← Alle Anleitungen

Anleitung pfSense

Was Sie von uns erhalten

Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.

PRIVATE_KEYder private Schlüssel Ihrer Tunnel (geheim halten)
PORTder UDP-Port unserer Tunnelserver
ENDPOINT_1die Adresse unseres Tunnelservers in Antwerpen
SERVER_PUBLIC_KEY_1der öffentliche Schlüssel unseres Tunnelservers in Antwerpen
TUNNEL_IP_1die Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP_1die Tunneladresse auf unserer Seite in Antwerpen (Gateway)
ENDPOINT_2die Adresse unseres Tunnelservers in Zaventem
SERVER_PUBLIC_KEY_2der öffentliche Schlüssel unseres Tunnelservers in Zaventem
TUNNEL_IP_2die Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP_2die Tunneladresse auf unserer Seite in Zaventem (Gateway)
FIXED_IPIhre feste IPv4-Adresse
FIXED_SUBNETIhr IPv4-Subnetz, zum Beispiel /29
IPV6_LANein /64 aus Ihrem IPv6-Subnetz für Ihr Netzwerk
TUNNEL_IP6_1die IPv6-Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP6_1die IPv6-Tunneladresse auf unserer Seite in Antwerpen
TUNNEL_IP6_2die IPv6-Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP6_2die IPv6-Tunneladresse auf unserer Seite in Zaventem
LAN_HOSTdie interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10

Mit dieser Anleitung richten Sie Ihre feste IP auf einer pfSense-Firewall ein (CE 2.7 oder Plus 23.09 oder neuer) mit dem offiziellen WireGuard-Paket. Die Firewall baut zwei Tunnel auf, einen zu jedem PoP, und schaltet automatisch um, wenn einer ausfällt. Nur der Verkehr Ihrer festen IP läuft durch die Tunnel; der gesamte übrige Verkehr geht weiterhin über Ihr normales WAN.

Ihre feste IP kommt auf der Firewall an und wird an ein Gerät in Ihrem Netzwerk (LAN_HOST) weitergeleitet. Haben Sie mehrere Adressen? Dann lesen Sie auch Mehrere Adressen weiter unten.

1. Das Paket

System › Package Manager › Available Packages: Installieren Sie WireGuard.

2. Die Tunnel

VPN › WireGuard › Tunnels → Add Tunnel, zweimal:

Feld Tunnel 1 Tunnel 2
Enable an an
Description fixedip1 fixedip2
Listen port 51821 51822
Private key PRIVATE_KEY PRIVATE_KEY
Interface addresses leer lassen leer lassen

3. Die Peers (unsere Tunnelserver)

VPN › WireGuard › Peers → Add Peer, zweimal:

Feld Peer 1 Peer 2
Tunnel tun_wg0 (fixedip1) tun_wg1 (fixedip2)
Endpoint ENDPOINT_1 Port PORT ENDPOINT_2 Port PORT
Keep alive 25 25
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0 und ::/0 0.0.0.0/0 und ::/0

pfSense legt für Allowed IPs selbst keine Routen an; Ihr normaler Internetverkehr geht also weiterhin über Ihr WAN. Aktivieren Sie WireGuard unter VPN › WireGuard › Settings.

4. Interfaces, Gateways und die Failover-Gruppe

  1. Interfaces › Assignments: Weisen Sie tun_wg0 und tun_wg1 als FIXEDIP1 und FIXEDIP2 zu.
  2. Aktivieren Sie sie, IPv4 Configuration Type Static IPv4, Adresse TUNNEL_IP_1 / 32 und TUNNEL_IP_2 / 32, MTU 1420.
  3. Klicken Sie jeweils bei IPv4 Upstream gateway auf Add a new gateway: FIXEDIP_GW1 mit Adresse SERVER_TUNNEL_IP_1 und FIXEDIP_GW2 mit Adresse SERVER_TUNNEL_IP_2.
  4. System › Routing › Gateway Groups → Add: Name FIXEDIP_FAILOVER, FIXEDIP_GW1 auf Tier 1, FIXEDIP_GW2 auf Tier 2, Trigger Level Member down.

Da jedes Interface ein Gateway hat, sendet pfSense Antworten automatisch über den Tunnel zurück, über den die Verbindung hereinkam (reply-to).

Setzen Sie unter System › Routing › Gateways das Default gateway IPv4 fest auf Ihr normales WAN-Gateway (nicht auf Automatic), damit pfSense nie Ihren gesamten Verkehr auf einen Tunnel umleitet.

