OPNsense - LAGG und LACP Link Aggregation

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1 und 26.7 (Interfaces → Devices → LAGG)
BereichIT-Security
Dauerca. 20 Minuten (LACP-Verbund aus zwei Ports zum Switch)
RechteAdministrator (OPNsense-WebUI), Zugriff auf die Switch-Konfiguration, Konsolenzugang empfohlen
StandOktober 2026 (OPNsense 26.7.5)

LAGG in OPNsense (Link Aggregation, FreeBSD lagg(4)) bündelt mehrere physische Netzwerkports zu einer logischen Schnittstelle. Das bringt Ausfallsicherheit – fällt ein Kabel oder Port aus, läuft der Verkehr über die übrigen weiter – und mehr Gesamtbandbreite für viele parallele Verbindungen. Der Standard dafür ist LACP (IEEE 802.3ad), das die OPNsense mit dem Switch aushandelt. Auf dem LAGG setzen anschließend die VLANs auf.

Dieser Artikel erklärt die LAGG-Protokolle, die Einrichtung eines LACP-Verbunds mit OPNsense 26.7, die passenden Einstellungen am Switch, Hash Layers und Timeouts, LAGG im HA-Cluster sowie die Fehlersuche.

Wozu Link Aggregation?

  • Redundanz: Ein defektes Kabel, ein ausgefallener Port oder ein Switch-Neustart (bei Stack/MLAG) unterbricht die Verbindung nicht.
  • Bandbreite: Verkehr vieler Clients wird auf mehrere Ports verteilt – z. B. 2 × 10 Gbit/s zwischen Firewall und Core-Switch.
  • Flexibilität: VLANs hängen am LAGG statt an einem bestimmten Port; weitere Ports lassen sich später ergänzen. Ein LAGG kann auch mit nur einem Port angelegt werden.
HinweisEine einzelne Verbindung (z. B. ein Dateitransfer) läuft immer nur über einen Port – der Hash ordnet jeden Datenstrom fest einem Mitglied zu. Zwei 1-Gbit/s-Ports ergeben also keine 2 Gbit/s für einen einzelnen Download, sondern bis zu 2 Gbit/s in Summe für viele Verbindungen.
LAGG auf der OPNsense: Zwei Ports bilden per LACP die Schnittstelle lagg0 zu einem Switch-Stack bzw. MLAG-Paar; darauf liegen die VLANs. Der Hash verteilt Datenströme auf die Mitglieder, fällt ein Link aus, übernimmt der andere.

LAGG-Protokolle

Protokoll Funktionsweise Einsatz
lacp (Standard) IEEE 802.3ad: Aushandlung mit dem Switch, Überwachung der Links, Lastverteilung per Hash; alle Ports gleicher Geschwindigkeit, Vollduplex Empfehlung – mit jedem verwalteten Switch, der LACP beherrscht
failover Verkehr nur über den Master-Port; fällt er aus, übernimmt der nächste aktive Port. Der zuerst hinzugefügte Port ist der Master (Primary interface) Redundanz ohne Switch-Unterstützung, z. B. zu zwei unabhängigen Switches
fec Cisco EtherChannel, statisch ohne Aushandlung ältere Cisco-Geräte ohne LACP
loadbalance statische Lastverteilung per Hash, keine Aushandlung und keine Link-Überwachung Switches mit statischer Aggregation („static trunk“)
roundrobin reihum über alle aktiven Ports Sonderfälle; Paketumsortierung möglich
none deaktiviert den Verkehr, ohne das LAGG zu entfernen Wartung

Laut OPNsense-Dokumentation muss das Protokoll zur Gegenstelle passen; LACP ist Best Practice.

Schritt 1: Vorbereitung

  • Die künftigen Mitglieder dürfen nicht zugewiesen sein: unter Interfaces → Assignments prüfen und ggf. entfernen. Soll eine bereits genutzte Schnittstelle (z. B. LAN) auf ein LAGG umziehen, die Umstellung in einem Wartungsfenster und am besten über die Konsole bzw. einen anderen Port vornehmen – sonst sperrt man sich aus.
  • Ports mit gleicher Geschwindigkeit verwenden (LACP bündelt nur gleich schnelle, vollduplex arbeitende Links).
  • Am Switch den Ziel-Portverbund vorbereiten, aber erst nach der OPNsense-Seite aktivieren.

Schritt 2: LAGG anlegen

Interfaces → Devices → LAGG → +:

Feld Empfehlung
Device leer lassen – wird als lagg0, lagg1 … angelegt
Parent die Mitglieder, z. B. igc0 und igc1
Proto lacp
Primary interface nur bei failover relevant: der bevorzugte Port
Fast timeout aus (Standard) – siehe Timeouts
Use flowid Default; nutzt den RSS-Hash der Netzwerkkarte, falls vorhanden
Hash Layers wie am Switch, z. B. L2 + L3 + L4; leer lassen, wenn unbekannt
Use strict Default; strikte LACP-Konformität nur bei Bedarf
MTU leer = kleinste MTU der Mitglieder; für Jumbo Frames am LAGG und allen Mitgliedern gleich setzen
Description z. B. lagg0_core

Schritt 3: Switch konfigurieren

Am Switch einen LACP-Portverbund (je nach Hersteller „LAG“, „Port-Channel“, „Trunk“ oder „Bond“) aus den passenden Ports bilden – Modus active bzw. LACP. Auf diesem Verbund die benötigten VLANs als tagged konfigurieren und kein Native/Default VLAN setzen (siehe OPNsense - VLAN und Netzwerksegmentierung). Danach die Kabel stecken und unter Interfaces → Overview prüfen, ob das LAGG up ist und alle Mitglieder aktiv sind.


