Пробросить белый ip. Нужен совет.
-
Ага! Собрал модель из двух компов pfSense + WIndows XP и… сработало! Завтра проверю на реальном "железе". Большое человеческое "угу" всем откликнувшимся на мой стон. Вот только не знаю, как убедиться, что комп с Windows XP "откликается" на тот адрес, который я задал, как alias IP в pfSense, можно как-то простым способом это посмотреть?
Откл. (временно) встроенный брэндмауэр или др. аналогичное ПО в системе, разрешите (временно) удаленный доступ на нем (RDP). Затем извне телнет на 3389. Если пройдет - все ок, нет -значит что-то не так. Это первое , что пришло в голову. Ну и пинг проверьте.
-
Вот только не знаю, как убедиться, что комп с Windows XP "откликается" на тот адрес, который я задал, как alias IP в pfSense, можно как-то простым способом это посмотреть?
Если все порты открыты - пинг на белый айпи. Если локальную машину отключить - пинги пропадут. Еще можно пуск - выполнить-
\ белый-ip - Enter -
2 almo2006
Ну теперь готовьтесь ;D И UDP открыты и 445 порт в инет "светится" (приснопамятная Служба сервера - один Conficker чего стоил).
Я бы все-таки такой "шикарный" доступ не давал. Просто бы NAT-ил машину через собственный белый адрес. Ну и порты нужные пробрасывал по мере необходимости. -
2 almo2006
Ну теперь готовьтесь ;D И UDP открыты и 445 порт в инет "светится" (приснопамятная Служба сервера - один Conficker чего стоил).
Я бы все-таки такой "шикарный" доступ не давал. Просто бы NAT-ил машину через собственный белый адрес. Ну и порты нужные пробрасывал по мере необходимости.У человека арендаторы. Пробросит айпишник и предупредит. А там пусть сами парятся с безопасностью. Я бы в такой ситуации, делал физически отделенную локальную сеть - для таких смелых (недопонимающих) Дабы не навредить своей сетке. :-)
А в доке про пробросу IP, имеется предупреждение на этот счёт.
-
2 almo2006
Ну теперь готовьтесь ;D И UDP открыты и 445 порт в инет "светится" (приснопамятная Служба сервера - один Conficker чего стоил).
Я бы все-таки такой "шикарный" доступ не давал. Просто бы NAT-ил машину через собственный белый адрес. Ну и порты нужные пробрасывал по мере необходимости.У человека арендаторы. Пробросит айпишник и предупредит. А там пусть сами парятся с безопасностью. Я бы в такой ситуации, делал физически отделенную локальную сеть - для таких смелых (недопонимающих) Дабы не навредить своей сетке. :-)
А в доке про пробросу IP, имеется предупреждение на этот счёт.
Тогда уж отдельная сетевая + VLAN. И как недорогой вариант - dir-100 в кач-ве L2-свитча с этим справится.
-
Ура! Все работает, всем откликнувшимся большое спасибо! Мне кажется, содержимое этой ветки форума (я имею в виду рекомендации rubic + dr.gopher, а не свои "вопли и сопли") - вполне готовый HOWTO, я заметил, многие так или иначе сталкиваются с этой проблемой: "пробросить IP", а им чаще всего рекомендуют пробросить порт, и только здесь я получил исчерпывающую инфу, "что надо делать и чего не надо". Еще раз спасибо, полагаю, что тема УСПЕШНО закрыта.
-
2 almo2006
Ну теперь готовьтесь ;D И UDP открыты и 445 порт в инет "светится" (приснопамятная Служба сервера - один Conficker чего стоил).
Я бы все-таки такой "шикарный" доступ не давал. Просто бы NAT-ил машину через собственный белый адрес. Ну и порты нужные пробрасывал по мере необходимости.А вот кстати вопрос на тему: в мане http://doc.pfsense.org/index.php/1:1_NAT на 1:1 нат написано "To allow traffic in from the Internet, you must add a firewall rule…."
И вот тут http://forum.pfsense.org/index.php/topic,49229.0.html тоже пишут что по умолчанию закрыто снаружи
Так ли это или я неправильно понимаю? Выглядит как безопасное решение? Т.е. наружу идет, а во внутрь только после настройки фаера?
А то тоже вот прокидывать белый IP собираюсь пользователю свой сети.. -
Т.е. наружу идет, а во внутрь только после настройки фаера?
Трафик свободно идет наружу из (изнутри) самого pfSense , а во-внутрь pfSense на всех интерфейсах требуется настройка правил
-
Т.е. наружу идет, а во внутрь только после настройки фаера?
Трафик свободно идет наружу из (изнутри) самого pfSense , а во-внутрь pfSense на всех интерфейсах требуется настройка правил
Т.е. в сумме с галочкой о блокировки локального трафика это вполне себе безопасное решение?
Наружу лишнего не светится, внутрь изначально закрыто.
Просто слишком уж просто все выглядит :) Ощущение подвоха не оставляет меня как новичка в теме. -
Т.е. в сумме с галочкой о блокировки локального трафика это вполне себе безопасное решение?
Наружу лишнего не светится, внутрь изначально закрыто.
Просто слишком уж просто все выглядит :) Ощущение подвоха не оставляет меня как новичка в теме.Из лан в инет ПФ автоматически открывает запрошенные порты.
Из ван в лан вы настраиваете в брендмауере.
И на практическом опыте могли бы проверить.