OPNsense - BFD mit FRR

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10), BFD für BGP, OSPF/OSPFv3 und STATIC
BereichIT-Security
Dauerca. 15 Minuten (zusätzlich zu einer bestehenden BGP- oder OSPF-Konfiguration)
RechteAdministrator (OPNsense-WebUI)
StandOktober 2026 (OPNsense 26.7.5, os-frr 1.55)

BFD auf OPNsense (Bidirectional Forwarding Detection, Plugin os-frr) erkennt Leitungs- und Nachbarausfälle in Sekundenbruchteilen und meldet sie an BGP, OSPF und statische Routen. Ohne BFD bemerkt BGP einen stillen Ausfall erst nach dem Hold-Timer (Standard 180 Sekunden), OSPF nach dem Dead-Intervall – laut OPNsense-Dokumentation bringt BFD die Konvergenzzeit auf rund eine Sekunde.

Dieser Artikel gehört zur Serie OPNsense - FRR Dynamisches Routing und zeigt die Einrichtung mit os-frr 1.55 (Stand Oktober 2026): Funktionsweise, BFD-Nachbarn, Kopplung an BGP, OSPF und STATIC, Timer, Multihop und Fehlersuche.

So funktioniert BFD

  • Zwei Router tauschen in kurzen Abständen kleine UDP-Kontrollpakete aus – Single-Hop auf Port 3784, Multihop auf Port 4784.
  • Bleiben Detect multiplier × Intervall lang Pakete aus, gilt die Sitzung als down. Mit den Standardwerten des Plugins (Multiplier 3, Intervalle je 300 ms) ist das nach etwa 0,9 Sekunden der Fall.
  • BFD ist selbst kein Routingprotokoll: Es meldet den Ausfall an die angemeldeten Protokolle, die daraufhin sofort ihre Routen zurückziehen und auf einen anderen Weg umschalten.
  • Typische Einsatzfälle: zwei Provider- oder VPN-Leitungen mit BGP, OSPF über Switches (bei denen der Link physisch „up“ bleibt, obwohl der Nachbar nicht mehr erreichbar ist), statische Routen zu einem Next-Hop hinter einem Layer-2-Netz.
BFD auf der OPNsense: Kontrollpakete alle 300 ms; fällt der Nachbar aus, meldet BFD nach etwa 0,9 Sekunden „down“, und BGP, OSPF oder STATIC ziehen die betroffenen Routen sofort zurück – statt nach 40 bis 180 Sekunden.

Schritt 1: Firewall-Regel

BFD wird von den automatischen Regeln des Plugins nicht erfasst. Auf der Schnittstelle zum Nachbarn (Firewall → Rules) auf beiden Seiten eine Regel anlegen:

Feld Wert
Action / Direction Pass / In
Protocol UDP
Source Adresse bzw. Netz des Nachbarn
Destination eigene Adresse auf dieser Schnittstelle
Destination Port 3784 (Single-Hop) – bei Multihop zusätzlich 4784

Schritt 2: BFD aktivieren und Nachbarn anlegen

Routing → BFD: Enable setzen. Unter Neighbors → +:

Feld Empfehlung
Description z. B. Router B
Peer-IP Adresse des Nachbarn, z. B. 10.1.1.2
Multihop nur für Nachbarn, die nicht direkt verbunden sind (z. B. eBGP über Loopback)
Local Address eigene Quelladresse – Pflicht bei IPv6-Nachbarn
Interface Schnittstelle zum Nachbarn
Detect multiplier / Receive interval / Transmit interval (erweitert) Standard 3 / 300 ms / 300 ms

Die Gegenseite wird spiegelbildlich konfiguriert.

Schritt 3: BFD an Protokolle koppeln

BGP

Routing → BGP → Neighbors → bestehenden Nachbarn öffnen → BFD aktivieren. Mit BFD Strict Mode (seit os-frr 1.53) baut BGP die Session erst auf, wenn die BFD-Sitzung steht, und beendet sie sofort, wenn BFD ausfällt. Siehe OPNsense - BGP mit FRR.

OSPF und OSPFv3

Routing → OSPF → Interfaces (bzw. OSPFv3 → Interfaces) → Peering-Interface öffnen → BFD aktivieren. Siehe OPNsense - OSPF und OSPFv3 mit FRR.

Statische Routen (STATIC)

Routing → STATIC: Enable, dann unter den Routen Network, Gateway (Next-Hop) und Interface eintragen und BFD aktivieren. Fällt die BFD-Sitzung zum Next-Hop aus, wird die Route zurückgezogen und eine Ausweichroute mit höherer Distanz kann greifen. Voraussetzung ist, dass der Next-Hop ebenfalls BFD spricht und die UDP-Pakete durch die Firewall-Regeln erlaubt sind.

Timer richtig wählen

Einstellung Erkennungszeit Einsatz
300 ms × 3 (Standard) ca. 0,9 s LAN, Rechenzentrum, Glasfaser-Anbindungen
1000 ms × 3 ca. 3 s Internet- und VPN-Strecken mit schwankender Latenz
100 ms × 3 ca. 0,3 s nur auf sehr stabilen, direkt verbundenen Links

Zu aggressive Timer führen auf ausgelasteten oder instabilen Leitungen zu Flapping – BFD meldet Ausfälle, die keine sind, und die Routingprotokolle bauen ständig neu auf. Über VPN-Tunnel und Internetleitungen daher eher großzügig wählen. Die tatsächlich verwendeten Intervalle handeln beide Seiten aus (jeweils der langsamere Wert gilt).

Diagnose

Routing → Diagnostics → BFD zeigt alle Sitzungen mit Status (up/down), ausgehandelten Intervallen und Zählern. Zusätzlich protokollieren BGP (Log Neighbor Changes) und OSPF (Log Adjacency Changes) die durch BFD ausgelösten Wechsel im Log (Routing → Diagnostics → Log).

Typische Probleme und Lösungen

Symptom Ursache und Lösung
BFD-Sitzung bleibt down Firewall-Regel für UDP 3784 fehlt auf einer Seite, BFD auf der Gegenseite nicht konfiguriert, falsche Peer-IP.
Sitzung zu einem nicht direkt verbundenen Nachbarn kommt nicht hoch Multihop aktivieren, UDP 4784 freigeben, Local Address setzen.
IPv6-Nachbar funktioniert nicht Local Address ist bei IPv6 Pflicht.
BGP-Session kommt mit Strict Mode nicht zustande BFD-Sitzung steht nicht – zuerst BFD reparieren.
Häufige Ausfälle ohne echten Grund (Flapping) Intervalle zu kurz für die Leitung, CPU-Last oder Paketverlust – Intervalle bzw. Multiplier erhöhen.
Statische Route wird nicht zurückgezogen BFD-Option an der Route nicht gesetzt oder der Next-Hop spricht kein BFD.

Fazit

BFD ist eine kleine Ergänzung mit großer Wirkung: Mit wenigen Einstellungen schalten BGP, OSPF und statische Routen auf der OPNsense in rund einer Sekunde statt in Minuten um. Wichtig sind die Firewall-Regel für UDP 3784, identische Konfiguration auf beiden Seiten und Timer, die zur jeweiligen Leitung passen.

Unterstützung von m.a.x. it

Sie möchten Standortverbindungen oder Provider-Anbindungen auf OPNsense ausfallsicher machen und Umschaltzeiten minimieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen