OPNsense - BFD mit FRR
Auf einen Blick
| Gilt für | OPNsense 26.1 und 26.7 mit Plugin os-frr 1.55 (FRR 10), BFD für BGP, OSPF/OSPFv3 und STATIC |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten (zusätzlich zu einer bestehenden BGP- oder OSPF-Konfiguration) |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 (OPNsense 26.7.5, os-frr 1.55) |
BFD auf OPNsense (Bidirectional Forwarding Detection, Plugin os-frr) erkennt Leitungs- und Nachbarausfälle in Sekundenbruchteilen und meldet sie an BGP, OSPF und statische Routen. Ohne BFD bemerkt BGP einen stillen Ausfall erst nach dem Hold-Timer (Standard 180 Sekunden), OSPF nach dem Dead-Intervall – laut OPNsense-Dokumentation bringt BFD die Konvergenzzeit auf rund eine Sekunde.
Dieser Artikel gehört zur Serie OPNsense - FRR Dynamisches Routing und zeigt die Einrichtung mit os-frr 1.55 (Stand Oktober 2026): Funktionsweise, BFD-Nachbarn, Kopplung an BGP, OSPF und STATIC, Timer, Multihop und Fehlersuche.
So funktioniert BFD
- Zwei Router tauschen in kurzen Abständen kleine UDP-Kontrollpakete aus – Single-Hop auf Port 3784, Multihop auf Port 4784.
- Bleiben Detect multiplier × Intervall lang Pakete aus, gilt die Sitzung als down. Mit den Standardwerten des Plugins (Multiplier 3, Intervalle je 300 ms) ist das nach etwa 0,9 Sekunden der Fall.
- BFD ist selbst kein Routingprotokoll: Es meldet den Ausfall an die angemeldeten Protokolle, die daraufhin sofort ihre Routen zurückziehen und auf einen anderen Weg umschalten.
- Typische Einsatzfälle: zwei Provider- oder VPN-Leitungen mit BGP, OSPF über Switches (bei denen der Link physisch „up“ bleibt, obwohl der Nachbar nicht mehr erreichbar ist), statische Routen zu einem Next-Hop hinter einem Layer-2-Netz.

Schritt 1: Firewall-Regel
BFD wird von den automatischen Regeln des Plugins nicht erfasst. Auf der Schnittstelle zum Nachbarn (Firewall → Rules) auf beiden Seiten eine Regel anlegen:
| Feld | Wert |
|---|---|
| Action / Direction | Pass / In |
| Protocol | UDP |
| Source | Adresse bzw. Netz des Nachbarn |
| Destination | eigene Adresse auf dieser Schnittstelle |
| Destination Port | 3784 (Single-Hop) – bei Multihop zusätzlich 4784
|
Schritt 2: BFD aktivieren und Nachbarn anlegen
Routing → BFD: Enable setzen. Unter Neighbors → +:
| Feld | Empfehlung |
|---|---|
| Description | z. B. Router B |
| Peer-IP | Adresse des Nachbarn, z. B. 10.1.1.2
|
| Multihop | nur für Nachbarn, die nicht direkt verbunden sind (z. B. eBGP über Loopback) |
| Local Address | eigene Quelladresse – Pflicht bei IPv6-Nachbarn |
| Interface | Schnittstelle zum Nachbarn |
| Detect multiplier / Receive interval / Transmit interval (erweitert) | Standard 3 / 300 ms / 300 ms |
Die Gegenseite wird spiegelbildlich konfiguriert.
Schritt 3: BFD an Protokolle koppeln
BGP
Routing → BGP → Neighbors → bestehenden Nachbarn öffnen → BFD aktivieren. Mit BFD Strict Mode (seit os-frr 1.53) baut BGP die Session erst auf, wenn die BFD-Sitzung steht, und beendet sie sofort, wenn BFD ausfällt. Siehe OPNsense - BGP mit FRR.
