10.10.10.1 (die 10.10.10.1 durch die eigene LAN-IP ersetzen)
  • Action: Restart

2. Service anlegen

Unter „Service Settings" einen Service anlegen:

  • Name: RESTART_IPSEC
  • Type: Remote Host
  • Address: IP der Gegenseite (in deren Netz)
  • Start: /usr/local/sbin/configctl ipsec start
  • Stop: /usr/local/sbin/configctl ipsec stop
  • Tests: den zuvor angelegten IPSEC_ICMP_MONITOR verlinken

Damit prüft Monit den Tunnel selbstständig und startet ihn nur bei Bedarf neu.

Unterstützung von m.a.x. it

Bei OPNsense, IPsec-VPN und Monitoring unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen