π Metodologia Troubleshooting
Il troubleshooting efficace segue un approccio sistematico. Non "smanettare" a caso - usa un metodo scientifico per identificare e risolvere problemi rapidamente.
π Il Processo in 7 Step
-
IDENTIFICARE il problema
"Internet non funziona" Γ¨ troppo vago
Domande specifiche:- Chi Γ¨ affetto? (un utente, tutti, solo LAN, solo WiFi?)
- Quando Γ¨ iniziato? (dopo cambio config? dopo aggiornamento?)
- Γ costante o intermittente?
- Cosa NON funziona esattamente? (DNS? Ping? HTTP?)
-
RACCOGLIERE informazioni
Check base: - Dashboard pfSense: WAN up? Gateway reachable? - System Logs: Errori recenti? - Firewall Logs: Blocchi anomali? - Stati attivi: Connessioni bloccate? Test connettivitΓ : - Ping gateway LAN (192.168.1.1) - Ping gateway WAN (ISP router) - Ping Internet (8.8.8.8) - DNS resolution (nslookup google.com)
-
ISOLARE la causa
Divide et impera - restringi il campo:- Problema layer 1 (fisico)? Cavi, link down?
- Problema layer 2 (switching)? VLAN misconfigured?
- Problema layer 3 (routing)? Gateway, NAT?
- Problema layer 4-7 (applicazione)? Firewall, DNS?
-
IPOTIZZARE soluzione
Basandoti su info raccolte, formula ipotesi:
"Probabilmente regola firewall blocca traffico" -
TESTARE ipotesi
Applica fix temporaneo per confermare:
Disabilita regola firewall β problema risolto? Ipotesi corretta! -
IMPLEMENTARE fix permanente
Non lasciare workaround - applica soluzione corretta:
Modifica regola firewall correttamente invece di disabilitarla -
DOCUMENTARE
Scrivi cosa Γ¨ successo, causa, fix applicato
Prossima volta risolvi in 5 minuti invece di 2 ore!
π‘ Regola d'Oro: Un Cambio Alla Volta
Quando troubleshooting, cambia UNA sola variabile alla volta!
β SBAGLIATO:
- Cambio regola firewall + riavvio servizio + cambio DNS
- Problema risolto... ma cosa ha funzionato? Non si sa!
β CORRETTO:
- Cambio regola firewall β Test β Non funziona
- Rollback regola β Riavvio servizio β Test β Non funziona
- Cambio DNS β Test β FUNZIONA! Era il DNS!
β Problemi Comuni e Soluzioni
π Problema: "Internet Non Funziona"
Step 1: Verifica WAN UP Dashboard β Interface WAN WAN Status: down β β Problema fisico/ISP - Check cavo connesso - Riavvia modem ISP - Verifica luci modem (sync OK?) - Contatta ISP WAN Status: up β , IP: 0.0.0.0 β β Problema DHCP/PPPoE - Se DHCP: Status β Interfaces β Release/Renew - Se PPPoE: Check username/password - Log sistema per errori auth WAN Status: up β , IP: 192.168.0.100 β β WAN OK, problema altrove (continua Step 2) Step 2: Verifica Gateway Status β Gateways Gateway: Offline β β Routing issue - Ping gateway manualmente: Diagnostics β Ping β Gateway IP - Se fallisce: problema ISP o routing - Check default gateway configurato correttamente Gateway: Online β , Packet Loss >10% β οΈ β Linea instabile - Verifica qualitΓ linea con ISP - Possibile saturazione banda (check Traffic Graphs) Gateway: Online β , Latency <50ms β β Gateway OK (continua Step 3) Step 3: Test ConnettivitΓ Internet Diagnostics β Ping Ping 8.8.8.8 (Google DNS): β Fallisce β Problema routing/firewall - Check regole firewall WAN outbound - Verifica NAT outbound enabled β Funziona β ConnettivitΓ IP OK (continua Step 4) Step 4: Test DNS Diagnostics β DNS Lookup β google.com β Fallisce β Problema DNS - Check DNS server configurati (System β General) - Test DNS esterni: 8.8.8.8, 1.1.1.1 - Verifica DNS Resolver running (Status β Services) β Funziona β DNS OK Step 5: Test da Client Dal PC client (non pfSense): ping 192.168.1.1 (gateway LAN) β β Problema LAN/client - Check IP client (DHCP lease?) - Check cavo/WiFi client β β LAN OK ping 8.8.8.8 β β Problema regole firewall LAN - Firewall β Rules β LAN - Verifica regola "Allow LAN to any" β β Routing OK nslookup google.com β β Client usa DNS sbagliati - Check configurazione DNS client - Verifica DHCP server fornisce DNS pfSense β β Tutto funziona! Conclusione possibili: Se tutti test OK ma "internet non funziona": β Problema applicazione specifica (browser cache, proxy, etc.) β Non Γ¨ problema pfSense!
