Anleitung pfSense
Was Sie von uns erhalten
Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.
PRIVATE_KEY | der private Schlüssel Ihrer Tunnel (geheim halten) |
PORT | der UDP-Port unserer Tunnelserver |
ENDPOINT_1 | die Adresse unseres Tunnelservers in Antwerpen |
SERVER_PUBLIC_KEY_1 | der öffentliche Schlüssel unseres Tunnelservers in Antwerpen |
TUNNEL_IP_1 | die Tunneladresse Ihres Routers zu Antwerpen |
SERVER_TUNNEL_IP_1 | die Tunneladresse auf unserer Seite in Antwerpen (Gateway) |
ENDPOINT_2 | die Adresse unseres Tunnelservers in Zaventem |
SERVER_PUBLIC_KEY_2 | der öffentliche Schlüssel unseres Tunnelservers in Zaventem |
TUNNEL_IP_2 | die Tunneladresse Ihres Routers zu Zaventem |
SERVER_TUNNEL_IP_2 | die Tunneladresse auf unserer Seite in Zaventem (Gateway) |
FIXED_IP | Ihre feste IPv4-Adresse |
FIXED_SUBNET | Ihr IPv4-Subnetz, zum Beispiel /29 |
IPV6_LAN | ein /64 aus Ihrem IPv6-Subnetz für Ihr Netzwerk |
TUNNEL_IP6_1 | die IPv6-Tunneladresse Ihres Routers zu Antwerpen |
SERVER_TUNNEL_IP6_1 | die IPv6-Tunneladresse auf unserer Seite in Antwerpen |
TUNNEL_IP6_2 | die IPv6-Tunneladresse Ihres Routers zu Zaventem |
SERVER_TUNNEL_IP6_2 | die IPv6-Tunneladresse auf unserer Seite in Zaventem |
LAN_HOST | die interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10 |
Mit dieser Anleitung richten Sie Ihre feste IP auf einer pfSense-Firewall ein (CE 2.7 oder Plus 23.09 oder neuer) mit dem offiziellen WireGuard-Paket. Die Firewall baut zwei Tunnel auf, einen zu jedem PoP, und schaltet automatisch um, wenn einer ausfällt. Nur der Verkehr Ihrer festen IP läuft durch die Tunnel; der gesamte übrige Verkehr geht weiterhin über Ihr normales WAN.
Ihre feste IP kommt auf der Firewall an und wird an ein Gerät in Ihrem Netzwerk (LAN_HOST) weitergeleitet. Haben Sie mehrere Adressen? Dann lesen Sie auch Mehrere Adressen weiter unten.
1. Das Paket
System › Package Manager › Available Packages: Installieren Sie WireGuard.
2. Die Tunnel
VPN › WireGuard › Tunnels → Add Tunnel, zweimal:
| Feld | Tunnel 1 | Tunnel 2 |
|---|---|---|
| Enable | an | an |
| Description | fixedip1 |
fixedip2 |
| Listen port | 51821 |
51822 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Interface addresses | leer lassen | leer lassen |
3. Die Peers (unsere Tunnelserver)
VPN › WireGuard › Peers → Add Peer, zweimal:
| Feld | Peer 1 | Peer 2 |
|---|---|---|
| Tunnel | tun_wg0 (fixedip1) |
tun_wg1 (fixedip2) |
| Endpoint | ENDPOINT_1 Port PORT |
ENDPOINT_2 Port PORT |
| Keep alive | 25 |
25 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0 und ::/0 |
0.0.0.0/0 und ::/0 |
pfSense legt für Allowed IPs selbst keine Routen an; Ihr normaler Internetverkehr geht also weiterhin über Ihr WAN. Aktivieren Sie WireGuard unter VPN › WireGuard › Settings.
4. Interfaces, Gateways und die Failover-Gruppe
- Interfaces › Assignments: Weisen Sie
tun_wg0undtun_wg1alsFIXEDIP1undFIXEDIP2zu. - Aktivieren Sie sie, IPv4 Configuration Type Static IPv4, Adresse
TUNNEL_IP_1/32undTUNNEL_IP_2/32, MTU1420. - Klicken Sie jeweils bei IPv4 Upstream gateway auf Add a new gateway:
FIXEDIP_GW1mit AdresseSERVER_TUNNEL_IP_1undFIXEDIP_GW2mit AdresseSERVER_TUNNEL_IP_2. - System › Routing › Gateway Groups → Add: Name
FIXEDIP_FAILOVER,FIXEDIP_GW1auf Tier 1,FIXEDIP_GW2auf Tier 2, Trigger Level Member down.
Da jedes Interface ein Gateway hat, sendet pfSense Antworten automatisch über den Tunnel zurück, über den die Verbindung hereinkam (reply-to).
Setzen Sie unter System › Routing › Gateways das Default gateway IPv4 fest auf Ihr normales WAN-Gateway (nicht auf Automatic), damit pfSense nie Ihren gesamten Verkehr auf einen Tunnel umleitet.
5. Ihre feste IP auf der Firewall
Die feste IP kommt auf das Loopback-Interface, unabhängig von beiden Tunneln. Firewall › Virtual IPs → Add
| Feld | Wert |
|---|---|
| Type | IP Alias |
| Interface | Localhost |
| Address | FIXED_IP / 32 |
6. Weiterleitung an Ihren Server
Firewall › NAT › Port Forward → Add, einmal für FIXEDIP1 und einmal für FIXEDIP2:
| Feld | Wert |
|---|---|
| Interface | FIXEDIP1 (zweite Regel: FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host or alias: FIXED_IP |
| Destination port range | HTTPS (oder der Port, den Sie benötigen) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Fügen Sie auf FIXEDIP1 und FIXEDIP2 außerdem eine Regel hinzu, die Ping erlaubt: Protokoll ICMP, Subtyp Echo request, Quelle SERVER_TUNNEL_IP_1 bzw. SERVER_TUNNEL_IP_2. Unsere Tunnelserver pingen jeden Tunnel, um zu wissen, welcher funktioniert; ohne Antwort leiten wir Ihre feste IP nicht zu diesem Tunnel.
7. Auch ausgehend mit Ihrer festen IP (optional)
- Firewall › NAT › Outbound: Wählen Sie Hybrid Outbound NAT und fügen Sie zwei Regeln hinzu (Interface
FIXEDIP1undFIXEDIP2): SourceLAN_HOST/32, Translation AddressFIXED_IP. - Firewall › Rules › LAN: Fügen Sie ganz oben eine Regel mit Source
LAN_HOSTund unter Advanced Options GatewayFIXEDIP_FAILOVERhinzu.
8. IPv6
Setzen Sie auf FIXEDIP1 und FIXEDIP2 auch IPv6 Configuration Type Static IPv6 mit TUNNEL_IP6_1 / 128 und TUNNEL_IP6_2 / 128, mit SERVER_TUNNEL_IP6_1 und SERVER_TUNNEL_IP6_2 als IPv6 Upstream gateway, und legen Sie eine zweite Gateway-Gruppe für IPv6 mit denselben Tiers an. Setzen Sie IPV6_LAN::1/64 als statische IPv6-Adresse auf ein LAN-Interface und lassen Sie die Router Advertisements dieses Subnetz ankündigen. Verwenden Sie die IPv6-Gruppe als Gateway in einer LAN-Regel mit Source IPV6_LAN::/64.
Mehrere Adressen
Haben Sie ein Subnetz (FIXED_SUBNET)? Dann können Sie es auf zwei Arten nutzen:
- Über Ihre Firewall (alle Adressen nutzbar): Setzen Sie jede Adresse als Virtual IP auf Localhost und legen Sie pro Adresse Port Forwards an wie in Schritt 6.
- Direkt in Ihrem Netzwerk: Legen Sie das Subnetz auf ein eigenes Interface oder VLAN mit der ersten nutzbaren Adresse als Interface-Adresse. Fügen Sie auf diesem Interface eine Regel mit Gateway
FIXEDIP_FAILOVERhinzu und aufFIXEDIP1/FIXEDIP2die Regeln für das, was hereinkommen darf.
Überprüfen
- Status › WireGuard: Bei beiden Peers muss ein aktueller handshake stehen.
- Status › Gateways: Beide Gateways stehen auf Online.
- Testen Sie von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten:
https://FIXED_IPmuss bei Ihrem Server ankommen.
Failover testen: Schalten Sie den Tunnel fixedip1 kurz aus. FIXEDIP_GW1 wechselt auf Offline und der Verkehr läuft über PoP 2. Schalten Sie den Tunnel danach wieder ein.
Rückgängig machen
Entfernen Sie in umgekehrter Reihenfolge: die NAT- und Firewall-Regeln, die Virtual IP, die Gateway-Gruppe, die Interface-Zuweisungen und die Gateways und zum Schluss die Peers und die Tunnel.
Probleme?
- Kein Handshake: Prüfen Sie
ENDPOINT_1/ENDPOINT_2,PORTund die Schlüssel. - Gateway bleibt Offline, obwohl ein Handshake besteht: Prüfen Sie die Gateway-Adresse (
SERVER_TUNNEL_IP_1/_2). - Handshake ok, aber Verbindungen hängen: Setzen Sie die MTU beider Interfaces auf 1360 und die MSS auf 1320.
- Ihr gesamter Verkehr geht plötzlich durch einen Tunnel: Das Standard-Gateway steht auf Automatic; setzen Sie es fest auf Ihr WAN.
Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be
Bereit für Ihre feste IP?
Starten Sie noch heute und seien Sie überall erreichbar.