Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Два интернет-соединения(не бейте, в топика &#

    Scheduled Pinned Locked Moved Russian
    37 Posts 6 Posters 15.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      dvserg
      last edited by

      @ToXaNSK:

      :o Понятно. Бум знать.
      Тогда может быть не работает по тому, что локальный порт у аси, имею ввиду клиента, не есть порт 5190!?
      Может там где Source Port постовить any!?

      dvserg

      Т.е. если созданы разрешающие правила на определенные порты, то в конце, самым последним, должно быть запрещающее правило для всего и вся!!!???

      Угу, точно оно. Локальный порт у всех нормальных приложений кроме типа фтп назначается первый попавшийся из диапазона >1024  В данном 1 правиле SRC порт должен быть any.

      По поводу политики распределения правил (какой порядок) - все зависит от подхода
      Либо 'все разрешить кроме..', тогда идут сначала запреты а потом общее разрешение,
      либо 'разрешить только..' - в этом случе присутствуют только разрешающие правила.
      Если внимательно почитать коммент в гуе, то там сказано, что присутствует заключительное запрещающее все и вся скрытое правило.

      SquidGuardDoc EN  RU Tutorial
      Localization ru_PFSense

      1 Reply Last reply Reply Quote 0
      • R
        rencom
        last edited by

        Спасибо большое . На самом  деле не надо было src прописывать .

        Второй вопрос. MultiWan и Squid . Как  ? Может кто то из гуру напишет простым и доступным языком ?
        А то перерыл английскую часть форума , ничего внятного не нашёл .

        Думаю тема многим интересна .

        1 Reply Last reply Reply Quote 0
        • D
          dvserg
          last edited by

          Не поддерживается. Есть вариант покопать инет, так как сам свид по-моему это может

          SquidGuardDoc EN  RU Tutorial
          Localization ru_PFSense

          1 Reply Last reply Reply Quote 0
          • R
            rencom
            last edited by

            Простого способа значит нет .

            Может можно 2 прокси поднять ? Если мысль наивная , не смейтесь я слишком далёк от этого.

            Или  может кто ещё что посоветует ? Надо считать трафик на юзера , надо иметь красивый отчёт кто куда ходил . И надо иметь возможность блокировать некоторые сайты.

            1 Reply Last reply Reply Quote 0
            • Z
              zar0ku1
              last edited by

              @rencom:

              Может можно 2 прокси поднять ? Если мысль наивная , не смейтесь я слишком далёк от этого.

              Или  может кто ещё что посоветует ? Надо считать трафик на юзера , надо иметь красивый отчёт кто куда ходил . И надо иметь возможность блокировать некоторые сайты.

              а в чем проблема в настройках прокси, прокси интерфейс ставишь LAN

              закрывайте темы, если ответ на ваш вопрос полон.
              если схема сложная - не поленитесь ее нарисовать

              1 Reply Last reply Reply Quote 0
              • R
                rencom
                last edited by

                Проблем никаких , кроме того что при этом нагрузка перестаёт распределяться по каналам . Всё начинает идти через WAN интерфейс . а OPT1 простаивает .

                Мне конечно не сложно поднять прокси на другой машине . Но неужели нет более красивого способа ?

                1 Reply Last reply Reply Quote 0
                • R
                  rencom
                  last edited by

                  И продолжение вопроса. Возможно как то использовать squid находящийся находящийся на другой машине ( в LAN подсети ) прозрачно для пользователей. Чтоб машина с Pfsense осталось шлюзом ?

                  1 Reply Last reply Reply Quote 0
                  • D
                    dvserg
                    last edited by

                    @rencom:

                    И продолжение вопроса. Возможно как то использовать squid находящийся находящийся на другой машине ( в LAN подсети ) прозрачно для пользователей. Чтоб машина с Pfsense осталось шлюзом ?

                    Да Маппинг должен помочь

                    SquidGuardDoc EN  RU Tutorial
                    Localization ru_PFSense

                    1 Reply Last reply Reply Quote 0
                    • R
                      rencom
                      last edited by

                      Угу … мапинг .... Только как это ? Намякните немного , что и где надо делать ?

                      Например у меня PfSense с адресом 192.168.0.100  На машине с адресом 192.168.0.200 поднят Transparent proxy допустим на 800 порту .

                      Что и где мне надо прописать ? С учётом того что вторая машина на win 2003 .

                      1 Reply Last reply Reply Quote 0
                      • D
                        dvserg
                        last edited by

                        С мапингом наврал - давно с праилами через гуй не общался

                        SquidGuardDoc EN  RU Tutorial
                        Localization ru_PFSense

                        1 Reply Last reply Reply Quote 0
                        • R
                          rencom
                          last edited by

                          То есть нельзя ?

                          1 Reply Last reply Reply Quote 0
                          • D
                            dvserg
                            last edited by

                            @rencom:

                            То есть нельзя ?

                            Пока хызы - руками правила можно сделать а вот в гуе - надо тестить

                            SquidGuardDoc EN  RU Tutorial
                            Localization ru_PFSense

                            1 Reply Last reply Reply Quote 0
                            • Z
                              zar0ku1
                              last edited by

                              @rencom:

                              Угу … мапинг .... Только как это ? Намякните немного , что и где надо делать ?

                              Например у меня PfSense с адресом 192.168.0.100  На машине с адресом 192.168.0.200 поднят Transparent proxy допустим на 800 порту .

                              Что и где мне надо прописать ? С учётом того что вторая машина на win 2003 .

                              firewall -> NAT
                              там все хорошо расписано

                              закрывайте темы, если ответ на ваш вопрос полон.
                              если схема сложная - не поленитесь ее нарисовать

                              1 Reply Last reply Reply Quote 0
                              • D
                                dvserg
                                last edited by

                                @zar0ku1:

                                @rencom:

                                Угу … мапинг .... Только как это ? Намякните немного , что и где надо делать ?

                                Например у меня PfSense с адресом 192.168.0.100  На машине с адресом 192.168.0.200 поднят Transparent proxy допустим на 800 порту .

                                Что и где мне надо прописать ? С учётом того что вторая машина на win 2003 .

                                firewall -> NAT
                                там все хорошо расписано

                                Тебе удавалось натить с интерфейса LAN обратно в подсеть LAN ?

                                SquidGuardDoc EN  RU Tutorial
                                Localization ru_PFSense

                                1 Reply Last reply Reply Quote 0
                                • Z
                                  zar0ku1
                                  last edited by

                                  @dvserg:

                                  Тебе удавалось натить с интерфейса LAN обратно в подсеть LAN ?

                                  Именно на pfsense не пробовал, не нужно было пока, на Freebsd - да, конечно
                                  либо NAT, либо rinetd

                                  закрывайте темы, если ответ на ваш вопрос полон.
                                  если схема сложная - не поленитесь ее нарисовать

                                  1 Reply Last reply Reply Quote 0
                                  • D
                                    dvserg
                                    last edited by

                                    Если время позволит - покопаю чего он там генерит в правилах ната..

                                    SquidGuardDoc EN  RU Tutorial
                                    Localization ru_PFSense

                                    1 Reply Last reply Reply Quote 0
                                    • R
                                      rencom
                                      last edited by

                                      Бью челом , помогайте , руки под другое заточенны  …. ничего сделать не могу  :(
                                      Понял я что squid и мультиван по простому не подружить . Хрен с ним , поставлю ещё один системник под прокси . Благо системников старых много .

                                      Но вот проблема как сделать так чтобы все запросы ( прозрачно для пользователей ) перенаправлялись со стандартного шлюза на ту машину на которой стоит прокси ?

                                      Гуру ,помогайте .

                                      1 Reply Last reply Reply Quote 0
                                      • A
                                        Ave Alex
                                        last edited by

                                        В общем так.
                                        Мою схему я где-то тут расписывал. В балансирующий шлюз я вставил 4 карты.
                                        LAN 192.168.1.1 сеть 192.168.1.0/24 - общая сетка, через этот интерфейс ходят избраные приложения с некоторых компьютеров, в нее перенаправлены порты внешних www и почтовика (правильнее, конечно их во вторую подсеть засунуть, но руки пока не доходят)
                                        LAN2 192.168.2.1 сеть 192.168.2.0/24 - Сеть куда смотрит WAN интерфейс машины где squid, и где со временем будут почтарь и www
                                        WAN и WAN2 - собственно, настроены по требованиям провайдеров, между ними балансировка.
                                        Вторая машинка:
                                        LAN 192.168.1.2 сеть 192.168.1.0/24 общая сетка.
                                        WAN 192.168.2.2 сеть 192.168.2.0/24 - выводит на балансировку.
                                        Сквид настроен как transparent. DHCP всем выдает 192.168.2.2 в качестве шлюза по умолчанию, кроме некоторых машин с которых можно бегать в обход напрямую на балансирующий сервер (четко прописано кому, куда и на какой порт, иначе - добро пожаловать через прокси). Дополнительно адрес прокси указан в политике домена.

                                        Подружить сквид с мультиваном при балансировке сложно. Там надо лезть в настройку еще и постоянных маршрутов. Причем рыба конфига прописана жестко. То есть если отредактироать правила ручками, прописать маршруты то оно проработает. А в полночь применится конфиг (config.xml) который потрет все файлы с настройками и превратит тачку в тыкву  :-
                                        Заморачиваться с переписыванием .php и .xml я не стал, благо списанного барахла было немеряно.

                                        Можно, наверно, и без дополнительной подсетки обойтись - правило 1:
                                        "у всего, что идет с IP-squid'ового сервера gateway=loadbalance/failover"
                                        правило 2:
                                        "у всего, что не IP-squid'ового сервера gateway=IP-squid'ового сервера"
                                        Тогда все будут слать на шлюз по умолчанию, тот на сквид (он типа transparent, перехватывает запрос и обрабатывает его) и отсылает опять же на шлюз по умолчанию, но уже от своего имени.
                                        Дальше можно еще сильнее заморочится с портами-айпишниками, но это уже по желанию.

                                        1 Reply Last reply Reply Quote 0
                                        • R
                                          rencom
                                          last edited by

                                          Понял , но как то не совсем красиво .  :)
                                          А можно как то перенаправлять  запросы из LAN на прокси находящийся в LAN сегменте ?

                                          Как такое правило написать ? И останется ли доступ к веб морде шлюза ?

                                          1 Reply Last reply Reply Quote 0
                                          • A
                                            Ave Alex
                                            last edited by

                                            Виноват, конечно, всем выдается шлюз 192.168.1.2 …
                                            И, конечно, через вебмордочку не получится настроить шлюзом адрес из подсети LAN.
                                            Такое нужно прописывать отдельным правилом pf... причем, опять же до полуночи :-
                                            А вот функционированию вебмордочки это не помешает.
                                            И на счет не красиво... практика показала что даже как-то удобно. То есть всяким хитровыдуманым клиентам банков и прочей нечисти прописывается 'route -p add ...' маршруты до серверов этих банков. А все, что идет с прокси дополнительно обрезается на шлюзе, по скорости и прочему. Транспарент сквид обрезает все попытки юзать торренты, качать мыло с внешних ящиков, серфить где ни попадя...
                                            Пока вяло обдумывается идея высадить все это на один сервер в разные VM. Вроде из плюсов - только сокращение проводов, хотя, чем ни занятие, если вдруг случится ситуация "ну совершенно, то есть - абсолютно делать нечего"...

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.