π₯ Problema: "Firewall Blocca Traffico Legittimo"
Sintomo: Servizio specifico non accessibile Step 1: Verifica log firewall Status β System Logs β Firewall Filtro per IP/porta problema: Cerca blocchi recenti del traffico Esempio log: Jan 3 15:30:42 LAN block 192.168.1.100:54321 β 203.0.113.50:443 Interpretazione: - Interface: LAN - Action: block - Source: 192.168.1.100 (client interno) - Destination: 203.0.113.50:443 (server esterno HTTPS) Step 2: Identifica regola responsabile Il log NON dice quale regola ha bloccato (bug pfSense) Ma sai interfaccia (LAN) e direzione (outbound) Firewall β Rules β LAN: Esamina regole dall'alto verso il basso Trova prima regola che matcha questo traffico Step 3: Fix regola Caso A: Regola block troppo generica Regola: Block LAN net β any β Troppo aggressiva! Modifica o rimuovi Caso B: Manca regola allow Nessuna regola permette questo traffico β Aggiungi regola specifica allow SOPRA il block Caso C: Ordine regole sbagliato Regola allow SOTTO regola block β Riordina: drag & drop allow SOPRA block Step 4: Test e verifica log - Riprova connessione - Check log firewall - Dovrebbe apparire "pass" invece di "block" - Se ancora blocco: ripeti analisi
π‘ Problema: "DHCP Non Assegna IP"
Sintomo: Client ottiene 169.254.x.x (APIPA) invece di IP DHCP Step 1: Verifica DHCP server attivo Status β Services DHCP Server: stopped β β Avvia servizio Services β DHCP Server β LAN β Enable β Save DHCP Server: running β β Servizio OK (continua) Step 2: Verifica configurazione DHCP Services β DHCP Server β LAN Check: β Enable DHCP server β MUST Range: 192.168.1.100 - 192.168.1.200 Gateway: 192.168.1.1 (default OK se vuoto) Errori comuni: β Range fuori subnet (es: range 192.168.2.x ma LAN Γ¨ 192.168.1.x) β Range overlapping static IP β Pool esaurito (tutti IP assegnati) Step 3: Check pool disponibili Status β DHCP Leases Count IP leases attivi: Se 100 lease e range Γ¨ 100-200 (101 IP totali) β Pool quasi esaurito! β Espandi range o libera vecchi lease Step 4: Test manuale DHCP dal client Windows: ipconfig /release ipconfig /renew Output atteso: DHCP Server: 192.168.1.1 IPv4 Address: 192.168.1.150 Se fallisce ancora: β Problema client (firewall locale? driver nic?) β Problema rete fisica (VLAN misconfigured?) Step 5: Packet Capture DHCP Diagnostics β Packet Capture Interface: LAN Protocol: UDP Port: 67,68 Start capture β Client renew β Stop Analizza pacchetti: Vedi DISCOVER? β Client invia richiesta Vedi OFFER? β pfSense risponde con IP Vedi REQUEST? β Client accetta Vedi ACK? β pfSense conferma Se manca OFFER: β pfSense non risponde a DISCOVER - DHCP server disabled? - Firewall blocca UDP 67/68? - Bug configurazione? Se manca ACK: β pfSense rifiuta REQUEST - IP giΓ assegnato? - Client ID conflict?
π Problema: "VPN Non Si Connette"
Sintomo: Client VPN timeout o error durante connessione Step 1: Verifica server OpenVPN running Status β OpenVPN Server status: down β β Avvia server VPN β OpenVPN β Servers β Edit server Verifica configurazione β Save Status β OpenVPN β Start Step 2: Verifica porta WAN aperta Da Internet (4G/altro network): nmap -sU -p 1194 YOUR_PUBLIC_IP Risultato: 1194/udp open β β Porta aperta OK 1194/udp closed β β Firewall WAN blocca Se chiusa: Firewall β Rules β WAN Verifica regola: Allow UDP 1194 to WAN address Se regola esiste ma porta chiusa: β Router ISP blocca (double NAT?) - Metti router ISP in bridge mode - O forward porta 1194 su router ISP β pfSense Step 3: Check certificati System β Cert Manager β Certificates Verifica scadenze: CA: Valid until 2034 β Server cert: Valid until 2026 β Client cert: Valid until 2025 β Se scaduti: β Rinnova certificati - Crea nuovo cert - Assegna a server/client - Re-export configurazione client Step 4: Log OpenVPN Status β System Logs β OpenVPN Errori comuni: "TLS handshake failed" β Certificati incompatibili - Verifica CA match tra server e client - Re-export config client "AUTH_FAILED" β Username/password errati - Verifica credenziali client - Reset password utente "Connection timeout" β Rete/firewall blocca - Check porta WAN aperta - Client dietro firewall corporativo? - Prova TCP 443 invece UDP 1194 "Certificate has expired" β Cert scaduto - Rinnova certificato client Step 5: Test da client VPN Client log (Windows OpenVPN GUI): Right-click β View Log Cerca sequenza corretta: 1. Attempting to establish connection β 2. TCP/UDP connection established β 3. TLS handshake β 4. Control Channel: TLSv1.3 β 5. PUSH_REPLY received β 6. Initialization Sequence Completed β Se blocco a step 2: β Rete blocca (firewall locale, ISP, etc.) Se blocco a step 3-4: β Problema certificati Se blocco a step 5: β Server config problem
β‘ Problema: "Rete Lenta / Alta Latenza"
Sintomo: Navigazione lenta, lag, timeout
Step 1: Identifica bottleneck
Status β Traffic Graph β WAN
Bandwidth saturata (100% utilizzo)?
β Congestione banda
- ntopng β Top Talkers (chi satura?)
- Applica traffic shaping / limiters
- Upgrade banda ISP
Bandwidth OK (<80%)?
β Problema non Γ¨ bandwidth (continua)
Step 2: Check latency gateway
Status β Gateways
Gateway latency >100ms β οΈ
β Problema ISP o routing
- Contatta ISP
- Test traceroute: Diagnostics β Traceroute β 8.8.8.8
- Identifica hop lento
Gateway packet loss >5% β οΈ
β Linea instabile
- Problema fisico (cavo, connettore)
- Interferenze (se wireless ISP)
- Saturazione upload (check traffic graph OUT)
Step 3: Check CPU/RAM pfSense
Dashboard β System Information
CPU >80% costante β οΈ
β pfSense overloaded
- Disabilita ntopng temporaneamente
- Disabilita IDS/IPS (Suricata/Snort)
- Semplifica regole firewall
- Upgrade hardware pfSense
RAM >90% β οΈ
β Memory pressure
- Riavvia pfSense (libera cache)
- Upgrade RAM
Step 4: Check states table
Diagnostics β States
States count >100.000 β οΈ
β State table saturation
- Indica molte connessioni simultanee
- Possibile malware (botnet C&C?)
- Increase state table size:
System β Advanced β Firewall & NAT
Firewall Maximum States: 500000
Step 5: DNS resolution slow?
Test:
time nslookup google.com
Risposta >1 secondo β οΈ
β DNS lento
- Check DNS Resolver cache hit rate
- Switch a DNS esterni piΓΉ veloci (1.1.1.1)
- Abilita prefetch DNS
Step 6: Bufferbloat test
Da client, vai su:
https://www.dslreports.com/speedtest
Bufferbloat grade:
A/A+ β
Ottimo
B/C β οΈ Accettabile
D/F β Problematico
Se D/F:
β ISP router ha buffer enormi (latency spike durante saturazione)
Fix: Traffic shaping aggressivo
- Limita upload/download a 80-85% max
- Abilita FQ-CoDel scheduler
π οΈ Comandi Diagnostici Avanzati
π» Shell Command Line
Per troubleshooting avanzato, accedi alla shell pfSense:
Opzione 1: SSH System β Advanced β Secure Shell β Enable ssh admin@192.168.1.1 Opzione 2: WebGUI Shell Diagnostics β Command Prompt Opzione 3: Console fisica Monitor + tastiera collegati a pfSense Option 8: Shell
π Comandi Utili
1. Verifica interfacce di rete
ifconfig
Output:
igb0: flags=8843 mtu 1500 (WAN)
inet 203.0.113.50 netmask 0xffffff00
status: active
igb1: flags=8843 mtu 1500 (LAN)
inet 192.168.1.1 netmask 0xffffff00
status: active
2. Statistiche traffico interfacce
netstat -i
3. Routing table
netstat -rn
Verifica default route:
default 192.168.0.1 UGS igb0
4. Stati firewall (connessioni attive)
pfctl -s states
Count totale stati:
pfctl -s info | grep current
5. Regole firewall caricate
pfctl -s rules
6. NAT rules
pfctl -s nat
7. Test DNS da pfSense
drill google.com
host google.com
nslookup google.com
8. Traceroute
traceroute 8.8.8.8
traceroute -I 8.8.8.8 (ICMP invece UDP)
9. Check porte in ascolto
sockstat -l
Vedi chi ascolta porta 443:
sockstat -l | grep :443
10. Processi attivi
top
11. Utilizzo disco
df -h
12. Dimensione file/directory
du -sh /var/log/*
13. Riavvia servizio
/etc/rc.restart_webgui
/etc/rc.d/dhcpd restart
/etc/rc.openvpn restart
14. Check file di configurazione
cat /conf/config.xml
15. Clear cache DNS Resolver
/usr/local/sbin/unbound-control flush_zone .
