OPNsense - LAGG und LACP Link Aggregation
Auf einen Blick
| Gilt für | OPNsense 26.1 und 26.7 (Interfaces → Devices → LAGG) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten (LACP-Verbund aus zwei Ports zum Switch) |
| Rechte | Administrator (OPNsense-WebUI), Zugriff auf die Switch-Konfiguration, Konsolenzugang empfohlen |
| Stand | Oktober 2026 (OPNsense 26.7.5) |
LAGG in OPNsense (Link Aggregation, FreeBSD lagg(4)) bündelt mehrere physische Netzwerkports zu einer logischen Schnittstelle. Das bringt Ausfallsicherheit – fällt ein Kabel oder Port aus, läuft der Verkehr über die übrigen weiter – und mehr Gesamtbandbreite für viele parallele Verbindungen. Der Standard dafür ist LACP (IEEE 802.3ad), das die OPNsense mit dem Switch aushandelt. Auf dem LAGG setzen anschließend die VLANs auf.
Dieser Artikel erklärt die LAGG-Protokolle, die Einrichtung eines LACP-Verbunds mit OPNsense 26.7, die passenden Einstellungen am Switch, Hash Layers und Timeouts, LAGG im HA-Cluster sowie die Fehlersuche.
Wozu Link Aggregation?
- Redundanz: Ein defektes Kabel, ein ausgefallener Port oder ein Switch-Neustart (bei Stack/MLAG) unterbricht die Verbindung nicht.
- Bandbreite: Verkehr vieler Clients wird auf mehrere Ports verteilt – z. B. 2 × 10 Gbit/s zwischen Firewall und Core-Switch.
- Flexibilität: VLANs hängen am LAGG statt an einem bestimmten Port; weitere Ports lassen sich später ergänzen. Ein LAGG kann auch mit nur einem Port angelegt werden.

LAGG-Protokolle
| Protokoll | Funktionsweise | Einsatz |
|---|---|---|
| lacp (Standard) | IEEE 802.3ad: Aushandlung mit dem Switch, Überwachung der Links, Lastverteilung per Hash; alle Ports gleicher Geschwindigkeit, Vollduplex | Empfehlung – mit jedem verwalteten Switch, der LACP beherrscht |
| failover | Verkehr nur über den Master-Port; fällt er aus, übernimmt der nächste aktive Port. Der zuerst hinzugefügte Port ist der Master (Primary interface) | Redundanz ohne Switch-Unterstützung, z. B. zu zwei unabhängigen Switches |
| fec | Cisco EtherChannel, statisch ohne Aushandlung | ältere Cisco-Geräte ohne LACP |
| loadbalance | statische Lastverteilung per Hash, keine Aushandlung und keine Link-Überwachung | Switches mit statischer Aggregation („static trunk“) |
| roundrobin | reihum über alle aktiven Ports | Sonderfälle; Paketumsortierung möglich |
| none | deaktiviert den Verkehr, ohne das LAGG zu entfernen | Wartung |
Laut OPNsense-Dokumentation muss das Protokoll zur Gegenstelle passen; LACP ist Best Practice.
Schritt 1: Vorbereitung
- Die künftigen Mitglieder dürfen nicht zugewiesen sein: unter Interfaces → Assignments prüfen und ggf. entfernen. Soll eine bereits genutzte Schnittstelle (z. B. LAN) auf ein LAGG umziehen, die Umstellung in einem Wartungsfenster und am besten über die Konsole bzw. einen anderen Port vornehmen – sonst sperrt man sich aus.
- Ports mit gleicher Geschwindigkeit verwenden (LACP bündelt nur gleich schnelle, vollduplex arbeitende Links).
- Am Switch den Ziel-Portverbund vorbereiten, aber erst nach der OPNsense-Seite aktivieren.
Schritt 2: LAGG anlegen
Interfaces → Devices → LAGG → +:
| Feld | Empfehlung |
|---|---|
| Device | leer lassen – wird als lagg0, lagg1 … angelegt
|
| Parent | die Mitglieder, z. B. igc0 und igc1
|
| Proto | lacp |
| Primary interface | nur bei failover relevant: der bevorzugte Port |
| Fast timeout | aus (Standard) – siehe Timeouts |
| Use flowid | Default; nutzt den RSS-Hash der Netzwerkkarte, falls vorhanden |
| Hash Layers | wie am Switch, z. B. L2 + L3 + L4; leer lassen, wenn unbekannt |
| Use strict | Default; strikte LACP-Konformität nur bei Bedarf |
| MTU | leer = kleinste MTU der Mitglieder; für Jumbo Frames am LAGG und allen Mitgliedern gleich setzen |
| Description | z. B. lagg0_core |
Schritt 3: Switch konfigurieren
Am Switch einen LACP-Portverbund (je nach Hersteller „LAG“, „Port-Channel“, „Trunk“ oder „Bond“) aus den passenden Ports bilden – Modus active bzw. LACP. Auf diesem Verbund die benötigten VLANs als tagged konfigurieren und kein Native/Default VLAN setzen (siehe OPNsense - VLAN und Netzwerksegmentierung). Danach die Kabel stecken und unter Interfaces → Overview prüfen, ob das LAGG up ist und alle Mitglieder aktiv sind.
