WireGuard-Hub ohne Interface-IP: 3 Nächte kein Backup, dann die Hairpin-Uplink-Bombe
WireGuard-Hub verliert die Interface-IP, 3 Nächte kein Backup. wg show lügt nicht — er sagt nur nicht die halbe Wahrheit.
WireGuard-Hub verliert die Interface-IP, 3 Nächte kein Backup. wg show lügt nicht — er sagt nur nicht die halbe Wahrheit.
Ein reines Log-Größenlimit reichte nicht: enable_log_mgmt fehlte komplett in der config.xml. Root-Partition lief auf 107%, unbound crashte minütlich, DNS fiel fürs gesamte LAN aus — per pfBlockerNG-NAT sogar für Clients, die die Firewall nie direkt ansprechen.
Tunnel steht, Internet läuft, Handshake aktuell — und trotzdem feuert Zabbix einen Output-Error-Trigger. Ursache: Die Interface-Subnetzmaske der WireGuard-Zuweisung stand auf /32 statt /16. Plus: Beim Re-Configure springt die Default-Route weg.
Die Intel I226-V NIC auf einer pfSense stalled sporadisch für Sekunden. Klingt harmlos — bis du merkst, dass die Kerberos-Tickets ablaufen, DFS auf NTLM zurückfällt und Active-Directory-Accounts gesperrt werden. Weil ein Umlaut im Benutzernamen ist.
WireGuard Road-Warrior-VPN auf pfSense eingerichtet, Handshake steht — aber kein Traffic kommt durch. Drei nicht-offensichtliche Ursachen: Interface-IP verschwindet nach Assignment, Firewall-Gruppen-Regeln greifen nicht mehr, und NetworkManager bricht dein Internet-DNS.
Ausgehende Mails kamen eine Woche lang nicht an — ohne jede Fehlermeldung. Suricata hatte die Smarthost-IP in die snort2c-Blocktabelle geschrieben. Die Passlist enthielt die IP, aber im Legacy IPS pcap-Mode schützt sie nicht vor Blocking. Fix: Suppress-Regel, Cron-Guard und Zabbix-Monitoring.
PBS-Restores über OpenVPN schaffen nur 3 MB/s — ein architektonisches Limit. WireGuard bringt deutlich mehr Throughput, aber die Migration über pfSense hat drei nicht-offensichtliche Fallen: filter_configure() killt VPN-Sessions, tun0 bleibt nach dem Stoppen stehen, und deine neue Tunnel-IP muss ins bestehende /30 passen.
NordVPN WireGuard-Tunnel auf pfSense tot — kein Internet für alle Clients, Gateway-Group failovert nicht. Drei nicht-offensichtliche Ursachen: dpinger pingt sich selbst, Subnetzmaske /32 statt /16, und der NordVPN-Endpoint ist einfach weg. Plus: Wie du den WireGuard-Key ohne die NordVPN-API registrierst.
Suricata auf pfSense mit blockoffenders aktiv — und täglich Totalausfall der gesamten Hetzner-Infrastruktur. Die eigene WAN-IP stand in der snort2c-Tabelle. Ursache: leere Passlist (wanaddr/lanaddr/vpnaddr fehlten), kaputte Passlist-Referenz aus der Snort-Migration, und Snort lief parallel noch mit.
Snort 2.9.x ist End-of-Life. Wer auf pfSense noch Snort betreibt, sollte jetzt auf Suricata wechseln. Dieser Artikel zeigt wie die Migration vollautomatisch via PHP-API funktioniert — inkl. der drei Fallen die mich Stunden gekostet haben.