Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Réseau DMZ non utilisable

    Scheduled Pinned Locked Moved Français
    23 Posts 4 Posters 5.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • J
      Jey-B
      last edited by

      Même problème avec l'interface WiFi tout juste activée et configurée + DHCP + et règles permettant tout dans tous les sens, le temps de chercher.

      Cette fois ci l'interface est connectée à une borne WiFi (avant, elle était connectée au 1er switch pour tester).

      Pas mieux, elle est également injoignable…

      Depuis pfSense, un ping vers l'IP des 2 interfaces fonctionnent. Pas vers les machines connectées aux interfaces...

      1 Reply Last reply Reply Quote 0
      • J
        jdh
        last edited by

        J'ai bien ajouté, pour le test, une règle firewall qui autorise tout depuis la DMZ :
        *  *    INT_DMZ net    *    *    *    *    none

        Ne pas oublier que les règles firewall (Firewall > Rules) sont classées par onglet : l'onglet désigne l'interface d'arrivée du paquet.
        Cette règle (trop laxiste) doit IMPERATIVEMENT être dans l'onglet DMZ.
        (INT_DMZ devrait être remplacé par "DMZ subnet")

        Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

        1 Reply Last reply Reply Quote 0
        • C
          ccnet
          last edited by

          Je propose deux vérifications sur les machines de la dmz :
          1 les masques utilisés dans la config réseau
          2 le routage et en particulier la passerelle par défaut.

          Le message récupéré depuis la capture sur pfsense est normale (who as arp) l'interface dmz de pfsense émet une requête arp pour récupérer l'adresse mac de la machine de destination du ping. Elle émet donc un broadcast au niveau liaison de données.

          Je suggère aussi de tenter un ping directement depuis pfsense (interface dmz) vers chacune des machines en dmz.

          Pas de filtrage sur les machines elles mêmes ?

          1 Reply Last reply Reply Quote 0
          • C
            ccnet
            last edited by

            @jdh:

            J'ai bien ajouté, pour le test, une règle firewall qui autorise tout depuis la DMZ :
            *   *    INT_DMZ net    *    *    *    *    none

            Ne pas oublier que les règles firewall (Firewall > Rules) sont classées par onglet : l'onglet désigne l'interface d'arrivée du paquet.
            Cette règle (trop laxiste) doit IMPERATIVEMENT être dans l'onglet DMZ.
            (INT_DMZ devrait être remplacé par "DMZ subnet")

            Oui bien vu je pense …

            1 Reply Last reply Reply Quote 0
            • J
              Jey-B
              last edited by

              @jdh:

              J'ai bien ajouté, pour le test, une règle firewall qui autorise tout depuis la DMZ :
              *   *    INT_DMZ net    *    *    *    *    none

              Ne pas oublier que les règles firewall (Firewall > Rules) sont classées par onglet : l'onglet désigne l'interface d'arrivée du paquet.
              Cette règle (trop laxiste) doit IMPERATIVEMENT être dans l'onglet DMZ.
              (INT_DMZ devrait être remplacé par "DMZ subnet")

              Cette règle est bien dans l'onglet DMZ.
              Elle est trop laxiste, comme je l'ai indiqué, que le temps de tester.

              Elle est aussi, bien configuré avec le "INT_DMZ Subnet".

              1 Reply Last reply Reply Quote 0
              • C
                ccnet
                last edited by

                Et avec any pour test ?

                1 Reply Last reply Reply Quote 0
                • J
                  Jey-B
                  last edited by

                  @ccnet:

                  Je propose deux vérifications sur les machines de la dmz :
                  1 les masques utilisés dans la config réseau
                  2 le routage et en particulier la passerelle par défaut.

                  Le message récupéré depuis la capture sur pfsense est normale (who as arp) l'interface dmz de pfsense émet une requête arp pour récupérer l'adresse mac de la machine de destination du ping. Elle émet donc un broadcast au niveau liaison de données.

                  Je suggère aussi de tenter un ping directement depuis pfsense (interface dmz) vers chacune des machines en dmz.

                  Pas de filtrage sur les machines elles mêmes ?