Schritt 4: Zuweisen oder VLANs anlegen
- Ohne VLANs: das Gerät
lagg0unter Interfaces → Assignments zuweisen (z. B. als LAN) und IP-Adresse vergeben. - Mit VLANs (empfohlen): unter Interfaces → Devices → VLAN die VLANs mit Parent
lagg0anlegen, zuweisen und konfigurieren; das LAGG selbst bleibt unzugewiesen.
Hash Layers und Lastverteilung
Die Hash Layers legen fest, nach welchen Merkmalen die OPNsense ausgehenden Verkehr auf die Mitglieder verteilt:
- L2 – Quell-/Ziel-MAC und ggf. VLAN
- L3 – Quell-/Ziel-IP (IPv4/IPv6)
- L4 – Quell-/Ziel-Port (TCP/UDP/SCTP)
Mit L3 + L4 verteilen sich viele Verbindungen am gleichmäßigsten. Laut Dokumentation müssen die Hash-Einstellungen auf beiden Seiten nicht identisch sein – gleiche Einstellungen gelten aber als Best Practice. Jede Seite verteilt nur den Verkehr, den sie selbst sendet.
LACP-Timeouts
| Modus | Intervall der LACP-Nachrichten | Einstellung |
|---|---|---|
| Slow/Normal (Standard) | 30 Sekunden | Fast timeout aus |
| Fast | 1 Sekunde | Fast timeout an |
Die OPNsense-Dokumentation empfiehlt Slow/Normal: Fast timeout kann bei manchen Herstellern zu Unterbrechungen führen und muss auf beiden Seiten gleich eingestellt sein. Ein ausgefallener Link (Kabel gezogen) wird unabhängig davon sofort über den Linkstatus erkannt.
Redundanz über zwei Switches
Ein klassischer LACP-Verbund endet an einem Switch. Für Redundanz gegen den Ausfall eines ganzen Switches muss der Verbund an einem Stack oder einem MLAG-Paar enden (z. B. Cisco StackWise Virtual, Arista MLAG, Juniper Virtual Chassis), das sich gegenüber der OPNsense wie ein einziger Switch verhält. Ohne Stack/MLAG bleibt nur failover zu zwei unabhängigen Switches.
LAGG im HA-Cluster
Im CARP-Cluster erhält jede Firewall ein eigenes LAGG mit identischem Namen und identischen VLANs zum Switch-Stack bzw. MLAG – die Zuordnung (z. B. lagg0 → LAN, opt3) muss auf beiden Firewalls übereinstimmen. Laut CARP-Dokumentation ist ein LAGG auch der Weg, um pfsync zwischen Firewalls mit unterschiedlichen Netzwerktreibern (etwa physisch und virtuell) zu betreiben, da die Schnittstellennamen dann gleich sind.
Typische Probleme und Lösungen
| Symptom | Ursache und Lösung |
|---|---|
| LAGG bleibt down oder Mitglieder inaktiv | LACP am Switch nicht aktiv, falscher Portverbund, Protokoll unterschiedlich (z. B. lacp gegen statisch) oder Ports unterschiedlich schnell. |
| Mitglied lässt sich nicht hinzufügen | Port ist noch unter Interfaces → Assignments zugewiesen. |
| Verbindung nach Umstellung weg | Verwaltungszugriff lief über den umgestellten Port – Konsole nutzen, Zuweisung auf lagg0 bzw. dessen VLANs korrigieren. |
| Nur ein Link wird genutzt | Wenige große Datenströme (Hash) oder Hash Layers nur L2 bei Verkehr zwischen zwei Geräten – L3/L4 einbeziehen; einzelne Verbindungen nutzen immer nur einen Link. |
| Sporadische Aussetzer | Fast timeout nur auf einer Seite aktiv bzw. herstellerspezifische Probleme – Slow/Normal auf beiden Seiten. |
| Schleife / Broadcast-Sturm | Ports per Bridge statt LAGG verbunden oder statisches LAGG gegen nicht gebündelte Switch-Ports. |
| Jumbo Frames funktionieren nicht | MTU an LAGG, Mitgliedern, VLANs und Switch nicht einheitlich. |
Fazit
LAGG mit LACP ist auf der OPNsense in wenigen Minuten eingerichtet und macht die wichtigste Verbindung – die zwischen Firewall und Core-Switch – ausfallsicher und leistungsfähiger. Entscheidend sind nicht zugewiesene, gleich schnelle Mitglieder, ein passender LACP-Verbund am Switch (für Switch-Redundanz an Stack oder MLAG), Slow/Normal-Timeouts und VLANs, die auf dem LAGG statt auf einzelnen Ports aufsetzen.
Unterstützung von m.a.x. it
Sie möchten Firewall und Switches redundant anbinden, einen Core mit Stack oder MLAG aufbauen oder bestehende Netze auf LAGG und VLANs umstellen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.
Siehe auch
- OPNsense - Bridge und transparente Firewall
- Link Aggregation
- LACP
- MLAG
- Switch
- OPNsense - VLAN und Netzwerksegmentierung
- OPNsense - Hochverfügbarkeit mit CARP und pfsync
Links und Quellen
- OPNsense-Doku – Other Interfaces (LAGG)
- OPNsense-Doku – VLAN and LAGG Setup
- FreeBSD – lagg(4)
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
