OPNsense-HA-Cluster mit CARP verwalten und überwachen
Ein HA-Paar schützt vor Ausfällen – aber nur, wenn beide Knoten wirklich gleich konfiguriert und gesund sind. Dieser Leitfaden zeigt, was bei CARP-Clustern typischerweise schiefgeht und wie sich das im Alltag im Blick behalten lässt.
Was bei einem CARP-Paar schiefgehen kann
- Split-Brain: Beide Knoten halten sich für den Master und beantworten dieselben Adressen.
- Kein Master: Kein Knoten übernimmt, das Netz ist faktisch ohne Gateway.
- Der Backup-Knoten driftet: Ein VLAN, eine virtuelle IP, ein Gateway oder eine Regel existiert nur auf einem Knoten – und fällt erst beim Failover auf.
- Updates in falscher Reihenfolge oder ohne Plan für den Wechsel der Rollen.
Rollen und Verlauf auf einen Blick
Die Cluster-Ansicht von OPNexus zeigt die CARP-Rolle beider Knoten nebeneinander, dazu den Verlauf der Rollenwechsel. Der Zustand wird in festen Abständen abgefragt (standardmäßig alle fünf Minuten, einstellbar); sehr kurze Wechsel dazwischen können deshalb unbemerkt bleiben.
Alarme bei Split-Brain und fehlendem Master
OPNexus meldet kritische CARP-Zustände – beide Knoten Master oder gar kein Master – per Webhook oder E-Mail und löst die Meldung wieder auf, sobald der Zustand behoben ist. Ebenso gemeldet werden Abweichungen zwischen den Knoten, etwa ein Port-Forward, der nur auf einem Knoten existiert.
Wartungsmodus mit Rückfall-Timer
Für Wartungsarbeiten lässt sich ein Knoten gezielt in den Wartungsmodus schalten. Optional setzt du einen Rückfall-Timer (1 bis 1440 Minuten): Wird nicht manuell zurückgeschaltet, stellt OPNexus die vorherige Rolle selbst wieder her. So bleibt ein vergessener Wartungsmodus nicht über Nacht stehen.
Konfiguration beider Knoten abgleichen
Unter „Netzwerk › Abgleich“ vergleicht OPNexus Schnittstellen, VLANs, virtuelle IPs, Gateways, Routen sowie DNS- und DHCP-Einträge der Knoten. Adressen, CARP-Advskew und das gerade aktive Standard-Gateway dürfen sich unterscheiden und werden nicht verglichen. Ein neu angelegtes Objekt lässt sich mit einem Klick auf den Partner übertragen – mit eigener Vorschau und eigenem Backup; der Backup-Knoten kommt zuerst.
Updates in der richtigen Reihenfolge
Das Update Center kennt die HA-Zugehörigkeit und den Wartungsmodus und plant Firmware-Updates entsprechend – inklusive Major-Upgrades. Vor einem Update wird ein Backup der Konfiguration gezogen.
Was OPNexus nicht ersetzt
OPNexus ersetzt weder die Konfigurationssynchronisation noch pfsync von OPNsense. Beides bleibt nötig und wird dort eingerichtet. OPNexus ergänzt das Paar um Überblick, Alarme und geordnete Änderungen.
Häufige Fragen
Ersetzt OPNexus die Konfigurationssynchronisation von OPNsense?
Nein. Sie bleibt erforderlich. OPNexus zeigt, wo die Knoten dennoch auseinanderlaufen, und hilft, Änderungen geordnet auf beiden Seiten vorzunehmen.
Wie schnell merkt OPNexus einen Failover?
Der Zustand wird standardmäßig alle fünf Minuten abgefragt (Minimum eine Minute, einstellbar). Ein dauerhafter Zustand wie ein Split-Brain wird gemeldet; ein sehr kurzer Wechsel zwischen zwei Abfragen kann unbemerkt bleiben.
Kann OPNexus CARP-Adressen anlegen?
Ja: Virtuelle IPs, auch im Modus CARP, lassen sich je Firewall verwalten. Sie werden nicht automatisch auf den Partner synchronisiert; dafür gibt es die Übertragung per Klick und den Abgleich.
OPNexus ausprobieren
Kostenlos, selbst gehostet, Quellcode einsehbar. Installation in wenigen Minuten.