OSPF und OSPFv3
Routing → OSPF → Interfaces (bzw. OSPFv3 → Interfaces) → Peering-Interface öffnen → BFD aktivieren. Siehe OPNsense - OSPF und OSPFv3 mit FRR.
Statische Routen (STATIC)
Routing → STATIC: Enable, dann unter den Routen Network, Gateway (Next-Hop) und Interface eintragen und BFD aktivieren. Fällt die BFD-Sitzung zum Next-Hop aus, wird die Route zurückgezogen und eine Ausweichroute mit höherer Distanz kann greifen. Voraussetzung ist, dass der Next-Hop ebenfalls BFD spricht und die UDP-Pakete durch die Firewall-Regeln erlaubt sind.
Timer richtig wählen
| Einstellung | Erkennungszeit | Einsatz |
|---|---|---|
| 300 ms × 3 (Standard) | ca. 0,9 s | LAN, Rechenzentrum, Glasfaser-Anbindungen |
| 1000 ms × 3 | ca. 3 s | Internet- und VPN-Strecken mit schwankender Latenz |
| 100 ms × 3 | ca. 0,3 s | nur auf sehr stabilen, direkt verbundenen Links |
Zu aggressive Timer führen auf ausgelasteten oder instabilen Leitungen zu Flapping – BFD meldet Ausfälle, die keine sind, und die Routingprotokolle bauen ständig neu auf. Über VPN-Tunnel und Internetleitungen daher eher großzügig wählen. Die tatsächlich verwendeten Intervalle handeln beide Seiten aus (jeweils der langsamere Wert gilt).
Diagnose
Routing → Diagnostics → BFD zeigt alle Sitzungen mit Status (up/down), ausgehandelten Intervallen und Zählern. Zusätzlich protokollieren BGP (Log Neighbor Changes) und OSPF (Log Adjacency Changes) die durch BFD ausgelösten Wechsel im Log (Routing → Diagnostics → Log).
Typische Probleme und Lösungen
| Symptom | Ursache und Lösung |
|---|---|
| BFD-Sitzung bleibt down | Firewall-Regel für UDP 3784 fehlt auf einer Seite, BFD auf der Gegenseite nicht konfiguriert, falsche Peer-IP. |
| Sitzung zu einem nicht direkt verbundenen Nachbarn kommt nicht hoch | Multihop aktivieren, UDP 4784 freigeben, Local Address setzen. |
| IPv6-Nachbar funktioniert nicht | Local Address ist bei IPv6 Pflicht. |
| BGP-Session kommt mit Strict Mode nicht zustande | BFD-Sitzung steht nicht – zuerst BFD reparieren. |
| Häufige Ausfälle ohne echten Grund (Flapping) | Intervalle zu kurz für die Leitung, CPU-Last oder Paketverlust – Intervalle bzw. Multiplier erhöhen. |
| Statische Route wird nicht zurückgezogen | BFD-Option an der Route nicht gesetzt oder der Next-Hop spricht kein BFD. |
Fazit
BFD ist eine kleine Ergänzung mit großer Wirkung: Mit wenigen Einstellungen schalten BGP, OSPF und statische Routen auf der OPNsense in rund einer Sekunde statt in Minuten um. Wichtig sind die Firewall-Regel für UDP 3784, identische Konfiguration auf beiden Seiten und Timer, die zur jeweiligen Leitung passen.
Unterstützung von m.a.x. it
Sie möchten Standortverbindungen oder Provider-Anbindungen auf OPNsense ausfallsicher machen und Umschaltzeiten minimieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.
Siehe auch
- OPNsense - FRR Dynamisches Routing
- OPNsense - BGP mit FRR
- OPNsense - OSPF und OSPFv3 mit FRR
- Dynamisches Routing
- OPNsense - IPsec Site-to-Site route-based
Links und Quellen
- OPNsense-Doku – Dynamic Routing (FRR)
- OPNsense-Doku – BFD Tutorials
- FRRouting-Dokumentation – BFD
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