/usr/local/sbin/unbound-control reload
πΎ Backup e Recovery
π¦ Backup Configurazione
-
Backup manuale
Diagnostics β Backup & Restore
Click Download configuration as XML
Salva fileconfig-firewall-2025-01-03.xml -
Backup automatico
System β Package Manager β Install "Auto Config Backup" Configura: Services β Auto Config Backup Backup trigger: β Backup on every config change β Maximum backup count: 30 Risultato: Ogni modifica β backup automatico su cloud Netgate (Gratis per pfSense CE, stored 90 giorni)
-
Backup offsite
NON conservare backup solo su pfSense!
Strategy 3-2-1:- 3 copie (originale + 2 backup)
- 2 media diversi (disco + cloud)
- 1 copia offsite (Google Drive, Dropbox, etc.)
β»οΈ Restore Configurazione
Scenario: Config corrotta o cambio sbagliato Step 1: Accedi a Backup & Restore Diagnostics β Backup & Restore Step 2: Upload config precedente Restore Backup: - Click "Browse" β Seleziona config-backup.xml - Click "Restore Configuration" Step 3: Riavvio automatico pfSense riavvia applicando vecchia config Step 4: Verifica funzionamento Login β Test connettivitΓ Alternative: Config History Diagnostics β Backup & Restore β Config History pfSense mantiene ultimi 30 backup automatici Click "Restore" su backup precedente cambio problematico
π Recovery da Crash Totale
Scenario worst-case: Hardware morto, disco corrotto Step 1: Nuovo hardware Prepara nuovo PC/appliance Step 2: Fresh install pfSense Reinstalla pfSense da zero (vedi Capitolo 2) Step 3: Restore config da backup IMPORTANTE: Durante wizard iniziale: - Configura solo WAN/LAN base - Accedi WebGUI - Diagnostics β Backup & Restore - Upload backup completo - Restore Step 4: Fix interfacce se necessario Se nuovo hardware ha NIC diverse: - Interfaces β Assignments - Ri-assegna WAN/LAN/DMZ alle porte corrette - Save β Apply Step 5: Verifica tutto - WAN online? - LAN clients ottengono IP? - Internet funziona? - VPN attiva? - Firewall rules OK? RTO (Recovery Time Objective): Con backup aggiornato: 30-60 minuti Senza backup: 4-8 ore (riconfigurazione manuale)
π Manutenzione Preventiva
π Checklist Settimanale
β Review dashboard - CPU/RAM/Disk usage normale? - Gateway latency/packet loss OK? - Temperature entro limiti? β Check firewall logs Status β System Logs β Firewall - Blocchi anomali? - Port scan attempts? - Unusual source IPs? β Review DHCP leases Status β DHCP Leases - Device sconosciuti? - Pool vicino esaurimento? β Check VPN connections Status β OpenVPN - Failed login attempts? - Disconnessioni frequenti? β Backup configurazione Diagnostics β Backup & Restore β Download config Salva offsite (Google Drive/Dropbox)
π Checklist Mensile
β Update packages System β Package Manager β Installed Packages Update disponibili? β Update all β Review bandwidth trends Status β RRD Graphs β 1 Month view - Crescita traffico? - Capacity planning needed? β Analyze ntopng reports ntopng β Top Talkers β Last Month - Chi usa piΓΉ banda? - Bandwidth abuse? β Certificate expiration check System β Cert Manager - Cert scadono <90 giorni? β Rinnova β Review firewall rules Firewall β Rules β Tutte interfacce - Regole obsolete? β Elimina - Regole "temporary"? β Fix permanent o rimuovi β Disk cleanup Diagnostics β Command Prompt du -sh /var/log/* rm /var/log/old-logs/* β Test backup restore Restore config su lab/VM per verificare funzioni
π Checklist Trimestrale
β pfSense version update System β Update Backup config β Update β Test β Rollback se problemi β Security audit - Password admin ancora forte? - SSH disabilitato se non usato? - WebGUI solo HTTPS? - WAN admin access disabilitato? β Penetration test - Scan porte esterne (nmap da Internet) - Verifica servizi esposti necessari - Test vulnerabilitΓ note β Documentation update - Topologia rete cambiata? β Aggiorna diagrammi - Nuove regole firewall? β Documenta motivo - Procedure recovery aggiornate? β Disaster recovery drill - Simula failure hardware - Cronometra recovery time - Identifica miglioramenti processo
β οΈ Errori da Evitare
π΄ Errori Critici - MAI Fare!
