Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    [Résolu] Règles FW sur l'interface OPT1 (OpenVPN)

    Scheduled Pinned Locked Moved Français
    11 Posts 2 Posters 3.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • J
      Juve
      last edited by

      Une recherche dans le forum aurait (très) vite remonté qu'on ne peut pas filtrer les flux openVPN en 1.X.

      Comme d'habitude merci de chercher, surtout que cette question a déjà été posée au moins 100 Fois.

      1 Reply Last reply Reply Quote 0
      • R
        raptor45
        last edited by

        Sauf qu'on m'a dit que sur la version 1.2.3 on peut ! Notamment en faisant ce que j'ai expliqué dans mon premier post !

        Alors il faudrait savoir. Je ne comprends pas là !

        raptor45.

        1 Reply Last reply Reply Quote 0
        • J
          Juve
          last edited by

          En effet, je m'excuse je suis allé trop vite, j'avais oublié la dernière modification des auto-added rules sur les derniers snapshots.
          Pour activer la fonction de filtrage openvpn, aller dans Advanced/Disable all auto-added VPN rules.
          Ensuite vous pouvez filtrer.

          1 Reply Last reply Reply Quote 0
          • R
            raptor45
            last edited by

            Ok, très bien.

            • En revanche, j'ai remarqué que je n'ai pas besoin de désactiver l'option dont vous m'avez parler.

            • Par contre si j'établis une règle sur l'interface OpenVPN comme

            ICMP * * * * * block

            Il faut que je redémarre pfsense pour que ce soit pris en compte. Et en effet, lorsque je reboot pfsense et que je reconnecte mon client VPN, le ping ne fonctionne plus. Cependant, si je mets cette règle:

            ICMP * * * * * pass

            Le ping refonctionne sans que j'ai besoin de redémarrer pfsense. Je ne comprends pas pourquoi !
            Ce problème de redémarrage de pfsense, je le rencontre également si je mets cette règle sur l'interface WAN:

            UDP 1284 * * *  block (description : tunnel VPN)
            En effet avec cette règle, je dois redémarrer pfsense. Par contre, une fois redémarrée, donc mon client ne se connecte plus (normal) et si je réactive le tunnel, le client peut se reconnecter sans redémarrer pfsense.

            Pour résumer, je dois redémarrer la machine pfsense si je bloque du traffic sur le WAN ou OpenVPN pour que ça prenne effet. En revanche, pas besoin de redémarrer si j'autorise du trafic.

            Pouvez-vous me dire pourquoi svp ? J'ai fais et refais les tests sur des install "propres" : le résultat est toujours le même. Je ne comprends pas.

            J'attends vos réponses.

            Merci.

            raptor45.

            1 Reply Last reply Reply Quote 0
            • J
              Juve
              last edited by

              Quoi qu'il arrive il faut désactiver l'option (comme expliqué dans la feature list de la 1.2.3) car par défaut une règle autorisant tout est générée automatiquement sur l'interface TUN.

              Extrait:
              Disable auto-added VPN rules option - added to System -> Advanced to prevent the addition of auto-added VPN rules for PPTP, IPsec, and OpenVPN tun/tap interfaces. Allows filtering of OpenVPN client-initiated traffic when tun/tap interfaces are assigned as an OPT.

              1 Reply Last reply Reply Quote 0
              • R
                raptor45
                last edited by

                Ok. Je ferai ça mais c'est quand même bizarre que ça fonctionne sans que je désactive ça. Mais comme je disais, je dois redémarrer pfsense pour que ce soit pris en compte.

                raptor45.

                1 Reply Last reply Reply Quote 0
                • J
                  Juve
                  last edited by

                  il y a effectivement un post dans la section anglaise qui parle de ce comportement au reboot car cela vient de l'ordre dans lequel est traité la mise en place des regles firewall (au reboot le fichier des regles est passé avant les regles automatiques a la différence de l'édition des regles apres le boot ou ou les regles auto sont appelée en premier dans le filter reload).

                  1 Reply Last reply Reply Quote 0
                  • R
                    raptor45
                    last edited by

                    Merci bien pour cette info. Ceci explique donc bien ce que je constate.

                    Pouvez-vous me dire comment je peux résoudre celà s'il vous plaît ? Je veux dire : comment faire pour que lorsque j'applique des règles, je n'ai pas besoin de redémarrer PFSense ? Celà s'applique aussi bien sur l'interface OPT1 (OpenVPN) que sur l'interface WAN.

                    Je viens de tester en cochant l'option "disable all auto-added VPN rules." mais le souci est le même : si je bloque le traffic sur l'interface VPN, il faut que je redémarre pfsense pour que ce soir pris en compte.

                    Merci d'avance pour votre réponse.

                    raptor45.

                    [edit]

                    Rectification de ce que je viens de dire :

                    Finalement, je viens de m'apercevoir d'autre chose : j'ai attendu après avoir appliqué la règle (qui bloque tout) sur l'interface OpenVPN et effectivement le ping ne passait plus au bout de 20 à 30 secondes environ (j'ai pas chronométré). O`u est-ce que je peux régler le temps que doit mettre la règle à s'appliquer svp ?

                    Merci.
                    [edit]

                    1 Reply Last reply Reply Quote 0
                    • J
                      Juve
                      last edited by

                      Ce comportement sur les interfaces de type TUN est décrit dans le forum anglais. Ca ne se configurre pas. En fonction de la plateforme matérielle, la mise à jour des règles est plus ou moins lente et ce que vous observez est tout à fait normal.

                      1 Reply Last reply Reply Quote 0
                      • R
                        raptor45
                        last edited by

                        Ok. Et bien merci beaucoup pour vos explications. Au moins c'est rapide et clair. Et je sais désormais pourquoi j'ai ce comportement de la part de pfsense.

                        Merci.

                        raptor45.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.