OPNsense - LLDP mit lldpd

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-lldpd 1.2 (lldpd 1.0)
BereichIT-Security
Dauerca. 10 Minuten
RechteAdministrator (OPNsense-WebUI), optional Shell-Zugang
StandOktober 2026

LLDP (Link Layer Discovery Protocol, IEEE 802.1AB) ist ein herstellerunabhängiges Protokoll, mit dem Netzwerkgeräte ihren direkten Nachbarn mitteilen, wer sie sind und an welchem Port sie hängen. Mit dem Plugin os-lldpd sendet und empfängt die OPNsense LLDP-Informationen: Switches zeigen dann an, an welchem Port die Firewall mit welcher Schnittstelle angeschlossen ist – und umgekehrt sieht man auf der Firewall, an welchem Switch-Port jedes Kabel endet. Das spart bei der Dokumentation und Fehlersuche viel Zeit, besonders in Racks mit vielen Kabeln, bei VLAN-Trunks und in Hochverfügbarkeits-Clustern.

Was LLDP liefert

Jedes Gerät sendet regelmäßig (standardmäßig alle 30 Sekunden) ein kleines Ethernet-Paket an seine direkten Nachbarn mit u. a.:

  • System Name und System Description (Hostname, Betriebssystem/Version),
  • Port ID und Port Description (z. B. igc0 bzw. GigabitEthernet1/0/24),
  • Management-Adresse (IP), Fähigkeiten (Router, Bridge, WLAN-AP …),
  • optional VLAN, MTU, Link-Aggregation und PoE-Informationen.

LLDP-Pakete werden nicht geroutet und von Switches nicht weitergeleitet – sie sehen nur den direkt angeschlossenen Nachbarn.

Neben LLDP kann lldpd auch die herstellerspezifischen Vorläufer sprechen: CDP (Cisco), FDP (Foundry/Brocade/Ruckus), EDP (Extreme) und SONMP (Nortel/Avaya).

lldpd auf der OPNsense: Die Firewall tauscht per LLDP Informationen mit den direkt angeschlossenen Switches aus und stellt sie per AgentX dem SNMP-Monitoring bereit; auf dem WAN wird LLDP bewusst ausgeschlossen.

Schritt 1: Plugin installieren

System → Firmware → Plugins: os-lldpd installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → LLDPd.

Schritt 2: Einstellungen

Feld Empfehlung
Enable LLDP Daemon aktivieren
Enable CDP aktivieren, wenn Cisco-Switches/-Telefone im Einsatz sind, die CDP bevorzugen
Enable FDP / EDP / SONMP nur bei entsprechenden Herstellern
Enable AgentX SNMP Integration aktivieren, wenn die LLDP-Nachbarschaft per SNMP abgefragt werden soll (setzt os-net-snmp mit Add AgentX Support voraus)
Interface Configuration nur interne Schnittstellen angeben – siehe unten

Save – der Dienst startet.

Schnittstellen festlegen

Standardmäßig nutzt lldpd alle Schnittstellen – auch das WAN. Dort sollte die Firewall keine Informationen über Hostname, Betriebssystem und Version an den Provider-Router senden. Im Feld Interface Configuration werden die physischen Schnittstellennamen (nicht die Bezeichnungen aus der Oberfläche wie LAN) mit Platzhaltern und Ausschlüssen angegeben:

Eintrag Bedeutung
igc1,igc2 nur igc1 und igc2
igc*,!igc0 alle igc-Schnittstellen außer igc0 (z. B. WAN)
*,!igb*,!!igb1 alle außer den igb-Schnittstellen, aber igb1 doch

Die physischen Namen stehen unter Interfaces → Overview. Ein Syntaxfehler verhindert den Start von lldpd – nach dem Speichern den Dienststatus prüfen.

Schritt 3: Nachbarn anzeigen

Auf der OPNsense

Das Plugin hat keine eigene Anzeige der Nachbarn; sie werden per Shell (SSH oder Konsole, Option 8) abgefragt:

lldpcli show neighbors            # alle Nachbarn mit Details
lldpcli show neighbors summary    # Kurzübersicht: Schnittstelle → Switch und Port
lldpcli show interfaces           # welche Schnittstellen lldpd nutzt
lldpcli show statistics           # gesendete/empfangene Pakete pro Port

Beispielausgabe (gekürzt):

Interface:    igc1, via: LLDP
  Chassis:
    SysName:      core-sw01.firma.local
    SysDescr:     Aruba 6300M Switch
    MgmtIP:       192.168.99.2
  Port:
    PortID:       ifname 1/1/24
    PortDescr:    Uplink Firewall

Auf dem Switch

Je nach Hersteller z. B. show lldp neighbors (Cisco, Aruba, HPE), show lldp neighbor-info (HPE ProCurve) oder in der Weboberfläche unter LLDP Neighbors. Die OPNsense erscheint mit ihrem Hostnamen und dem Schnittstellennamen (z. B. igc1).

Praxisnutzen

  • Verkabelung dokumentieren und prüfen: Welche Firewall-Schnittstelle hängt an welchem Switch-Port? Besonders hilfreich bei LAGG/LACP und CARP-Clustern, wo vertauschte Kabel schwer zu finden sind.
  • Netzwerk-Monitoring: LibreNMS, Observium, Checkmk oder Zabbix lesen LLDP-Daten der Switches (und per AgentX der Firewall) und zeichnen daraus automatisch Netzwerkkarten (Topologie).
  • Fehlersuche: Falscher Port, falsches VLAN am Port, Duplex-/MTU-Fehler – die LLDP-Informationen des Switches zeigen sofort, wo das Kabel steckt.
  • VoIP: Telefone erhalten über LLDP-MED von Switches das Voice-VLAN (Konfiguration auf dem Switch, nicht auf der Firewall).

Sicherheitshinweise

  • LLDP überträgt Informationen unverschlüsselt an jeden direkt verbundenen Teilnehmer – Hostname, Version und Management-IP helfen auch Angreifern bei der Aufklärung.
  • Daher nur auf vertrauenswürdigen internen Schnittstellen aktivieren (Switch-Uplinks, Management), nicht auf WAN, Gäste- oder DMZ-Netzen mit fremden Geräten.
  • Auf Access-Ports von Switches, an denen Clients hängen, LLDP-Empfang/-Versand nach Bedarf einschränken.

Typische Probleme

Symptom Lösung
Dienst startet nicht Syntax in Interface Configuration prüfen (physische Namen, Kommas, ! für Ausschluss).
Keine Nachbarn sichtbar LLDP auf dem Switch aktiviert? Zwischengeschaltete Geräte (Medienkonverter, unmanaged Switches) können LLDP filtern; lldpcli show statistics prüfen.
Firewall erscheint nicht auf dem Switch Schnittstelle in Interface Configuration enthalten? Bei Cisco ggf. CDP aktivieren.
VLAN-Schnittstellen fehlen LLDP läuft auf der physischen Schnittstelle (Trunk), nicht auf VLAN-Subinterfaces.

Fazit

os-lldpd ist ein kleines Plugin mit großem Nutzen im Alltag: Die Firewall wird für Switches und Monitoring-Systeme sichtbar, Verkabelung und Topologie lassen sich ohne Rätselraten nachvollziehen. Auf internen Schnittstellen aktiviert und vom WAN ferngehalten, ist es eine sinnvolle Standardkonfiguration für jede OPNsense im Unternehmensnetz.

Unterstützung von m.a.x. it

Sie möchten Ihr Netzwerk sauber dokumentieren, Firewall und Switches überwachen oder Ihre Infrastruktur modernisieren? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen