Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Завернуть трафик? Как?

    Russian
    8
    37
    21.7k
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      MSubbotin
      last edited by

      Народ доброго дня. Я вот что хотел спросить. В своё время я на Ubuntu server заворачивал трафик с 80-443 порта на порт 3128, вопрос кто нить заморачивался как здесь это сделано?
      У меня возникла идея через PAT, или же есть возможность штатно сменить?

      http://sys-admin.blog.ru/ - блог с описанием интересных решений на базе PFSense & FreeNAS

      1 Reply Last reply Reply Quote 0
      • M
        MSubbotin
        last edited by

        Еще возникла идея, если проксю поднять на WAN интерфейсе и PAT прокинуть порты.

        http://sys-admin.blog.ru/ - блог с описанием интересных решений на базе PFSense & FreeNAS

        1 Reply Last reply Reply Quote 0
        • Z
          zar0ku1
          last edited by

          поставь сквид прозрачный и посмотри правила pf
          увидишь как это сделано

          закрывайте темы, если ответ на ваш вопрос полон.
          если схема сложная - не поленитесь ее нарисовать

          1 Reply Last reply Reply Quote 0
          • E
            Eugene
            last edited by

            @MSubbotin:

            Народ доброго дня. Я вот что хотел спросить. В своё время я на Ubuntu server заворачивал трафик с 80-443 порта на порт 3128, вопрос кто нить заморачивался как здесь это сделано?
            У меня возникла идея через PAT, или же есть возможность штатно сменить?

            А что, собственно, нужно сделать? выглядит как простой port-forwarding.

            http://ru.doc.pfsense.org

            1 Reply Last reply Reply Quote 0
            • M
              MSubbotin
              last edited by

              @zar0ku1:

              поставь сквид прозрачный и посмотри правила pf
              увидишь как это сделано

              Капитан очевидность. Если не знаешь ответа просьба не писать. Я этих сквидов понаставил в своё время. Есть более осмысленный ответ на мой вопрос. В приниципе можно было бы реализовать через правила ipfw руками, но проблема в генерации их налеты при входе в webGUI.

              http://sys-admin.blog.ru/ - блог с описанием интересных решений на базе PFSense & FreeNAS

              1 Reply Last reply Reply Quote 0
              • Z
                zar0ku1
                last edited by

                @MSubbotin:

                Капитан очевидность. Если не знаешь ответа просьба не писать. Я этих сквидов понаставил в своё время. Есть более осмысленный ответ на мой вопрос. В приниципе можно было бы реализовать через правила ipfw руками, но проблема в генерации их налеты при входе в webGUI.

                да, конечно есть, извини, http://www.openbsd.org/faq/pf/rdr.html

                Зачем ipfw если уже есть pf?

                А зачем постоянно генерировать правила при входе в webGUI?

                закрывайте темы, если ответ на ваш вопрос полон.
                если схема сложная - не поленитесь ее нарисовать

                1 Reply Last reply Reply Quote 0
                • M
                  MSubbotin
                  last edited by

                  Насчёт правил, дело в том PF устроен таким образом, чтобы ты не писал в ipfw или где либо ещё как только ты в webGUI зашёл или сохранил автоматом записываются его настройки. Столкнулся с этим когда vpn делал. По умолчанию почему то к ключу добавляется невидимый в ГУИ сивмол ^M.

                  http://sys-admin.blog.ru/ - блог с описанием интересных решений на базе PFSense & FreeNAS

                  1 Reply Last reply Reply Quote 0
                  • Z
                    zar0ku1
                    last edited by

                    @MSubbotin:

                    Насчёт правил, дело в том PF устроен таким образом, чтобы ты не писал в ipfw или где либо ещё как только ты в webGUI зашёл или сохранил автоматом записываются его настройки. Столкнулся с этим когда vpn делал. По умолчанию почему то к ключу добавляется невидимый в ГУИ сивмол ^M.

                    потому что из под винды правишь

                    закрывайте темы, если ответ на ваш вопрос полон.
                    если схема сложная - не поленитесь ее нарисовать

                    1 Reply Last reply Reply Quote 0
                    • M
                      MSubbotin
                      last edited by

                      хм…странно, я решил проблему раками прописав ключи. Но всё же кто нить может подсказать как завернуть трафик с ЛАН портов сети на проксю?

                      http://sys-admin.blog.ru/ - блог с описанием интересных решений на базе PFSense & FreeNAS

                      1 Reply Last reply Reply Quote 0
                      • D
                        dvserg
                        last edited by

                        rdr on $iface proto tcp from any to !($iface) port 80  -> $proxybindiface port $proxyport
                        rdr on $iface proto tcp from any to !($iface) port 443 -> $proxybindiface port $proxyport

                        $iface = имя интерфейса (rl0 xl1 ..)
                        $proxybindiface = имя интерфейса прокси сервера (rl0 xl0 ..)
                        $proxyport = порт прокси сервера

                        SquidGuardDoc EN  RU Tutorial
                        Localization ru_PFSense

                        1 Reply Last reply Reply Quote 0
                        • E
                          Eugene
                          last edited by

                          @MSubbotin:

                          хм…странно, я решил проблему раками прописав ключи. Но всё же кто нить может подсказать как завернуть трафик с ЛАН портов сети на проксю?

                          А чем Firewall->NAT->Port Froward не устраивает?

                          http://ru.doc.pfsense.org

                          1 Reply Last reply Reply Quote 0
                          • D
                            dvserg
                            last edited by

                            @Eugene:

                            @MSubbotin:

                            хм…странно, я решил проблему раками прописав ключи. Но всё же кто нить может подсказать как завернуть трафик с ЛАН портов сети на проксю?

                            А чем Firewall->NAT->Port Froward не устраивает?

                            Портфорвард переадресует только то, что предназначено интерфейсу.

                            SquidGuardDoc EN  RU Tutorial
                            Localization ru_PFSense

                            1 Reply Last reply Reply Quote 0
                            • E
                              Eugene
                              last edited by

                              @dvserg:

                              @Eugene:

                              @MSubbotin:

                              хм…странно, я решил проблему раками прописав ключи. Но всё же кто нить может подсказать как завернуть трафик с ЛАН портов сети на проксю?

                              А чем Firewall->NAT->Port Froward не устраивает?

                              Портфорвард переадресует только то, что предназначено интерфейсу.

                              Как это? А вот это что:
                              rdr on bge0 inet proto tcp from any to any port = cvc_hostd -> 1.1.1.3 port 443
                              получено через гуй.

                              http://ru.doc.pfsense.org

                              1 Reply Last reply Reply Quote 0
                              • D
                                dvserg
                                last edited by

                                Какая версия (2.0 ?) и как выглядит правило в гуе? Меня в свое время бесило, когда делал хавп, что через гуй нельзя получить такое правило  >:( Пришлось лезть через задний ход.

                                SquidGuardDoc EN  RU Tutorial
                                Localization ru_PFSense

                                1 Reply Last reply Reply Quote 0
                                • E
                                  Eugene
                                  last edited by

                                  @dvserg:

                                  Какая версия (2.0 ?) и как выглядит правило в гуе? Меня в свое время бесило, когда делал хавп, что через гуй нельзя получить такое правило  >:(

                                  FreeBSD 1.2.3-left.local 7.2-RELEASE-p5 FreeBSD 7.2-RELEASE-p5 #0: Sun Dec  6 23:20:31 EST 2009
                                  Вот такое правило```
                                  rdr on bge0 inet proto tcp from any to any port = 8081 -> 1.1.1.3 port 443

                                  Имеем для такой картинки:
                                  
                                  ![untitled.JPG](/public/_imported_attachments_/1/untitled.JPG)
                                  ![untitled.JPG_thumb](/public/_imported_attachments_/1/untitled.JPG_thumb)

                                  http://ru.doc.pfsense.org

                                  1 Reply Last reply Reply Quote 0
                                  • D
                                    dvserg
                                    last edited by

                                    Вот блин. У меня это же в рабочем серваке настроено и работает! ППЦ!
                                    Сори, ступил.

                                    Поднял записи: то, что у меня вызывает(ло) проблему было с бриджем.
                                    На нем прозрачный редирект не срабатывает.  ???
                                    Не пересекался с этим ?

                                    SquidGuardDoc EN  RU Tutorial
                                    Localization ru_PFSense

                                    1 Reply Last reply Reply Quote 0
                                    • E
                                      Eugene
                                      last edited by

                                      Нет. Почему-то где-то на подсознательном уровне не люблю бриджи и нигде не использую.

                                      http://ru.doc.pfsense.org

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dvserg
                                        last edited by

                                        @Eugene:

                                        Нет. Почему-то где-то на подсознательном уровне не люблю бриджи и нигде не использую.

                                        ;D Причем полис-роутинг работает, вот как бы это скрестить с форвардиингом  ???

                                        SquidGuardDoc EN  RU Tutorial
                                        Localization ru_PFSense

                                        1 Reply Last reply Reply Quote 0
                                        • E
                                          Eugene
                                          last edited by

                                          @dvserg:

                                          @Eugene:

                                          Нет. Почему-то где-то на подсознательном уровне не люблю бриджи и нигде не использую.

                                          ;D Причем полис-роутинг работает, вот как бы это скрестить с форвардиингом   ???

                                          Возможно off-topic, но всё же интересно - а где ты реально используешь бриджи, в каких сценариях?

                                          http://ru.doc.pfsense.org

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dvserg
                                            last edited by

                                            Вот одна схема такая

                                            Офис > [pfsense bridge] > [cisco] > –--- >[GK головная компания]

                                            Структуру сети менять нельзя, циской и каналами рулят из головы, но при этом контроля доступа в инет никакого, за исключением фильтрации (порно/развлекухи). На pfSense стоит сквид/гард + некоторые правила для контроля любителей пошариться на чужих компах. По сути из ГК не видно как трафик идет, + при падении pfSense простой перетык кабеля восстанавливает сеть в секунд, не считая отключения инета.

                                            SquidGuardDoc EN  RU Tutorial
                                            Localization ru_PFSense

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.