WireGuard-Hub ohne Interface-IP: 3 Nächte kein Backup, dann die Hairpin-Uplink-Bombe

WireGuard-Hub verliert die Interface-IP, 3 Nächte kein Backup. wg show lügt nicht — er sagt nur nicht die halbe Wahrheit.

02.10.2026 · 7 Minuten · 1463 Wörter · root_cause

Suricata-Logflut füllt die Root-Partition auf 107 % – und reißt DNS fürs ganze LAN mit

Ein reines Log-Größenlimit reichte nicht: enable_log_mgmt fehlte komplett in der config.xml. Root-Partition lief auf 107%, unbound crashte minütlich, DNS fiel fürs gesamte LAN aus — per pfBlockerNG-NAT sogar für Clients, die die Firewall nie direkt ansprechen.

02.10.2026 · 7 Minuten · 1368 Wörter · root_cause

pfSense WireGuard zu NordVPN: /32 statt /16 erzeugt 1% Output-Errors

Tunnel steht, Internet läuft, Handshake aktuell — und trotzdem feuert Zabbix einen Output-Error-Trigger. Ursache: Die Interface-Subnetzmaske der WireGuard-Zuweisung stand auf /32 statt /16. Plus: Beim Re-Configure springt die Default-Route weg.

25.04.2026 · 4 Minuten · 796 Wörter · root_cause

Intel I226-V auf pfSense: Wie PCIe-Energiesparen deine NICs killt und Active Directory gleich mit

Die Intel I226-V NIC auf einer pfSense stalled sporadisch für Sekunden. Klingt harmlos — bis du merkst, dass die Kerberos-Tickets ablaufen, DFS auf NTLM zurückfällt und Active-Directory-Accounts gesperrt werden. Weil ein Umlaut im Benutzernamen ist.

27.03.2026 · 5 Minuten · 866 Wörter · root_cause

pfSense WireGuard Client-VPN: Drei Pitfalls die deinen Tunnel killen

WireGuard Road-Warrior-VPN auf pfSense eingerichtet, Handshake steht — aber kein Traffic kommt durch. Drei nicht-offensichtliche Ursachen: Interface-IP verschwindet nach Assignment, Firewall-Gruppen-Regeln greifen nicht mehr, und NetworkManager bricht dein Internet-DNS.

26.03.2026 · 5 Minuten · 1056 Wörter · root_cause

Suricata blockiert eigenen Smarthost — 7 Tage Mailausfall auf pfSense

Ausgehende Mails kamen eine Woche lang nicht an — ohne jede Fehlermeldung. Suricata hatte die Smarthost-IP in die snort2c-Blocktabelle geschrieben. Die Passlist enthielt die IP, aber im Legacy IPS pcap-Mode schützt sie nicht vor Blocking. Fix: Suppress-Regel, Cron-Guard und Zabbix-Monitoring.

17.03.2026 · 5 Minuten · 1000 Wörter · root_cause

Proxmox PBS Restore zu langsam? OpenVPN durch WireGuard ersetzen (pfSense)

PBS-Restores über OpenVPN schaffen nur 3 MB/s — ein architektonisches Limit. WireGuard bringt deutlich mehr Throughput, aber die Migration über pfSense hat drei nicht-offensichtliche Fallen: filter_configure() killt VPN-Sessions, tun0 bleibt nach dem Stoppen stehen, und deine neue Tunnel-IP muss ins bestehende /30 passen.

16.03.2026 · 6 Minuten · 1089 Wörter · root_cause

pfSense + NordVPN WireGuard: Drei Pitfalls die deinen Tunnel killen

NordVPN WireGuard-Tunnel auf pfSense tot — kein Internet für alle Clients, Gateway-Group failovert nicht. Drei nicht-offensichtliche Ursachen: dpinger pingt sich selbst, Subnetzmaske /32 statt /16, und der NordVPN-Endpoint ist einfach weg. Plus: Wie du den WireGuard-Key ohne die NordVPN-API registrierst.

13.03.2026 · 6 Minuten · 1089 Wörter · root_cause

pfSense Suricata: Wenn das IPS die eigene WAN-IP blockiert

Suricata auf pfSense mit blockoffenders aktiv — und täglich Totalausfall der gesamten Hetzner-Infrastruktur. Die eigene WAN-IP stand in der snort2c-Tabelle. Ursache: leere Passlist (wanaddr/lanaddr/vpnaddr fehlten), kaputte Passlist-Referenz aus der Snort-Migration, und Snort lief parallel noch mit.

04.03.2026 · 7 Minuten · 1444 Wörter · root_cause

pfSense: Snort → Suricata Migration — vollautomatisch via PHP

Snort 2.9.x ist End-of-Life. Wer auf pfSense noch Snort betreibt, sollte jetzt auf Suricata wechseln. Dieser Artikel zeigt wie die Migration vollautomatisch via PHP-API funktioniert — inkl. der drei Fallen die mich Stunden gekostet haben.

27.02.2026 · 5 Minuten · 1057 Wörter · root_cause