Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » pfSense

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35

Открыть новую тему     Написать ответ в эту тему

garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pfSense


pfSense — бесплатный дистрибутив для создания межсетевого экрана/маршрутизатора, основанный на FreeBSD. pfSense предназначен для установки на персональный компьютер, известен своей надежностью и предлагает функции, которые часто можно найти только в дорогих коммерческих межсетевых экранах. Настройки можно проводить через web-интерфейс что позволяет использовать его без знаний базовой системы FreeBSD. pfSense обычно применяется в качестве периметрового брандмауэра, маршрутизатора, сервера DHCP/DNS, и в качестве VPN hub/spoke.

Последняя версия
Скачать
 
Форум поддержки (русскоязычный раздел)

Документация
Официальная wiki: PFSenseDocs (англ)
Книга по фичам и настройке pfSense 2: pfSense 2 Cookbook (РУССКИЙ ЯЗЫК) pfSense 2 Cookbook (зеркала) (язык англ.)  
Руководство по pfSense 2: pfSense: Полное руководство пользователя (язык рус. неполн.)
Неофициальный Wiki от lissyara: pfSense (в т.ч. на русском)

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 12:09 21-07-2009 | Исправлено: ndch, 07:50 01-07-2022
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
urodliv
я термины путаю, но это не суть.
 
вы хочете таблиц в состоянии, когда VPN заработал?
их есть у меня.
  Destination      Gateway      Flags      Refs      Use      Mtu     Netif      Expire    
0.0.0.0/1      172.17.0.1      UGS      0      135      1500      ovpnc1      =>    
default      192.168.0.90      UGS      0      938      1500      em0         
8.8.8.8      172.17.0.1      UGHS      0      56      1500      em0         
10.10.10.0/24      link#2      U      0      2137      1500      em1         
10.10.10.1      link#2      UHS      0      0      16384      lo0         
85.25.140.166/32      192.168.0.90      UGS      0      1760      1500      em0         
127.0.0.1      link#4      UH      0      77      16384      lo0         
128.0.0.0/1      172.17.0.1      UGS      0      45      1500      ovpnc1         
172.17.0.0/16      link#8      U      0      478      1500      ovpnc1         
172.17.8.21      link#8      UHS      0      0      16384      lo0         
192.168.0.0/24      link#1      U      0      1062      1500      em0         
192.168.0.10      00:0c:29:bc:fa:d7      UHS      0      28      1500      em0         
192.168.0.17      link#1      UHS      0      0      16384      lo0       

 
 
 
Добавлено:
У меня такое ощущение, что надо каким-то образом интерфейсу LAN приписать Gateway, который указывал бы на VPN-интерфейс.
То ли бриджами, то ли чем это надо делать... или, может, действительно, третий "физический" адаптер дать "машине" с сенсой...
 
Добавлено:
А вот когда нету клиента поднятого
 

Код:
 
Destination     Gateway     Flags     Refs     Use     Mtu     Netif     Expire
default     192.168.0.90     UGS     0     1125     1500     em0       
10.10.10.0/24     link#2     U     0     2412     1500     em1       
10.10.10.1     link#2     UHS     0     0     16384     lo0       
127.0.0.1     link#4     UH     0     77     16384     lo0       
192.168.0.0/24     link#1     U     0     2122     1500     em0       
192.168.0.10     00:0c:29:bc:fa:d7     UHS     0     37     1500     em0       
192.168.0.17     link#1     UHS     0     0     16384     lo0       
 

 
попутно вопрос - 192.168.0.10 сюда как пролез? Дефолтный маршрут для IPv6? мне шестой не нужен, это на той машине надо поубивать IPv6 настройки?

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 13:29 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ToppeaDop
Честное слово, это мрак. Давайте разбираться с самого что ни наесть начала.  
Настройки Wan: 192.168.0.17/24, gateway 192.168.0.90.
Настройки Lan: 10.10.10.1/24.
В таком режиме lan-пользователи куда могут попасть? В интернет могут выйти? Допустим могут. Тогда для какой цели вы устанавливаете vpn-соединение? И между чем и чем оно устанавливается?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 14:19 27-03-2012
aleksvolgin

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 vit2002

Цитата:
ну тут можно и поспорить.
спорьте. Только пожалуйста не со мной. Я пока в здравом уме и твёрдой памяти и сравнивать маршрутизатор провайдерского уровня с поделием изготовленным на коленке не собираюсь.

