• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Fazer NAT 1:1

Scheduled Pinned Locked Moved Portuguese
16 Posts 3 Posters 15.4k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • T
    thiagosf88
    last edited by May 21, 2012, 1:52 PM

    Pessoal,

    dei uma pesquisada sobre o assunto aqui no fórum mas não consegui resolver o meu problema por isso to
    abrindo um novo post.

    Quero fazer um nat para permitir que uma máquina da minha rede interna passe a ser acessada
    através de um ip real (público).

    Qual deve ser a configuração do ip virtual no pfsense e como devo fazer esse nat? 1:1 mesmo?

    Abraço

    1 Reply Last reply Reply Quote 0
    • M
      marcelloc
      last edited by May 21, 2012, 2:23 PM

      @thiagosf88:

      Qual deve ser a configuração do ip virtual no pfsense e como devo fazer esse nat? 1:1 mesmo?

      firewall -> virtual ip -> ip alias para criar o alias do seu outro ip válido.
      Depois associa ele ao ip interno em
      firewall -> nat -> 1:1
      Talvez você precise criar regras em firewall -> rules para restringir o acesso externo a esta máquina.

      Treinamentos de Elite: http://sys-squad.com

      Help a community developer! ;D

      1 Reply Last reply Reply Quote 0
      • T
        thiagosf88
        last edited by May 21, 2012, 3:41 PM

        Marcelloc,

        na regra nat 1:1.

        qual a diferença do internal ip para destination ip ?

        1 Reply Last reply Reply Quote 0
        • M
          marcelloc
          last edited by May 21, 2012, 8:29 PM May 21, 2012, 4:22 PM

          destination = qualquer ip da internet
          External IP= seu ip da wan
          Internal IP= seu ip interno

          Treinamentos de Elite: http://sys-squad.com

          Help a community developer! ;D

          1 Reply Last reply Reply Quote 0
          • J
            JackL
            last edited by May 21, 2012, 8:09 PM

            Apenas a título de contribuição…

            Ao utilizarmos um determinado IP público em um NAT 1:1 ele não poderá ser mais utilizado para responder por outros serviços (IPSec, OpenVPN, etc…). Por isso procure não adicionar regras específicas neste recurso se você possui um único IP público cadastrado no seu pfSense!

            Abraços!
            Jack

            Treinamentos de Elite: http://sys-squad.com
            Soluções: https://conexti.com.br

            1 Reply Last reply Reply Quote 0
            • T
              thiagosf88
              last edited by May 21, 2012, 8:23 PM

              Muito obrigado pelas dicas.
              Vou testar aqui e retorno.

              Abraço

              1 Reply Last reply Reply Quote 0
              • T
                thiagosf88
                last edited by May 21, 2012, 8:27 PM

                Marcelloc,
                desculpe-me se entendi errado mas aqui para mim na configuração de nat 1:1
                não tem o campo source.

                os campos são:

                • External subnet ip
                • Internal ip
                • Destination (que ele fala que normalmente o valor é any
                1 Reply Last reply Reply Quote 0
                • M
                  marcelloc
                  last edited by May 21, 2012, 8:29 PM

                  thiagosf88,

                  já corrigi o post, peguei os camos do port forward

                  Treinamentos de Elite: http://sys-squad.com

                  Help a community developer! ;D

                  1 Reply Last reply Reply Quote 0
                  • T
                    thiagosf88
                    last edited by May 21, 2012, 9:28 PM

                    Mais uma vez muito obrigado Marcelloc

                    1 Reply Last reply Reply Quote 0
                    • T
                      thiagosf88
                      last edited by May 22, 2012, 5:36 PM

                      Pessoal,
                      fiz a configuração como abaixo mas não funcionou;

                      IP Virtual

                      • Type: IP Alias
                      • interface : minha rede wan
                      • ip address: meuippublico/mascaraderede
                      • expansion: desmarcado
                      • virtual ip password: vazio  (esse campo está desabilitado)
                      • vhid: 1 (esse campo está desabilitado)
                      • Advertising Frequency:  (esse campo está desabilitado)
                      • Descrição:teste

                      NAT 1:1

                      • interface: a minha rede wan
                      • external subnet ip: meuippublico
                      • internal ip: ipdamaquinadaredeinterna
                      • destination: any
                      • NAT refletion: disable
                      1 Reply Last reply Reply Quote 0
                      • M
                        marcelloc
                        last edited by May 22, 2012, 9:04 PM

                        thiagosf88,

                        use o tcpdump para ver onde esta o problema.

                        veja se o trafego chega na interface wan, se passa para a lan e se o servidor interno esta devolvendo a comunicação.

                        att,
                        Marcello Coutinho

                        Treinamentos de Elite: http://sys-squad.com

                        Help a community developer! ;D

                        1 Reply Last reply Reply Quote 0
                        • T
                          thiagosf88
                          last edited by May 23, 2012, 4:22 PM

                          Marcello,
                          coloquei o tcpdump para escutar a interface wan e o ip virtual que eu criei.
                          Existe um tráfego, mas quando tento acessar por exemplo a porta 8080 não
                          funciona. E pelo que vi não há possibilidade de testar via ping. Outra coisa
                          que achei que aconteceria é que quando eu entrasse no site http://meuip.datahouse.com.br/
                          o ip mostrado fosse o virtual que criei.

                          1 Reply Last reply Reply Quote 0
                          • T
                            thiagosf88
                            last edited by May 23, 2012, 5:16 PM

                            Além do  nat eu preciso criar alguma regra específica no firewall para permitir esse acesso?

                            1 Reply Last reply Reply Quote 0
                            • M
                              marcelloc
                              last edited by May 23, 2012, 5:31 PM

                              @thiagosf88:

                              Além do  nat eu preciso criar alguma regra específica no firewall para permitir esse acesso?

                              Se o nat não criar automaticamente a regra associada, você va precisa cria-las na mão para liberar o trafego.

                              Treinamentos de Elite: http://sys-squad.com

                              Help a community developer! ;D

                              1 Reply Last reply Reply Quote 0
                              • T
                                thiagosf88
                                last edited by May 23, 2012, 5:35 PM

                                Pessoal:
                                consegui aqui assim:

                                IP Virtual

                                • Type: IP Alias
                                • interface : minha rede wan
                                • ip address: meuippublico/32
                                • virtual ip password: vazio  (esse campo está desabilitado)
                                • vhid: 1 (esse campo está desabilitado)
                                • Advertising Frequency:  (esse campo está desabilitado)
                                • Descrição:teste

                                NAT 1:1

                                • interface: a minha rede wan
                                • external subnet ip: meuippublico
                                • internal ip: ipdamaquinadaredeinterna
                                • destination: any
                                • NAT refletion: disable

                                E criei a regra seguinte no firewall
                                interface: WAN
                                Protocolo: any
                                Source:any
                                Porta: any
                                Destination: ipdamaquinadaredeinterna

                                É essa a regra que deveria criar mesmo Marcello? Temi que ela desse muita abertura da máquina para a rede

                                1 Reply Last reply Reply Quote 0
                                • M
                                  marcelloc
                                  last edited by May 23, 2012, 5:42 PM

                                  @thiagosf88:

                                  É essa a regra que deveria criar mesmo Marcello? Temi que ela desse muita abertura da máquina para a rede

                                  Você esta permitindo qualquer comunicação externa para este host interno. Pessoalmente prefiro liberar somente os protocolos e portas que você sabe que vai precisar.

                                  Treinamentos de Elite: http://sys-squad.com

                                  Help a community developer! ;D

                                  1 Reply Last reply Reply Quote 0
                                  16 out of 16
                                  • First post
                                    16/16
                                    Last post
                                  Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                    This community forum collects and processes your personal information.
                                    consent.not_received