Ha
Nee, geen LAN -> ANY rules, alles heeft source/destination subnet.
Misschien de enige die als LAN->ANY interpreteerbaar zou zijn is mijn !rfc1918 rule, alles mag door wat niet daarop matched (om dan via NAT naar buiten te gaan).
Op alle rules staat de gateway op 'default', behalve de specifieke om traffic door VPN te loodsen. Daar staat dat op de VPN gateway.
EDIT: nog wat verdere tests gedaan:
Op het moment dat de arp entry vervalt zie ik massa's "who has .." requests, waarvan er beantwoord worden. Ik zie deze traffiek op het AP, maar niet totop de OPNsense box. De switch ervoor zou ook nog een slechte kunnen zijn, maar ik heb dan geen problemen met wired clients.
Wat ik me wel nog afvraag: momenteel staan alle hardware features aan: Hardware CRC, TSO, LRO en VLAN support. Misschien daar ergens... al zou me dat wederom verbazen, want dan zou ik ook problemen moeten zien op de wired clients.
Nog een andere piste is misschien de Unifi setup: daar zijn een aantal opties (oa DHCP snooping) welke volgens
sommige posts wel roet in het eten kan gooien, vooral bij DHCP. Maar ik denk niet dat dit hier het geval is...