Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Redirection Lan vers Wan

    Scheduled Pinned Locked Moved Français
    15 Posts 3 Posters 3.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • C
      ccnet
      last edited by

      Ce comportement est normal. La solution est "dns slip horizon". En pratique il vous suffit de renseigner le dns forwarder : Services: DNS forwarder, cocher l'option "Enable DNS forwarder" puis, plus bas, renseigner le nom d'hôte avec son ip privée. Vous aurez une résolution fonctionnel depuis le lan comme depuis wan.

      Il existe une autre possibilité appelée "Nat reflection" que je vous déconseille.

      1 Reply Last reply Reply Quote 0
      • P
        plasma77
        last edited by

        Bonjour,

        Je suis desolé mais je debute en pfsense.

        J'ai actuellement deux serveurs dns en interne qui fonctionne bien et requête bien.

        Si je fais un nslookup de support.xxx.com j'ai bien l'IP 84.14.xxx.xxx.

        Si je fais telnet en interne de 84.14.xxx.xxx 80 ca bloque.

        Si je fais pareil depuis ma free ca bloque pas.

        Est ce vraiment un problème de dns ?

        Merci

        1 Reply Last reply Reply Quote 0
        • J
          jdh
          last edited by

          @ccnet : non pas de "dns split horizon", je ne vois qu'un problème de filtrage.

          La base, pour n'importe quelle machine, est d'avoir 4 éléments (strictement de base) :

          • adresse ip,
          • masque réseau,
          • passerelle (gateway),
          • serveur dns.

          "Comme le dns est gérée par gandi, pfsense ne laisse pas passer une IP du LAN vers le wan."
          Qu'est ce que vous voulez dire ?

          pfSense, comme n'importe quel firewall, peut filtrer le trafic d'une zone vers l'autre.

          Donc, 2 éléments à regarder :

          • quelles sont les règles présentes dans l'onglet LAN ?
          • y a-t-il le package Squid installé et l'option "proxy transparent" est-elle activée ?

          Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

          1 Reply Last reply Reply Quote 0
          • J
            jdh
            last edited by

            Je présume une config "simple" !

            Internet <-> Freebox <-> (WAN) pfSense (LAN) <-> réseau interne

            Avec des réglages "évidents" (et normaux) :

            • adressages WAN et LAN différents,
            • NAT en automatic (= pas de NAT outbound manual)

            (Il faut JAMAIS commencer par faire des choses compliquées …)

            Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

            1 Reply Last reply Reply Quote 0
            • J
              jdh
              last edited by

              Je ne vois pas l'intérêt dans une config simple d'avoir 2 serveurs dns en interne : juste chercher des problèmes quand on ne maitrise pas !

              Pensez simple !!!

              Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

              1 Reply Last reply Reply Quote 0
              • C
                ccnet
                last edited by

                @jdh:

                @ccnet : non pas de "dns split horizon", je ne vois qu'un problème de filtrage.

                J'ai "compris" que le serveur IIS était en interne. est le cas ou non ? Sinon c'est bien un problème de filtrage et voir le réponse de JDH.

                1 Reply Last reply Reply Quote 0
                • P
                  plasma77
                  last edited by

                  Bon je vous explique

                  Un acces sdsl colt 32 IP.

                  Un serveur Web avec une ip public qui heberge un site.

                  De l'exterieur le site accessible.

                  En interne pas accessible.

                  J'ai deux controlleur de domaine avec dns intégré à l'AD pour resoudre les noms en interne et oui deux c'est mieux en cas de crash non !!

                  Dns externe chez gandi.

                  Je fais nslookup toto.toto.fr j'ai en retour une L'ip public du serveur Web.

                  Donc dns repondent bien

                  Mais voila ca passe pas.

                  1 Reply Last reply Reply Quote 0
                  • C
                    ccnet
                    last edited by

                    Le IIS est bien en interne avec un nat  de l'ip publique vers l'ip privée ?

                    1 Reply Last reply Reply Quote 0
                    • P
                      plasma77
                      last edited by

                      Oui pas de souci sinon ça ne marcherais pas en externe

                      Telnet depuis un portable sur freebox ippublic 80 ok
                      Telnet depuis machine du lan sur ippublic 80 no.

                      Voila

                      1 Reply Last reply Reply Quote 0
                      • J
                        jdh
                        last edited by

                        Franchement, vous pensez avoir expliqué correctement votre problème ?

                        Soit le serveur web est interne, et il faut penser "dns split horizon".
                        Soit le serveur web est externe, et il faut penser règles !

                        Dans les 2 cas, le problème est mal exposé et la question est peu sensée :
                        quand on fourni un serveur web, on pense à l'accès tant en externe qu'en interne, et cela passe par la compréhension de dns.

                        Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                        1 Reply Last reply Reply Quote 0
                        • C
                          ccnet
                          last edited by

                          Soit le serveur web est interne, et il faut penser "dns split horizon".
                          Soit le serveur web est externe, et il faut penser règles !

                          Je souscrit à 100%. Comprendre dns est indispensable dans cette histoire.

                          1 Reply Last reply Reply Quote 0
                          • P
                            plasma77
                            last edited by

                            Oui mais dans votre histoire je suis obligé de faire pointer mes utilisateurs vers l'adresse pfsense pour les dns ?

                            car actuellement mes users ont en dns les deux AD et pour les requêtes externe ces dns Gandi qui répond.

                            Merci

                            1 Reply Last reply Reply Quote 0
                            • J
                              jdh
                              last edited by

                              (Vous n'expliquez toujours aussi peu de choses sur la problématique … c'est usant !)

                              Il y a vraiment incompréhension du fonctionnement du dns et de la méthode "dns split horizon" !

                              Avec un serveur web local, il est TRES naturel, pour les utilisateurs locaux, de faire une traduction "locale" des noms de domaines !
                              C'est le principe du "dns split horizon" !
                              Et cela facilite la config d'un firewall ...

                              Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                              1 Reply Last reply Reply Quote 0
                              • C
                                ccnet
                                last edited by

                                Oui mais dans votre histoire je suis obligé de faire pointer mes utilisateurs vers l'adresse pfsense pour les dns ?

                                1. Ce n'est pas notre histoire mais c'est de la gestion dns.
                                2. Vous sans doute pouvez le faire avec vos dns AD.

                                C'est comme cela que ca se gère et pas avec un aller retour par l'extérieur. Ce qui pose des problèmes de sécurité.
                                Enfin le serveur web devrait être dans une dmz.

                                1 Reply Last reply Reply Quote 0
                                • First post
                                  Last post
                                Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.