Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Помогите Нубу, немогу простое правило для LAN

    Scheduled Pinned Locked Moved Russian
    8 Posts 3 Posters 3.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      Sania1987
      last edited by

      Ситуация следующая:
      Установил Pfsense.
      Указал LAN и WAN итерфейс.
      Настроил WAN интерфейс, Genral Setup.

      Все работает, в интернет пускает всю локальную сеть. В Firewall : Rules: LAN есть правило создаваемое по умолчанию:

      Proto | Sourse | Port |   Destination     | Port | Gateway | Schedule | Description

      • | LAN net|  *   |           *          |  *    |     *       |              |default LAN -> any

      Пытаюсь изменить это правило - destination сменить с any на какой-нибудь определенный ip, чтобы компы в LAN сети могли лазить только на определенный сайт( а большего мне для щастья и ненужно). В резултате сайт прогружается в несколько раз дольше, либо вообще не прогружается. Правило Nat стоит автоматическое,  трафик шейпер не включен. Sguid и SguidGuard не ставил (и не надо). Все что мне нужно, чтобы ваервол нормально пускал на определенные ресурсы инета, а на остальные непускал. По идее должно работать ведь? Пинги до разрешенных ресурсов идут, Telnet по 80 проходит, причем только на разрешенный ресурс( следовательно правило работает, но не совсем коректно). Такое впечатление, что скорость сразу падает как я это правило меняю, или как будто не может до конца его прокачать(сайт всмысле),  причем когда на фтп ресурс какой-нить разрешаю доступ, и пробую с него что-нить скачать, скорость вполне нормальная

      1 Reply Last reply Reply Quote 0
      • Z
        zar0ku1
        last edited by

        ты не прописал dns

        допиши 53 порт UDP

        А вообще - сурово, лучше поставь сквид и там все настрой он для этого и нужен

        закрывайте темы, если ответ на ваш вопрос полон.
        если схема сложная - не поленитесь ее нарисовать

        1 Reply Last reply Reply Quote 0
        • D
          dvserg
          last edited by

          Пропиши первые 2 правила
          пинг и компания:
          протокол ICMP


          ДНС:
          протокол TCP/UDP
          source any / source port any
          dest any / dest port 53

          А уже ниже все что считаешь нужным

          SquidGuardDoc EN  RU Tutorial
          Localization ru_PFSense

          1 Reply Last reply Reply Quote 0
          • Z
            zar0ku1
            last edited by

            @dvserg:

            Пропиши первые 2 правила
            пинг и компания:
            протокол ICMP


            ДНС:
            протокол TCP/UDP
            source any / source port any
            dest any / dest port 53

            А уже ниже все что считаешь нужным

            вот зачем повторяешься? и для DNS я бы прописывал только UDP

            закрывайте темы, если ответ на ваш вопрос полон.
            если схема сложная - не поленитесь ее нарисовать

            1 Reply Last reply Reply Quote 0
            • S
              Sania1987
              last edited by

              Все сообразил уже, там на сайте до которого я разрешал доступ, был счетчик рамблер, из-за него и тупил. Расшарил для него доступ лану, все нормально стало.
              Да, геморойно так разрешать доступ, каждому баннеру на сайте надо отдельно доступ разрешать.

              1 Reply Last reply Reply Quote 0
              • Z
                zar0ku1
                last edited by

                @Sania1987:

                Все сообразил уже, там на сайте до которого я разрешал доступ, был счетчик рамблер, из-за него и тупил. Расшарил для него доступ лану, все нормально стало.
                Да, геморойно так разрешать доступ, каждому баннеру на сайте надо отдельно доступ разрешать.

                Еще раз: такое делается не фаерволом, а прокси сервером

                закрывайте темы, если ответ на ваш вопрос полон.
                если схема сложная - не поленитесь ее нарисовать

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  @zar0ku1:

                  вот зачем повторяешься? и для DNS я бы прописывал только UDP

                  Привык, да и tcp/udp делается одним правилом.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • S
                    Sania1987
                    last edited by

                    @zar0ku1:

                    @Sania1987:

                    Все сообразил уже, там на сайте до которого я разрешал доступ, был счетчик рамблер, из-за него и тупил. Расшарил для него доступ лану, все нормально стало.
                    Да, геморойно так разрешать доступ, каждому баннеру на сайте надо отдельно доступ разрешать.

                    Еще раз: такое делается не фаерволом, а прокси сервером

                    Да спасибо, я уже понял настроил сквидгуард

                    1 Reply Last reply Reply Quote 0
                    • First post
                      Last post
                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.