Conflict domeinvalidatie en blokkade inter-VLAN-verkeer

rheinen

UniFier
21 sep 2021
244
83
28
Hoi allemaal, ik heb een probleem waarbij ik jullie hulp kan gebruiken.

Situatie:
Ik heb een server draaien in een apart VLAN met ID 30 en het IP-adres 192.168.30.3. Inter-VLAN-verkeer is niet toegestaan. Op deze server draai ik Docker met o.a. een Nextcloud AIO container. Op dezelfde server in Docker draai ik ook Nginx Proxy Manager, waarin ik het subdomein cloud.mijndomein.nl doorverwijs naar het server IP-adres 192.168.30.3 (een Let's Encrypt certificaat is beschikbaar). Het cloud.mijndomein.nl verwijst uiteraard naar mijn publieke IP-adres. Ik heb ook poort 443 opengezet in mijn UDMP.

Probleem
Tijdens de setup van Nexcloud wordt er een domeinvalidatie uitgevoerd. Deze mislukt in mijn geval met de foutmelding dat het domein niet bereikbaar is op poort 443 van binnen de container (vrije vertaling vanuit het Engels).

Nu heb ik zelf proberen dit probleem op te lossen en ik ben erachter gekomen dat mijn firewall-regel welke het inter-VLAN-verkeer blokkeert, roet in het eten gooit. Zodra ik deze regel uitschakel, kan mijn subdomein worden gevalideerd door Nextcloud. Uiteraard wil ik inter-VLAN-verkeer wel geblokkeerd houden, dus er moet iets ingesteld worden waardoor Nextcloud dit wel kan doen, maar ook het inter-VLAN-verkeer geblokkeerd blijft. Heeft iemand daar een oplossing voor?

Alvast dank voor jullie hulp!

N.B. 1: Ik kwam op Github een bericht tegen van iemand met hetzelfde probleem en hij had het over een foute configuratie in het VLAN van een zogenaamde hairpin NAT. Ik ben daar absoluut niet bekend mee, dus ik zou ook niet weten of dit de oplossing is en hoe dat in te stellen op de UDMP.

N.B. 2: Voorheen had ik de server draaien op mijn main LAN en toen was er geen enkel probleem met de domeinvalidatie, maar omdat Nextcloud via buitenaf bereikbaar moet zijn (en enkele andere services), heb ik besloten om de server in een apart afgeschermd VLAN te zetten.
 
Vooropgesteld: ik heb geen ervaring met/kennis van de door jou gebruikte technieken.
Maar wellicht toch: Heb je het bij de domeinvalidatie ook over het certificaat?
Voor domeinvalidatie (van certificaatregistratie) is normaal ook toegang via poort 80 nodig.
Kan daar het probleem in zitten?
 
Bedankt voor je bericht.

Nee, met het certificaat is niks aan de hand. Dat is aangevraagd en geldig. Daarvoor diende uiteraard wel poort 80 opengezet te worden.

Voor de domeinvalidatie is enkel poort 443 nodig. Deze is op de juiste manier geforwarded. Toen Nextcloud nog draaide op de main LAN, was daar ook geen enkel probleem mee. Ook andere services werken namelijk naar behoren op de server in het huidige VLAN. Het is dus enkel Nextcloud.

En wat ik al aangaf. Het heeft dus te maken met die firewall regel die het inter-VLAN-verkeer blokkeert. Daar moet toch een manier voor zijn om dat te behouden en enkel open te zetten, zodat de domeinvalidatie wel lukt vanuit het VLAN 30? Ik weet alleen niet waar ik dat zoeken moet en wat ik dan moet invullen.

Daarnaast ben ik erachter gekomen, dat op het moment dat een port forward regel wordt aangemaakt, automatisch ook hairpin nat ingeschakeld wordt in de UDMP. Daar is dus geen aparte instelling voor.
 
Misschien wat meer details?

Hoe ziet die firewall regel er uit? Hoe heb je de forwarding geregeld?
 
Misschien wat meer details?

Hoe ziet die firewall regel er uit? Hoe heb je de forwarding geregeld?
Zie de screenshots.

Poort 443 is geforwarded naar 40443 zijnde de poort van NPM.
 

Bijlagen

  • Screenshot_20240315-215012.png
    Screenshot_20240315-215012.png
    126,3 KB · Weergaven: 19
  • Screenshot_20240315-215027.png
    Screenshot_20240315-215027.png
    66,6 KB · Weergaven: 18
Beetje klok en klepel reactie, maar volgens mij heb ik op het UI forum ergens gelezen dat er problemen zijn met NAT in combinatie met VLANs. Kan het alleen niet meer vinden.
Mocht je het nog ergens kunnen terughalen, dan houd ik mij aanbevolen.
 
Ik ben vandaag nog weer aan het pielen gegaan met firewall regels, maar ik kom er niet uit. Heeft er iemand nog een goed idee?
 
Ik ben vandaag nog weer aan het pielen gegaan met firewall regels, maar ik kom er niet uit. Heeft er iemand nog een goed idee?
Heb jij dit reeds opgelost? Ik liep hier ook tegen aan en door een "traffic & firewall rule" aan te maken heb ik dit kunnen oplossen.
 
Nee, ik heb dit niet kunnen oplossen en ben uiteindelijk 'overgestapt' op filebrowser. Maar ik ben wel benieuwd naar jouw oplossing.
 
Nee, ik heb dit niet kunnen oplossen en ben uiteindelijk 'overgestapt' op filebrowser. Maar ik ben wel benieuwd naar jouw oplossing.
Door jou regel "blokeer verkeer tussen vlan's" (wat natuurlijk een goede regel is) geeft jouw dit probleem. Dus als je nog een regel aanmaakt, welke toestaat dat het verkeer vanaf het local network (default of welk vlan dan ook) naar de specifieke server WEL mag, dan los je het probleem op.
 

Bijlagen

  • Scherm­afbeelding 2024-04-21 om 19.05.42.png
    Scherm­afbeelding 2024-04-21 om 19.05.42.png
    121,9 KB · Weergaven: 8
Activiteit
Er wordt op dit moment (nog) geen nieuwe reactie gepost.