- β Update senza backup: SEMPRE backup prima di update!
- β Cambio configurazione senza test: Testa su lab prima di produzione
- β Password debole admin: Minimo 16 caratteri, complessa
- β WebGUI su WAN: NEVER! Solo LAN o VPN
- β Disable firewall "per test": Esponi rete a Internet senza protezione
- β No monitoring: Voli cieco senza dashboard/logs
- β Ignore updates: VulnerabilitΓ di sicurezza non patchate
- β Single point of failure: No HA = downtime quando hardware muore
- β No documentazione: Solo tu sai come funziona - problema se assente
- β Troppo complesso: Configurazioni elaborate = hard to troubleshoot
π Risorse Troubleshooting
π Documentazione Ufficiale
- pfSense Docs: docs.netgate.com/pfsense
- pfSense Forum: forum.netgate.com (community attivissima!)
- pfSense Reddit: r/PFSENSE
- pfSense Book: The pfSense Book (scaricabile gratis PDF)
π₯ Video Tutorial
- Lawrence Systems: YouTube channel con 100+ video pfSense
- Netgate TV: Official channel Netgate
- Christian McDonald: pfSense deep dive series
π οΈ Tool Esterni
- Wireshark: Analisi pacchetti avanzata
- nmap: Port scanning e network discovery
- iperf3: Bandwidth testing
- mtr: Traceroute avanzato continuous
- tcpdump: Packet capture command-line
π Conclusione - Sei Ora un Esperto pfSense!
π Congratulazioni! Hai Completato la Guida!
Hai appena completato un percorso completo su pfSense, dall'installazione al troubleshooting avanzato. Ora possiedi le competenze per:
- β Installare e configurare pfSense da zero
- β Gestire firewall rules complesse e sicure
- β Configurare DHCP, DNS e servizi di rete
- β Implementare VPN per accesso remoto
- β Ottimizzare bandwidth con Traffic Shaping
- β Configurare DMZ per server pubblici sicuri
- β Monitorare la rete con dashboard e ntopng
- β Troubleshootare e risolvere problemi rapidamente
π Percorso di Apprendimento Continuo
La sicurezza di rete Γ¨ un campo in continua evoluzione. Continua a imparare:
- π Resta aggiornato: Segui blog Netgate, patch notes, security bulletins
- π§ͺ Laboratorio pratico: Usa VM per testare configurazioni avanzate
- π Certificazioni: Considera Netgate pfSense Certification (ufficiale)
- π€ Community: Partecipa forum, aiuta altri, condividi knowledge
- π Sicurezza: Studia threat intelligence, CVE, best practices evolute
πΌ Applicazioni Professionali
Con queste competenze puoi gestire:
- π’ Reti aziendali: 10-500+ utenti
- π¨ WiFi pubblico: Hotel, bar, aeroporti
- π« Scuole/UniversitΓ : Filtering, bandwidth management
- π₯ Healthcare: HIPAA compliance, segregazione reti
- π¦ Finance: PCI-DSS compliance, alta sicurezza
- βοΈ Cloud/Datacenter: Multi-tenant networking
π₯ Approfondimenti Video
Guarda questa playlist completa per approfondire ulteriormente pfSense.
βΆοΈ Guarda: Playlist pfSense Completaπ Grazie e Buon Lavoro!
Grazie per aver seguito questa guida fino alla fine. pfSense Γ¨ uno strumento potentissimo e ora hai le competenze per sfruttarlo al massimo!
Ricorda: La pratica Γ¨ fondamentale. Usa un lab, sperimenta, sbaglia, impara. La sicurezza di rete non Γ¨ una destinazione, Γ¨ un viaggio continuo.
Buona amministrazione! π