                  1 - Les masques sont bien en /24 de tous les côtés.
                  2 - je n'ai rien vu de particulier au niveau routage.
                  De toute façon, je n'arrive pas à communiquer entre les machines de la DMZ et la passerelle de la DMZ, donc je ne parle pas encore de routage (même si plus haut j'ai indiqué le résultat de quelques tests).

                  Le ping depuis pfSense, interface DMZ, vers les 2 machines dans la DMZ, ne donne rien.

                  Idem avec ANY dans la règle.

                  1 Reply Last reply Reply Quote 0
                  • B
                    baalserv
                    last edited by

                    Bonjour,

                    C'est peut être un problème sur le matériel, avez-vous essayer de changer de carte ethernet ?

                    Si la connerie humaine fournissait de l'énergie, la Terre serait sauvée …

                    1 Reply Last reply Reply Quote 0
                    • J
                      Jey-B
                      last edited by

                      Oui, j'ai inversé avec la carte dédiée avec le WiFi public (avec les assignation de cartes), j'ai le même prb.
                      Et comme indiqué plus haut, j'ai le MEME problème avec l'interface WiFi public, que je viens d'activer…

                      J'y pensais, mais je suis étonné.
                      Je vais voir trouver une autre carte réseau...

                      1 Reply Last reply Reply Quote 0
                      • J
                        Jey-B
                        last edited by

                        J'ai trouvé une carte Intel Pro en PCIe, je l'ai mise à la place de la TPlink (oui bon… ;) ), et rien de mieux !

                        pfSense se ping bien son interface DMZ mais pas les 2 machines.
                        Les 2 machines se pinguent, mais pas l'interface DMZ.

                        Les NETid et netmasks sont bons.
                        Pas d'erreur de prise/câblage.

                        Je deviens fous !

                        :o

                        (en plus j'ai perdu 2h, j'ai flingué toutes les attributions d'interface au reboot après ajout de la carte Intel, plus rien ne fonctionnait, et une fois remis, il a fallu reconfigurer les interfaces sous l'interface Web, régler le PRB du DHCP qui ne voulait plus démarrer (config foireuse, la les interfaces WIFIPUBLIC et DMZ se sont inversées, les config DHCP ne correspondaient plus aux interfaces, etc.).

                        1 Reply Last reply Reply Quote 0
                        • C
                          ccnet
                          last edited by

                          Peut on tester une 3eme machine en dmz ?
                          Quelque chose dans les logs system de Pfsense ? En particulier sur le comportement des cartes ?

                          1 Reply Last reply Reply Quote 0
                          • J
                            Jey-B
                            last edited by

                            Je peux mettre une 3e machine, mais ça fera la même chose. La 1ere est une virtualisée, la seconde mon portable perso que je connais bien.

                            Je vais fouiller plus en détails les logs dans la journée.

                            Merci les gars ! :)

                            1 Reply Last reply Reply Quote 0
                            • J
                              jdh
                              last edited by

                              Le pfSense n'est pas virtualisé (au moins) ?

                              Parce que

                              • vérif adressages,
                              • vérif règles, bon onglet, bon proto,
                              • vérif câble,
                              • vérif carte réseau,
                                ça devrait suffire SAUF si virtualisé !

                              Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                              1 Reply Last reply Reply Quote 0
                              • C
                                ccnet
                                last edited by

                                Je peux mettre une 3e machine, mais ça fera la même chose.

                                Je ne sais pas et si j'en étais certain je saurais déjà dans quelle direction chercher.

                                Ce qui est vraiment gênant c'est de voir que les arp request ne reçoive pas de réponse. Ce qui laisse penser à un problème transport. Le switch ?

                                1 Reply Last reply Reply Quote 0
                                • J
                                  Jey-B
                                  last edited by

                                  Nop, le pfSense est sur une machine physique.

                                  J'ai essayé de contourner le switch par un câble direct entre pfSense et un PC.
                                  Je vais tester en branchant sur un gros switch utilisé tous les jours.

                                  1 Reply Last reply Reply Quote 0
                                  • J
                                    Jey-B
                                    last edited by

                                    Après avoir activé et mis en prod 2 FWA-3030 achetés chez OSnet (mise en prod d'interfaces LAN, 2xWans et 1 interface pour réseau WiFi public) sans aucun problème, je me suis repenché sur mon routeur principal (PC).

                                    J'ai revérifié les conf, les interfaces, tout recréé ainsi que la règle de filtrage (pour tout autoriser).
                                    Je pingue l'interface DMZ depuis le pfSense mais pas les machines (dont une 3e, nouvelle) branchées soit en direct, soit par le petit switch.
                                    Les machines se pinguent entre elles (carte Intel Pro).

                                    Idem avec l'interface WiFi Public.

                                    Je ne vois rien dans les logs. Je regarderai après le prochain reboot possible.

                                    Ca me pose un sacré problème là… :(

                                    1 Reply Last reply Reply Quote 0
                                    • C
                                      ccnet
                                      last edited by

                                      J'imagine bien. Si on reprend les données depuis le début nous avons arp qui ne fonctionne pas puisque sur un ping depuis l'interface dmz vous ne recevez pas de réponse au paquet arp request. Une machine ajoutée au réseau dmz peut atteindre les autres. Les trois machines de la dmz savent se joindre. Si l'on écoute le trafic depuis une machine en dmz, que se passe t il lors d'un ping depuis l'interface dmz de pfsense vers cette machine ? Le paquet est il reçu ? Si oui on observera la réponse éventuellement envoyée, sinon il faut comprendre pourquoi une trame émise depuis Pfsense ne parvient pas à la machine. Je ne vois qu'une approche méthodique pour, dans un premier temps, juste comprendre le problème.
                                      Je n'ai pas mieux à proposer à distance.

                                      1 Reply Last reply Reply Quote 0
                                      • J
                                        Jey-B
                                        last edited by

                                        Ouaip.
                                        La semaine dernière nous avons capturé les paquets des 2 côtés : avec WireShark depuis un PC, depuis l'outil dédié dans pfSense.
                                        La résolution ARP ne se fait pas, on ne voit pas passer les Echo Requests.

                                        Voici une capture (par pfSense), pendant laquelle 5 pings ont été lancés (depuis pfSense, via l'interface DMZ) :

                                        11:39:23.656972 00:1b:21🆎c5:f0 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Ethernet (len 6), IPv4 (len 4), Request who-has 10.10.188.110 tell 10.10.188.1, length 28
                                        11:39:24.656586 00:1b:21🆎c5:f0 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Ethernet (len 6), IPv4 (len 4), Request who-has 10.10.188.110 tell 10.10.188.1, length 28
                                        11:39:25.657054 00:1b:21🆎c5:f0 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Ethernet (len 6), IPv4 (len 4), Request who-has 10.10.188.110 tell 10.10.188.1, length 28
                                        11:39:26.657553 00:1b:21🆎c5:f0 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Ethernet (len 6), IPv4 (len 4), Request who-has 10.10.188.110 tell 10.10.188.1, length 28
                                        11:39:27.657147 00:1b:21🆎c5:f0 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Ethernet (len 6), IPv4 (len 4), Request who-has 10.10.188.110 tell 10.10.188.1, length 28

                                        J'avais le même problème en tentant de mettre en prod l'interface WiFi public.

                                        Je n'ai aucun prb avec LAN, WAN1, WAN2 et WAN3.

                                        Un grand merci pour ton aide !

                                        1 Reply Last reply Reply Quote 0
                                        • C
                                          ccnet
                                          last edited by

                                          Request who-has 10.10.188.110 tell 10.10.188.1

                                          Ok à ce stade 10.10.188.1 recherche l'adresse mac de 10.10.188.110. Dans le même temps que voit on sur 10.10.188.110 ? 10.10.188.110 reçoit il les trames arp request ?
                                          On va bien finir par comprendre d'où vient le problème !

                                          1 Reply Last reply Reply Quote 0
                                          • J
                                            Jey-B
                                            last edited by

                                            Je refais le teste  de l'autre côté dès que je peux. De mémoire, rien est vu des 2 côtés.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.