• Не проходит трафик между интерфейсами в pfsense, почему?

    @misant
    SysAdOps
    Для того чтобы клиенты видели друг друга, нужно чтобы соблюдались все условия:
    1. У всех участников должны быть маршруты, они должны знать как попасть друг к другу.
    2. На всем пути прохождение пакета и запроса, и ответа должно быть разрешено и не должно быть NAT (иначе видно будет только с одной стороны в простейшем случае).

    В простейшем случае, для каждой сети default gateway должен быть ip адрес соответствующего интерфейса pfSense.

    Кто является маршрутом по-умолчанию для сети 192.168.1.0?
    Кто является маршрутом по-умолчанию для сети 192.168.2.0?
    Разрешен ли трафик между этими сетями на pfSense?
    Разрешен ли такой трафик на самих хостах?
    Ответ написан
    Комментировать
  • Как резолвить имена (pfSense + LightSquid + IPCad)?

    @misant
    SysAdOps
    Надо заменить содержимое файла /usr/local/sbin/tolog.sh на следующее: (где net="192.168.0" задает нужный шаблон внутренней сети, также потребуется установить в систему dig, новый резолвер не умеет отдавать короткий формат, для этого выполнить pkg install bind-tools)

    #!/bin/sh
    rez2=""
    #REZ="q"
    iptoname ()
    {
    rez2=$1
    REZ=$(/usr/local/bin/dig @172.16.185.1 -x $1 +short)
    # dig @ use your DNS server
    # echo "REZ - $REZ - $1"
    if [ -z $REZ]
    then
    {
    # echo
    }
    else
    {
    rez2=$REZ
    }
    fi
    }

    net="192.168.185"
    #net = your local net
    ttime=`/usr/bin/rsh localhost sh ip acco | /usr/bin/grep 'Accounting data saved' | /usr/bin/awk '{print ($4)}'`
    /usr/bin/rsh localhost clear ip accounting
    /usr/bin/rsh localhost show ip accounting checkpoint | /usr/bin/grep $net > /root/tolog.txt

    while read p1 p2 p3 p4 p5 p6 p7 p8
    do
    #
    if [ "$p5" != "0" ]
    then
    rez2=""
    iptoname "$p1"
    echo "$ttime.000" 1 $p2 "TCP_MISS/200" $p4 "CONNECT" $rez2:"$p5 "-" "DIRECT/"$p1" -"" >>/var/squid/logs/access.log
    # echo "$vtime.000" 1 $p2 "TCP_MISS/200" $p4 "CONNECT" $rez2:"$p5 "-" "DIRECT/"$p1" -"" >>/var/squid/logs/access.log
    else
    fi
    done < /root/tolog.txt
    chown proxy:proxy /var/squid/logs/access.log

    exit 0
    Ответ написан
    Комментировать
  • Как улучшить стабильность RDP подключения?

    @misant Автор вопроса
    SysAdOps
    В итоге проблема оказалась совсем в другом месте. Давным давно, мои предшественники настроили на dhcp сервере время выдачи адресов в 10 минут (много вай-фай клиентов, маленьких пул адресов). Это годами работало и особых проблем не было. Но с моим приходом стали менять архитектуру, добавили dhcp relay и пошли проблемы с RDP реконнектами. Журналы на терминальных серверах показали, что реконнекты у особенно несчастных пользователей происходят каждые 10 минут, четко (но не всех).

    Оказалось, добавление relay увеличило время в пути для пакетов и стали проявляться случаи, когда у хоста уже истек лиз, и новый он ещё не получил (точнее старый адрес, но заново). Именно в эти доли секунды и происходили реконнекты, где-то чаще, где-то редко.

    Ещё один фактор, который изначально мешал диагностике - проблема проявлялась только на станциях с Win7, машины с Win XP на соседних портах коммутаторов проблем не испытывали совсем.

    Сейчас время лиза установил в 8 дней, проблема устранена.
    Ответ написан
    Комментировать
  • Как разрулить роутинг подсеток на одном интерфейсе в pfsence?

    @misant
    SysAdOps
    Приложите скрин раздела Diagnostics -> Routes.
    Обе сети direct connected и должны видеть друг друга по-дефолту, но лучше проверить.
    Ответ написан
    Комментировать
  • Можно ли установить pfSense на Hyper-V?

    @misant
    SysAdOps
    2.2.4 уже на 10ой Фре, должно работать без описанных грабель. У меня работает, но пока время использования около месяца.
    Ответ написан
    Комментировать
  • Почему нет данных в Proxy State в lightsquid на pfSense?

    @misant
    SysAdOps
    Привет.
    SQUID 3ей версии? Lightsquid штука древняя, с третьим сквидом работать не умеет так, как со вторым (если поставить squid 2, то это вкладка будет работать нормально).

    В SQUID3 есть свой инструмент - https://ААА.BBB.CCC.DDD/squid_monitor.php (или так - Services -> Proxy Server -> Real Time)
    Ответ написан
    Комментировать
  • Чем заменить traffic inspector -> pfsense, linux, freebsd?

    @misant
    SysAdOps
    Изучал этот вопрос, из бесплатных решений выбор пал именно на pfSense - проект живой, выходят регулярные апдейты, существующее комьюнити включает и русскоязычных пользователей.

    Напильником конечно пришлось дорабатывать, но в целом устраивает, вот неделю стоит в боевом режиме в филиале, работает стабильно. Если так и будет, буду ставить в остальных.

    Из доработок - гуглите pfsense + lightsquid + ipcad. Чтобы считать весь трафик.
    Ответ написан
    3 комментария
  • PfSense с единственной сетевой картой в качестве openvpn сервера/клиента за NAT. Возможно?

    @misant
    SysAdOps
    У меня работает с одним физическим интерфейсом, но в самом pfsense их все-таки два, с помощью VLANов трафик для WAN и LAN интерфейсов разделяется. При этом сам pfSense за NATом, держит IPSec. Провайдер приходит в Mikrotik RB750, уж больно плохо у него с шифрованием, CPU грузит по полной, пришлось шифрование на pfSense переводить.
    Ответ написан
    Комментировать
  • Допустимы ли разные прямой и обратный маршруты?

    @misant Автор вопроса
    SysAdOps
    Нашел хорошую статью, правильный запрос в гугл по моему вопросу - asymmetric routing.

    В целом проблемы начитаются когда появляются NAT и stateful файерволлы.
    Ответ написан
    Комментировать
  • Каким образом при использовании свитча/коммутатора появляется нежелательная нагрузка на сегмент сети?

    @misant
    SysAdOps
    Для начала нужно разобраться с терминологией - хаб, коммутатор. Из-за этого много путаницы.
    Ответ написан
    6 комментариев
  • Шифруется ли трафик в туннеле между двумя pfSense?

    @misant
    SysAdOps
    Можно посмотреть есть ли шифрованный трафик так - Status - RRD Graphs - закладка Traffic - там выбрать интерфейс IPsec.
    Ответ написан
    Комментировать