Всего записей: 1601 | Зарегистр. 19-02-2006 | Отправлено: 14:31 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
urodliv
192.168.0.17 - сенсовский WAN
192.168.0.90 - железная коробочка, которая всей 192-сетке интернет раздает (17-й адрес выдает сенсу по DHCP)
10.10.10.1 - сенсовский LAN, на нем висит DHCP, выдающий адреса из диапазона 10.10.10.х  
 
winXP с единственным интерфейсом коннектится к локалке сенса, получает адрес 10.10.10.100, и, пока не подняты VPN хорошо ходит в интернет по маршруту
10ххх.100 -> 10xxx.1->192.168.0.90->internet
 
Но я хочу, чтобы она, и не только она, ходила в интернет по VPN-каналу, поднимаемому из сенса. Зачем - для тренировки. Аналогично сделано у Билайна/корбины - там клиенты по DHCP получают локальные адреса и могут тусить в локалке, а если им надо на мейл-ру - поднимают VPN. Если у клиента несколько компьютеров, он покупает роутер, который, получив локальный адрес у билайна, поднимает VPN и его "раздает" свои клиентам.
 
Только я хочу поднять не PPTP vpn, а более "современный" - OpenVPN, благо сенс его умеет.
 
Но вот затык, когда канал VPN поднимается, локалка "не знает" куда отправлять пакеты. Или сенс не настраивает таблицу правильно. А я не знаю, как ему подсказать.
 
Очевидно, гейтвеем после поднятия VPN должен стать его гейтвей. Но не становится. пинги из винХР умирают, трейсрут затыкается на 10.10.10.1

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 14:47 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ToppeaDop
Вот теперь задача становится ясной.
Перво-наперво вы должны удостовериться, что на winxp в момент подключения vpn дефолтным шлюзом становится vpn-шлюз на сенсе. Вроде у вас это 172.17.0.1. Если это так, то дальше надо шаманить с правилами в сенсе и включать продвинутый исходящий nat.

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 15:02 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
urodliv
Я снова рад, что смог донести свои мысли
 
Но сразу и поспорю. Шлюзом для ХР никак не может быть сенсовский наружный. только если его LAN-интерфейс (10.10.10.1)
а вот дальше, надо как-то сделать так, чтобы при наличии VPN-канала все пакеты из лана направлялись бы туда, а при отсусттвии просто помирали бы.
 
Ровно как сейчас это делает железный роутер для большой локалки.
Есть инет - туда пакеты бегут, нет инета - в 192.168.0.ххх все и чахнет.

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 15:55 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ToppeaDop
Не торопитесь. Смотрите что происходит. Когда вы на хрюше поднимаете vpn, то у вас в системе появляется виртуальный адаптер. Для вас он должен стать главенствующим.
Или вот ещё вариант. Если вы на хрюхе укажите только ip-адрес и маску, то выйти в инет не сможете. Но если у вас vpn-сервер будет в той же подсети, что и хрюха, то подняв vpn-туннель, вы уже через него сможете получить доступ во внешний мир. Усекли?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 16:06 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, все понятно. Только я на хрюше заранее не знаю, какой будет присвоен адрес ВПН-адаптеру.
Ну и еще раз акцентирую, поднимать ВПН должен сенс, а никак не ХРюша. Хрюша - это тупой клиент роутера.
Поэтому, там просто стоит "дайте адрес по ДНСР", в ответ на что и получаем адрес с гейтвеем.
 
Весь цимес должен происходить на сенсе.
 
Там да, при подъеме ВПН дефолтным должен стать гейтвей от него. Он и становится - когда я трейсрутю что-нибудь из консоли при поднятом ВПН, через него все пакетики идут.
НО! при этом пакетики от LAN-интерфейса никуда не убегают, то ли от недостатка правил в Firewall, то ли от неправильно прибежавших правил "route add -net"
 
И я даже не знаю, где смотреть, что стало с пакетами от ЛАНы.
 
Добавлено:
А, и еще интересное.
 
если ВПН отключен, хрюша ходит в интернет. ставлю в ней ping -t mail.ru и пакеты бегуть-бегуть-бегуть.
поднимаю VPN - пакеты продолжают бечь. Но если я остановлю пинг, и запущу снова, то пакеты бечь перестанут.
 
аналогично, если ping -t mail.ru сделать при поднятом VPN, пакеты мрут-мрут-мрут, и останов VPN на это не влияет, пока не перезапустишь ping.

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 16:37 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ToppeaDop
Так, снова здорово. Поднимаю ещё раз свой вопрос: между чем и чем у вас поднимается vpn-тоннель?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 17:15 27-03-2012 | Исправлено: urodliv, 17:16 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
urodliv
между сенсом и хостом в "большом интернете"

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 17:40 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
хостом в "большом интернете"

Что под этим подразумевается?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 17:46 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Чорт.
По-новой.
 
Есть большой интернет, где обитают всякие mail.ru
 
Туда смотрит железка D-Link, у которой на другой стороне (Lan-порты) висят клиенты DHCP из сетки 192.168.0.х
 
в этой сетке живет и сенс, тоже с несколькими портами. с одной стороны 192.168.0.17, с другой стороны - 10.10.10.х
 
в 10.10.10.х живет виндаХР. которая умеет ходить в большой интернет через сенс.
Но вот когда поднимается OpenVPN на сенсе, ходьба эта завершается.
виндовХР в перспективе несколько. И не только ХР, целый зоопарк может быть.  
 
Надо:
ходить из ХР в интернет ТОЛЬКО по ВПН (раздать ВПН на всех клиентов сенса)

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 18:06 27-03-2012
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VPN-тоннель устанавливается между "сервером" и "клиентом". Что у вас в данном случае есть "сервер", а что "клиент"?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 19:20 27-03-2012
ToppeaDop

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
urodliv
сенс - клиент. сервер снаружи, за всеми железками.

Всего записей: 466 | Зарегистр. 24-08-2003 | Отправлено: 10:23 28-03-2012
fedoseevka



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени, подскажите пожалуйста , где хранятся настройки сервера PPPoE в Pfsense? Нужно прописать строку типа Service-Name , так как в сети уже есть один PPPoE сервер с пустой строкой Service-Name, и поэтому не получается подключиться к нужному серверу
на англоязычном форуме нашел подобный вопрос без ответа http://forum.pfsense.org/index.php/topic,43492.0.html .Спасибо )

Всего записей: 302 | Зарегистр. 09-02-2006 | Отправлено: 23:20 02-04-2012
Tim2000



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fedoseevka
версия сенса какая? у меня в 1,2,3 на вкладке ЛАН только статический айпи прописать можно. На вкладке ВАН есть настройки подключения ПППоЕ, там есть строка Service name.

Всего записей: 860 | Зарегистр. 07-11-2006 | Отправлено: 06:39 03-04-2012
fedoseevka



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tim2000 версия 2.0.1 .Спасибо, я уже  разобрался, отписался сначала на русскоязычном форуме сенса.
Но ты скорее всего путаешь с настройками подключения PPPoE к вышестоящему провайдеру(аплинку).Мне же нужно было чтобы иметь в сети несколько PPPoE серверов и логигиться на нужном через указание в настройках клинтских машин service-name сервера PPPoE
 
 http://forum.pfsense.org/index.php/topic,47932.0.html
 
правим файлики /var/etc/pppoe1-vpn/mpd.conf и mpd.links тут же.
Так же  на всяк случай поправил еще в /etc/inc/vpn.inc .На виндовых клиентах обязательно в строке службы указываем \ ваше service-name
 
 
 
http://subnets.ru/forum/viewtopic.php?f=6&t=433
 
http://nikolaos1.narod.ru/pppoe.html
 
http://www.lissyara.su/doc/docs/mpd/mpd_2/

Всего записей: 302 | Зарегистр. 09-02-2006 | Отправлено: 09:34 03-04-2012 | Исправлено: fedoseevka, 09:36 03-04-2012
imisteg

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подробнее...

Всего записей: 4 | Зарегистр. 11-04-2012 | Отправлено: 23:51 11-04-2012
Tim2000



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
imisteg
т.е. 10.1.53.254 пингуется нормально?
хм, значит через эту циску 10.1.53.254 Вы видите все машины 10.xx.xx.xx нормально, кроме 10.0.249.1 и 10.0.249.2?  
а в вашей сетке днсы то эти 10.0.249.1 и 10.0.249.2 прописаны?

Всего записей: 860 | Зарегистр. 07-11-2006 | Отправлено: 07:50 12-04-2012 | Исправлено: Tim2000, 07:53 12-04-2012
imisteg

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пробовал по разному, и прописывал и убирал, вся их сеть пингуется, а DNS'ы нет.
Если компьютеру выставить статический IP c параметрами:
IP 10.1.53.xx
Mask 255.255.255.0
GW 10.1.53.254
DNS 10.0.249.1    10.0.249.2
то эти DNS'ы начинают пинговаться
 
Добавлено:
Вот какой маршрут прописан в таблице Route:
Destination                    Gateway
10.0.249.0/24                10.1.53.254
 
Добавлено:
Ошибся я, не пингуется их сеть. Оказывается у меня просто локальные маршруты были прописаны на компьютере, pfSense тут не причём.

Всего записей: 4 | Зарегистр. 11-04-2012 | Отправлено: 08:00 12-04-2012
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » pfSense


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru