• Pfsense + Ubiquiti

    7
    0 Votes
    7 Posts
    3k Views
    L

    Hola Tonioel te comento que yo tengo algo asi implementado en mi trabajo, cree una red wifi para los invitados, una para los empleados y una que da a  la red interna. Con los ubiquiti AUP-Pro y PFSENSE, utilizo switches cisco por lo que no tuve ningun problema con las VLANS. Dependiendo tu presupuesto puedes ver en tu region cuanto te salen los cisco, aunque te comento que los Mikrotik tambien soportan Vlans y un monton de cosas mas, tambien cisco tiene una gama de Small Bussines que sale mas barata, No se que mas marcas soporten VLANS, pero deberias hecharte una vuelta por las paginas de 3COM, TP-LINK, HP, Dell, Huawei, Juniper.

    Te comento rapidamente que efectivamente los Access Points de ubiquiti se configuran con el software de UNIFI. El cual solo lo necesitas cuando les vas a modificar la configuracion a menos que tengas otras cuestiones como el portal cautivo integrado, creo que si lo ocupas encendido siempre.

    Bueno el caso es que yo instale el pfsense, la interfaz LAN del pfsense pues la puse como VLAN y di de alta las VLANs que tenia en el switch. La interfaz del switch que da al pfsense la pones en TRUNK y ya con eso pasan las VLans. LA WAN del pfsense pues va hacia el router del proveedor de internet.

    Tambien te comento que para la red de empleados habilite el portal cautivo de PFSENSE para que cada usuario se autentique con un usuario y clave diferente por el portal web y esto te puede servir mucho para la red de los alumnos y de maestros, bueno ahi como comentario.

    Ya que configure mis interfaces virtuales, el dhcp para cada interfaz, los NATs,  habilite el portal cautivo cree mis reglas del firewall para que no se comunicaran de la red empleados a la de wifi o viceverza.

    En cuanto a las interfaces del switch que dan a los access points pues lo pones en modo trunk, puedes delimitar que por ese puerto pacen solos las vlans que necesitas, mediante el comando de cisco "allow vlan"

    Bueno y en cuanto a la configuracion del access point ubiquiti solo declara la red wifi INVITADOS que diera a la VLAN que quiero y la red wifi EMPLEADOS que de a la otra VLAN. En mi caso utilice la opcion de reenviar a portal cautivo externo y que bloqueara la comunicacion interna hasta que se loguearan en el portal cautivo.

    Te dejo el link de la pagina de ubiquiti donde viene la parte de como configurarlos con VLANS
    https://help.ubnt.com/hc/en-us/categories/200320654-UniFi-Wireless

    Te recomiendo buscar en el youtube lo del portal cautivo con pfsense.

    Y como recomiendan los companeros tienes que estudiar y comprender bien tu entorno y lo que deseas hacer porque son varias cuestiones y te puedes atorar muy facil y tal vez hasta culpar a pfsense, asi me paso con la implementacion de un amigo,,jejejej, ya estaba culpando a pfsense porque bloqueaba el trafico en su misma LAN, decia,,jajajaja.

    Bueno la verdad a mi PFSENSE me a asombrado desde que lo comence a ver y cuando lo implemente me facino.

    Solo por presumir sus capacidades y lo que es capaz de llegar a hacer comento que actualmente lo tengo virtualizado con varias redes internas, algunas con portal cautivo, todas con su DHCP, DNS Forwarder, reglas de firewall para bloqueo entre redes, algunas interfaces limitadas en el ancho de banda que pueden utilizar hacia "internet", balanceo de dos enlaces de internet que tengo, tengo mi DMZ y mis servidores publicados mediante esta, estoy intentando implementar un proxy de reversa para publicar todos mis servidores web por el mismo puerto solo diferente nombre DNS externo. Todo esto para unos 100 usuarios internos y pues los sitios publicados son un servidor de CORREO Roundcube, uno de IIS que tiene unos sistemas web, uno que recibe datos de dispositivos GPS y los muestra por una interfaz web (TRACCAR), y varias cosilla mas por ahi.

    En fin, sin duda te servira perfecto para tu entorno,  solo no hagas pruebas con la produccion, jejeje, primero realiza tu entorno de labotario para que te vayas familiarizando con cada detalle y una vez listo y seguro pues a realizar el cambio.

    Posdata: Tu imagen no la logre apreciar.

  • OpenVPN sobre PFSENSE 2.2.4-Release

    6
    0 Votes
    6 Posts
    1k Views
    E

    Me pasó lo mismo, solo Dios sabe las veces que borre todo, hasta reinstale PFsense…

    Pero después de seguir el tutorial calmado, sin atropellarme haciendo las configuraciones, funcionó.

    Te sugiero que seas mas cuidadoso al momento de definir la autoridad certificadora y los certificados, por el error que mencionas, es muy probable que ahí presentes la falla.

    saludos.-

  • Problemas con configuracion Wan

    4
    0 Votes
    4 Posts
    921 Views
    pttP

    Muéstranos cómo tienes configurado el pfSense (capturas de pantalla)

  • Duda VLANS y velocidad de link switch AT FS750/24

    12
    0 Votes
    12 Posts
    3k Views
    E

    Ok hice actualización del firmware del switch, por premura monté el pfsense en 2 placas diferentes, no hice prueba con VLANs y la velocidad de respuesta (eso es otro tema), la VPN va a la velocidad del enlace y todo se mueve mucho mejor, el switch estaba generando un cuello de botella.

    Posteo la captura de pantalla de las interfaces, se ve que la 3com tiene más cualidades que la Realtek, creo que a pesar de ser vieja, es mejor placa.

    Luego si logro hacerlo andar estable con VLANs posteo el resultado del enlace que logran.

    interfaces.png
    interfaces.png_thumb

  • Placa WIFI no aparece en la lista de SSIDs

    3
    0 Votes
    3 Posts
    694 Views
    R

    Me imaginé
    Soné! Porque este usb wifi no soporta el modo AP

    Una pena, es un hard que trae dos antenas wifi, pero el driver de la placa no es soportada por pfSense =(

    La idea era en un pfsense poder montar una WAN, una LAN y un segmento aparte WIFI con portal cautivo. Voy a probar con un zentyal, que está basado en Linux y por ahí trae los drivers para esta placa.

    Muchas gracias por la ayuda. Saludos!

  • ¿QoS en pfSense?

    8
    0 Votes
    8 Posts
    2k Views
    perikoP

    Hasta donde se , TC y SQUID no se llevan de la mano.

    Si quieres usar squid, revisa sus:

    Delay Pools.

    Saludos.

  • Error Squid + SquidGuard

    3
    0 Votes
    3 Posts
    910 Views
    perikoP

    Veo una cosa que la verdad no deberia ni usarse en ningun equipo por muy chico que este sea, esto le pega a cualquier sistema si su uso excede el 1MB para mi.

    Swap memory.

    Lo 1ro que yo haria seria agregarle mas memoria, no se cuanta le asignastes a squid pero deberias revisar esos valores y ver como reducir tu sistema para que no haga uso de la swap, esto tiene un impacto grandisimo en el desempeno de cualquier sistema.

    Por ahi empezaria, saludos.

  • Problemas con velocidad

    3
    0 Votes
    3 Posts
    825 Views
    perikoP

    A veces pasa, mira algunos provedores por ejemplo aca en Mexico Alestra(Antes AT&T) cuando haces pruebas de velocidad en distintos sitios, no vemos el valor que dice el contrato, ellos nos piden usemos ciertos sitios y elijamos sus ciertos servidores de prueba y si da el valor adecuado.

    Trata de ver con ellos si te sugieren aluno sitio y ciertos servidores para tu prueba y por ultimo, no hay nada mas certero que bajar un archivo grande y que nade este en la red para veas los valores de bajada y envia archivos de retorno para ver los de subida, en consola si puedes instala ifstat, este es un simple y sencillo programa que te da en tiempo real tus valores de subida/bajada segun eligas la tarjeta LAN/WAN/ETC, solo que tienes que instalarlo desde consola y apuntando a algun servidor de freebsd, digo si quieres ver valores en tiempo real.

    Probar directamente en operacion, pero te repito tu pipa debe estar libre de trafico para que veaz numeros reales.

    Saludos.

  • Puedo utilizar la asignación estática sin rango de DHCP Server?

    4
    0 Votes
    4 Posts
    1k Views
    J

    A ver si entiendo.

    En tu interface LAN colocas:
    Range        192.168.2.2  to  192.168.2.2, osea que solo tienes esa ip fija para asignar ?.

    El resto de las ip las tienes bloqueadas con la opción:
    Deny unknown clients => Activada

  • La conexion es "unreachable"

    5
    0 Votes
    5 Posts
    1k Views
    D

    Yo creo que solo pasa por un tema de concesión de ip y se haces un renew en la wan vuelve enseguida? .Por otra parte lamentablemente si el ISP falla no es mucho lo que se puede hacer mas que llamar y esperar.  otra opción es usar una multiwan que te ayudaría en esos casos pero con otro ISP claro.

  • ¿Se puede crear sub-redes y Qos para estos?

    8
    0 Votes
    8 Posts
    1k Views
    S

    Hola. Estuve mirando la presentación de la consulta que inicia éste hilo y se parece mucho a un entorno (en producción) que tuve que montar de emergencia luego de la caída de un rayo en las instalaciones de un wisp (por supuesto que del equipamiento marca Mikrotik que estaba funcionando no quedó nada ….)
    Éste esquema anterior manejaba 10 subredes diferentes con máscara /26 (un total de 60 hosts por cada subred), donde se tenían unos 300 hosts activos aproximadamente en simultaneo con unos 35mbit de trafico promedio.
    La solución de emergencia fue utilizar Pfsense con un esquema MultiWan 3 + 1 LAN física ... y se emplearon los elementos que en eso momento había en existencia, una pc, 4 placas de red gigabit (una onboard realtek, 2 broadcom y una tplink), y un switch tplink de  8 bocas "no" administrable.

    Se realizó una instalación del tipo Nanobsd version 2.2.4 y se crearon las interfaces Wan y Lan respectivas. Se anexaron las interfaces Wan opcionales, se crearon los grupos de Balanceo y FailOver. Se creó la regla para que la primera red Lan original pueda salir hacia interner por el balanceo.
    Subredes:
    - Las subredes Lan se crearon en Firewall ->"Virtual Ips" (192.168.65.1/26 , 192.168.75.1/26, 192.168.85.1/26, etc)
    -* En ésta version de pfsense el sistema crea automaticamente las reglas necesarias para las subredes virtuales en Firewall -> Nat -> outbound
    -* Como eran varias subredes se creó un "Aliases" para poder facilitar su manejo en la sección Firewall-> Rules 
    -* En la sección Firewall-> Rules se creó una regla para permitir la navegación de las subredes a través del grupo de Balanceo.
    *Limiters: Se crearon 2 limiters, 1) Dowonlad: 1024kb y 2) Upload: 128kb , ambos con máscara /32. Se creó en Firewall-> Rules  una regla que, teniendo como origen el "Aliases" de las subredes se le aplica los 2 limitadores creados anteriormente. Lo interesante del Pfsense en este punto es que lo aplica dinamicamente a cada uno de los hosts que generan tráfico individualmente. Para verlo se debe ir a Diagnostis: Limiter Info.

    -Listo. En menos de 2 hs se reactivó el servicio. Por supuesto que  muchos detalles y caracteristicas  se fueron modificando/agregando con el correr de las horas y días posteriores, pero mi objetivo era presentar éste caso como una solución rápida a un caso puntual.... y que no es necesario tener un switch "administrable" para poder trabajar con subredes (aunque sería lo ideal..)

    Saludos y espero no haber desvirtuado el hilo.

  • Salir a internet a traves de pfsense remoto

    4
    0 Votes
    4 Posts
    988 Views
    E

    Fino, declara el post como "resuelto" o "solucionado" ;)

  • Conectar a CPANEL de PFsense desde fuera de la red

    7
    0 Votes
    7 Posts
    2k Views
    D

    Si no se cierran los posts es lo que tiene. Seguro que a gente le valdrá la pena leerlos.

  • Problema de Limitador de velocidad

    13
    0 Votes
    13 Posts
    2k Views
    perikoP

    Asi es, hasta donde se como dice amnarl, TC y squid no se llevan de la mano…

  • Mover usuarios de un rango de ip a otro

    3
    0 Votes
    3 Posts
    653 Views
    A

    Saludos mi estimado es correcto lo que haces con los acces points esto trabajan mejor solo siendo la puerta de acceso inalambrico y dejando que pfsense se encargue del trabajo duro, ahora bien esto lo soluciones como bien te indica el maestro bellera reconfigurando tu red de servicios en otra mascara de subred que te permita tener mas host clientes en la subred donde presta los servicios con pfsense….