HinweisNie mehrere Ports zum selben Switch per Bridge verbinden – das erzeugt eine Schleife. Mehrfachanbindungen an denselben Switch immer als LAGG.

Schritt 4: Zuweisen oder VLANs anlegen

  • Ohne VLANs: das Gerät lagg0 unter Interfaces → Assignments zuweisen (z. B. als LAN) und IP-Adresse vergeben.
  • Mit VLANs (empfohlen): unter Interfaces → Devices → VLAN die VLANs mit Parent lagg0 anlegen, zuweisen und konfigurieren; das LAGG selbst bleibt unzugewiesen.

Hash Layers und Lastverteilung

Die Hash Layers legen fest, nach welchen Merkmalen die OPNsense ausgehenden Verkehr auf die Mitglieder verteilt:

  • L2 – Quell-/Ziel-MAC und ggf. VLAN
  • L3 – Quell-/Ziel-IP (IPv4/IPv6)
  • L4 – Quell-/Ziel-Port (TCP/UDP/SCTP)

Mit L3 + L4 verteilen sich viele Verbindungen am gleichmäßigsten. Laut Dokumentation müssen die Hash-Einstellungen auf beiden Seiten nicht identisch sein – gleiche Einstellungen gelten aber als Best Practice. Jede Seite verteilt nur den Verkehr, den sie selbst sendet.

LACP-Timeouts

Modus Intervall der LACP-Nachrichten Einstellung
Slow/Normal (Standard) 30 Sekunden Fast timeout aus
Fast 1 Sekunde Fast timeout an

Die OPNsense-Dokumentation empfiehlt Slow/Normal: Fast timeout kann bei manchen Herstellern zu Unterbrechungen führen und muss auf beiden Seiten gleich eingestellt sein. Ein ausgefallener Link (Kabel gezogen) wird unabhängig davon sofort über den Linkstatus erkannt.

Redundanz über zwei Switches

Ein klassischer LACP-Verbund endet an einem Switch. Für Redundanz gegen den Ausfall eines ganzen Switches muss der Verbund an einem Stack oder einem MLAG-Paar enden (z. B. Cisco StackWise Virtual, Arista MLAG, Juniper Virtual Chassis), das sich gegenüber der OPNsense wie ein einziger Switch verhält. Ohne Stack/MLAG bleibt nur failover zu zwei unabhängigen Switches.

LAGG im HA-Cluster

Im CARP-Cluster erhält jede Firewall ein eigenes LAGG mit identischem Namen und identischen VLANs zum Switch-Stack bzw. MLAG – die Zuordnung (z. B. lagg0 → LAN, opt3) muss auf beiden Firewalls übereinstimmen. Laut CARP-Dokumentation ist ein LAGG auch der Weg, um pfsync zwischen Firewalls mit unterschiedlichen Netzwerktreibern (etwa physisch und virtuell) zu betreiben, da die Schnittstellennamen dann gleich sind.

Typische Probleme und Lösungen

Symptom Ursache und Lösung
LAGG bleibt down oder Mitglieder inaktiv LACP am Switch nicht aktiv, falscher Portverbund, Protokoll unterschiedlich (z. B. lacp gegen statisch) oder Ports unterschiedlich schnell.
Mitglied lässt sich nicht hinzufügen Port ist noch unter Interfaces → Assignments zugewiesen.
Verbindung nach Umstellung weg Verwaltungszugriff lief über den umgestellten Port – Konsole nutzen, Zuweisung auf lagg0 bzw. dessen VLANs korrigieren.
Nur ein Link wird genutzt Wenige große Datenströme (Hash) oder Hash Layers nur L2 bei Verkehr zwischen zwei Geräten – L3/L4 einbeziehen; einzelne Verbindungen nutzen immer nur einen Link.
Sporadische Aussetzer Fast timeout nur auf einer Seite aktiv bzw. herstellerspezifische Probleme – Slow/Normal auf beiden Seiten.
Schleife / Broadcast-Sturm Ports per Bridge statt LAGG verbunden oder statisches LAGG gegen nicht gebündelte Switch-Ports.
Jumbo Frames funktionieren nicht MTU an LAGG, Mitgliedern, VLANs und Switch nicht einheitlich.

Fazit

LAGG mit LACP ist auf der OPNsense in wenigen Minuten eingerichtet und macht die wichtigste Verbindung – die zwischen Firewall und Core-Switch – ausfallsicher und leistungsfähiger. Entscheidend sind nicht zugewiesene, gleich schnelle Mitglieder, ein passender LACP-Verbund am Switch (für Switch-Redundanz an Stack oder MLAG), Slow/Normal-Timeouts und VLANs, die auf dem LAGG statt auf einzelnen Ports aufsetzen.

Unterstützung von m.a.x. it

Sie möchten Firewall und Switches redundant anbinden, einen Core mit Stack oder MLAG aufbauen oder bestehende Netze auf LAGG und VLANs umstellen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen