Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Подскажите, как такое может быть? Пингов не&#

    Russian
    3
    16
    4.1k
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • N
      nemisis
      last edited by

      Проблема такая. Есть шлюз на pfSense 1.2.3 работает от прова по статике, за ним сетка. и все бы хорошо, только одно напрягает. Из сети за шлюзом в мир пинги не ходят, хотя с самого шлюза идут прекрасно. В Rules есть правило на wan интерфесе разрешающее icmp протокол откуда угодно и куда угодно.

      В чем моя ошибка?

      1 Reply Last reply Reply Quote 0
      • D
        dvserg
        last edited by

        @nemisis:

        Проблема такая. Есть шлюз на pfSense 1.2.3 работает от прова по статике, за ним сетка. и все бы хорошо, только одно напрягает. Из сети за шлюзом в мир пинги не ходят, хотя с самого шлюза идут прекрасно. В Rules есть правило на wan интерфесе разрешающее icmp протокол откуда угодно и куда угодно.

        В чем моя ошибка?

        А на LAN что?

        SquidGuardDoc EN  RU Tutorial
        Localization ru_PFSense

        1 Reply Last reply Reply Quote 0
        • N
          nemisis
          last edited by

          Вот еще что, внутри LAN пинги конечно летают. Еще есть постоянный VPN канал, по нему пинги тоже ходят. А вот если нужно проверить связь из внутренней сети на внешний ресурс, то никак.  :(

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            Правила LAN покажите, а то по вашим словам гадание не получается.

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • A
              a.kozlov
              last edited by

              Разреши ICMP из LAN в мир…

              1 Reply Last reply Reply Quote 0
              • N
                nemisis
                last edited by

                Вот правил скриншот
                А ICMP из LAN в мир и так разрешены.

                rules.JPG_thumb
                rules.JPG

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  Еще раз скриншот правил, только для LAN.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • N
                    nemisis
                    last edited by

                    Пожалуйста:

                    rules.JPG
                    rules.JPG_thumb

                    1 Reply Last reply Reply Quote 0
                    • D
                      dvserg
                      last edited by

                      Странно все это. А с правилами NAT что ?

                      SquidGuardDoc EN  RU Tutorial
                      Localization ru_PFSense

                      1 Reply Last reply Reply Quote 0
                      • N
                        nemisis
                        last edited by

                        Ну в NAT вообще протоколы не регулируются никак, там задаются только адреса и порты. ICMP же порты не использует. А в каком файле лежат правила файрволла? И кстати какой файрволл используется в pfsense?

                        1 Reply Last reply Reply Quote 0
                        • D
                          dvserg
                          last edited by

                          @nemisis:

                          Ну в NAT вообще протоколы не регулируются никак, там задаются только адреса и порты. ICMP же порты не использует. А в каком файле лежат правила файрволла? И кстати какой файрволл используется в pfsense?

                          :_(
                          И все-таки пожалуйста скриншот Nat > Oupbound

                          Правила можно посмотреть в /tmp/rules.debug (временный файл).
                          Фильтр используется PF.

                          И еще мелочь - что прописано в качестве шлюза на рабочих станциях, с которой Вы пингуете внешний мир?

                          SquidGuardDoc EN  RU Tutorial
                          Localization ru_PFSense

                          1 Reply Last reply Reply Quote 0
                          • N
                            nemisis
                            last edited by

                            Вот Outbod NAT.

                            Но боюсь это никак не связано. А постоянно правила где хранятся? /cf/conf/config.xml??

                            pfSense естессно в качестве шлюза, на нем же squid.

                            rules.JPG
                            rules.JPG_thumb

                            1 Reply Last reply Reply Quote 0
                            • D
                              dvserg
                              last edited by

                              А постоянно правила где хранятся? /cf/conf/config.xml??
                              Да

                              Вот такое первым правилом сделайте

                              nat.png
                              nat.png_thumb

                              SquidGuardDoc EN  RU Tutorial
                              Localization ru_PFSense

                              1 Reply Last reply Reply Quote 0
                              • N
                                nemisis
                                last edited by

                                У вас Pf Sense 2.0? У меня 1.2.3 и опции выбора протокола в NAT–>Outbond нету :(

                                Нашел в /temp/rules.debug аот такую интересную запись:

                                permit wan interface to ping out (ping_hosts.sh) ---- Что сие означает? Я так понимаю запрет на выход пингов с wan interface?

                                pass quick proto icmp from (мой внешний ip) to any keep state ----- но тут вроде pass указано...

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dvserg
                                  last edited by

                                  @nemisis:

                                  У вас Pf Sense 2.0? У меня 1.2.3 и опции выбора протокола в NAT–>Outbond нету :(

                                  Нашел в /temp/rules.debug аот такую интересную запись:

                                  permit wan interface to ping out (ping_hosts.sh) ---- Что сие означает? Я так понимаю запрет на выход пингов с wan interface?

                                  pass quick proto icmp from (мой внешний ip) to any keep state ----- но тут вроде pass указано...

                                  Да 2.0. К сожалению 1,2,3 сейчас нет под рукой
                                  Тогда попробуйте сделайте NAT без указания портов - Any to Any. Я думаю все дело в этом.

                                  SquidGuardDoc EN  RU Tutorial
                                  Localization ru_PFSense

                                  1 Reply Last reply Reply Quote 0
                                  • N
                                    nemisis
                                    last edited by

                                    Блин, а вы правы были! Сделал в Outbond правило any to any и все заработало!  :D

                                    Спасибо за помощь!!!

                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.