    Busca en google calculadora ip y juega un rato con ella  para que entiendas un poco como es el trabajo de subneteo en redes.

    Normalmente cuando necesito hacer uso de este recurso uso esta http://www.calculadora-redes.com/

    Estamos a tu orden

  • No pasan mas de 20 o 25 Mbps y tengo 4 ADSL de 10Mb

    Locked
    4
    0 Votes
    4 Posts
    779 Views
    A

    Saludos mi estimado si usted hizo la prueba tal como le indico el maestro bellera y llego cercano a lo que recibe actualmente el problema esta en los limiters estan mal establecidos o quizas tiene un cuello de botella en la entrada del trafico a la lan de servicios al cliente….

    Le invito a chequear los mismos y en todo caso a postear captures de la red donde ingresa el ancho de banda para servir a los clientes y luego las reglas en la misma con sus limiters para salida

    SALUDOS

  • Correo

    6
    0 Votes
    6 Posts
    1k Views
    A

    Es correcto compañero acriollo por ello en mucho de los post respondo con las recomendaciones al postear. mas aca parece que muchas veces la actitud que adoptan es la de niños consentidos esperado en muchos casos milagros sin dar mayores detalles de entornos y especificaciones necesarias para poder dar con la falla final de sus casos…

    Que mas bien por aquello que si toman en cuentan las recomendaciones y a final termina resolviendo sus casos en tiempo records y ademas sirven para otros que puedan pasar por lo mismo...

    Saludos

  • Prioridad de acceso y ancho de banda

    6
    0 Votes
    6 Posts
    2k Views
    A

    Saludos mi estimado segun su comentario anterior su pregunta fue el uso del mismo …. Creo que con esa actitud que muestra poco podra recoger de forums como este...

    No todo llega en bandeja de plata cuando de adquirir conocimientos se refiere.... SI usted lo que desea es un tutorial completo paso a paso para usted ejecutarlo de la misma forma le invito a visitar documentacion con todo y cada unos de los post que de esta forma estan creados... o porque no mejor revisar el amigo google a ver si consigue su caso especifico y puntual explicado desde como construirlo hasta como finalizar 100% con exito....

    Dudo que hago asi exista para cada caso que se nos pueda presentar pero en todo caso  le argurio exito con su buena actitud!!

    Saludos

  • Limitar conexiones captive portal

    9
    0 Votes
    9 Posts
    2k Views
    K

    @joselms02:

    Como te mostre en la imagen anterior en "Simul connections" le colocas la cantidad de conexiones simultaneas que puede hacer un usuario.

    Coloca las imagenes de tu configuración de portal cautivo y radius

    Saludos.-

    Ahora mismo no tengo ningún servidor con radius en casa para hacer la prueba.

    Simplemente especificando las conexiones simultaneas máximas a 2, cuando entraba el user y password del 3r dispositivo en el portal, me saltaba el mensaje de que había superado las conexiones máximas para ese usuario. No se como conseguiste que en vez de salir ese mensaje, desconecte los 2 anteriores de forma automatica.

  • Excepciones en pfsense

    4
    0 Votes
    4 Posts
    3k Views
    A

    Saludos mi estimado espero estes bien!!
    Si deseas que los equipos solo naveguen a través del proxy en una lan solo debes desactivar el trafico directo de tu lan y luego empezar a abrirlo como deseas…

    Normalmente lo que hago primeramente es crear aliases de los equipos clientes para no estar lideando con ips al momento de reglas igualmente lo hago con los servers a nivel ip y puertos que necesito usar en reglas (Esto solo es una sugerencia)

    Luego crear reglas especificas del trafico y como se va a comportar si solo los equipos deben salir a internet mediante proxy como te dije al inicio bloquea el trafico de esos clientes y luego activalo solo hacia el proxy por el puerto usado, importante si el proxy esta en lan tambien recuerda activarle el trafico directo a internet.... y asi vas abriendo puertos y trafico como deseas en tu lan estableciendolo de manera especifica y no olvidar la regla de hora al crear Reglas en pfsense valga la redundancia "Las reglas se establecen en el origen del trafico".

    Saludos espero ser de ayuda

Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.