5. Ihre feste IP auf der Firewall

Die feste IP kommt auf das Loopback-Interface, unabhängig von beiden Tunneln. Firewall › Virtual IPs → Add

Feld Wert
Type IP Alias
Interface Localhost
Address FIXED_IP / 32

6. Weiterleitung an Ihren Server

Firewall › NAT › Port Forward → Add, einmal für FIXEDIP1 und einmal für FIXEDIP2:

Feld Wert
Interface FIXEDIP1 (zweite Regel: FIXEDIP2)
Protocol TCP
Destination Single host or alias: FIXED_IP
Destination port range HTTPS (oder der Port, den Sie benötigen)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Fügen Sie auf FIXEDIP1 und FIXEDIP2 außerdem eine Regel hinzu, die Ping erlaubt: Protokoll ICMP, Subtyp Echo request, Quelle SERVER_TUNNEL_IP_1 bzw. SERVER_TUNNEL_IP_2. Unsere Tunnelserver pingen jeden Tunnel, um zu wissen, welcher funktioniert; ohne Antwort leiten wir Ihre feste IP nicht zu diesem Tunnel.

7. Auch ausgehend mit Ihrer festen IP (optional)

  1. Firewall › NAT › Outbound: Wählen Sie Hybrid Outbound NAT und fügen Sie zwei Regeln hinzu (Interface FIXEDIP1 und FIXEDIP2): Source LAN_HOST/32, Translation Address FIXED_IP.
  2. Firewall › Rules › LAN: Fügen Sie ganz oben eine Regel mit Source LAN_HOST und unter Advanced Options Gateway FIXEDIP_FAILOVER hinzu.

8. IPv6

Setzen Sie auf FIXEDIP1 und FIXEDIP2 auch IPv6 Configuration Type Static IPv6 mit TUNNEL_IP6_1 / 128 und TUNNEL_IP6_2 / 128, mit SERVER_TUNNEL_IP6_1 und SERVER_TUNNEL_IP6_2 als IPv6 Upstream gateway, und legen Sie eine zweite Gateway-Gruppe für IPv6 mit denselben Tiers an. Setzen Sie IPV6_LAN::1/64 als statische IPv6-Adresse auf ein LAN-Interface und lassen Sie die Router Advertisements dieses Subnetz ankündigen. Verwenden Sie die IPv6-Gruppe als Gateway in einer LAN-Regel mit Source IPV6_LAN::/64.

Mehrere Adressen

Haben Sie ein Subnetz (FIXED_SUBNET)? Dann können Sie es auf zwei Arten nutzen:

  • Über Ihre Firewall (alle Adressen nutzbar): Setzen Sie jede Adresse als Virtual IP auf Localhost und legen Sie pro Adresse Port Forwards an wie in Schritt 6.
  • Direkt in Ihrem Netzwerk: Legen Sie das Subnetz auf ein eigenes Interface oder VLAN mit der ersten nutzbaren Adresse als Interface-Adresse. Fügen Sie auf diesem Interface eine Regel mit Gateway FIXEDIP_FAILOVER hinzu und auf FIXEDIP1/FIXEDIP2 die Regeln für das, was hereinkommen darf.

Überprüfen

  • Status › WireGuard: Bei beiden Peers muss ein aktueller handshake stehen.
  • Status › Gateways: Beide Gateways stehen auf Online.
  • Testen Sie von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten: https://FIXED_IP muss bei Ihrem Server ankommen.

Failover testen: Schalten Sie den Tunnel fixedip1 kurz aus. FIXEDIP_GW1 wechselt auf Offline und der Verkehr läuft über PoP 2. Schalten Sie den Tunnel danach wieder ein.

Rückgängig machen

Entfernen Sie in umgekehrter Reihenfolge: die NAT- und Firewall-Regeln, die Virtual IP, die Gateway-Gruppe, die Interface-Zuweisungen und die Gateways und zum Schluss die Peers und die Tunnel.

Probleme?

  • Kein Handshake: Prüfen Sie ENDPOINT_1/ENDPOINT_2, PORT und die Schlüssel.
  • Gateway bleibt Offline, obwohl ein Handshake besteht: Prüfen Sie die Gateway-Adresse (SERVER_TUNNEL_IP_1/_2).
  • Handshake ok, aber Verbindungen hängen: Setzen Sie die MTU beider Interfaces auf 1360 und die MSS auf 1320.
  • Ihr gesamter Verkehr geht plötzlich durch einen Tunnel: Das Standard-Gateway steht auf Automatic; setzen Sie es fest auf Ihr WAN.

Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be

Bereit für Ihre feste IP?

Starten Sie noch heute und seien Sie überall erreichbar.