Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Помогите разобраться с VLAN-ами

    Scheduled Pinned Locked Moved Russian
    18 Posts 4 Posters 6.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • Z
      Zyo
      last edited by

      Вот правила ната:

      [2.0.3-RELEASE][admin@router.dafi.com.ua]/root(18): pfctl -s nat
      no nat proto carp all
      nat-anchor "natearly/*" all
      nat-anchor "natrules/*" all
      nat on em2 inet from 192.168.21.0/24 to any port = isakmp -> 188.230.127.61 static-port
      nat on em2 inet from 192.168.21.0/24 to any -> 188.230.127.61 port 1024:65535
      nat on em2 inet from 127.0.0.0/8 to any -> 188.230.127.61 port 1024:65535
      nat on em2 inet from 192.168.1.0/24 to any port = isakmp -> 188.230.127.61 static-port
      nat on em2 inet from 192.168.1.0/24 to any -> 188.230.127.61 port 1024:65535
      nat on em2 inet from 127.0.0.0/8 to any -> 188.230.127.61 port 1024:65535
      no rdr proto carp all
      rdr-anchor "relayd/*" all
      rdr-anchor "tftp-proxy/*" all
      rdr-anchor "miniupnpd" all
      
      

      Вот правила на vlan6:

      block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any
      pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server"
      pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server"
      pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
      
      
      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        @Zyo:

        Вот правила на vlan6:

        block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any
        pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server"
        pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server"
        pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
        
        

        Могу ошибаться, но правил типа "Any to any" для vlan6 я в выше показанном не увидел. Увидел - дропать пакеты IPv6, увидел разрешение на принятие адреса по DHCP.
        Не увидел (даже) разрешение на прохождение ICMP.

        1 Reply Last reply Reply Quote 0
        • Z
          Zyo
          last edited by

          @werter:

          @Zyo:

          Вот правила на vlan6:

          block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any
          pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server"
          pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server"
          pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
          
          

          Сорри, тут согласен. нужно еще вот такое правило:

          pass in quick on em3_vlan6 inet from 192.168.1.0/24 to any flags S/SA keep state label "USER_RULE"
          
          

          Почему-то подумал, что данное правило должно само создаться при создании подсети. Спасибо за подсказку;)
          Но с первым вланом все равно что-то непонятное…

          1 Reply Last reply Reply Quote 0
          • R
            randreevich
            last edited by

            Но с первым вланом все равно что-то непонятное…

            как вариант = поменяйте управляющий влан на коммутаторе

            хотя просто скорее всего, что Вы правила не все добавили в нужный влан

            1 Reply Last reply Reply Quote 0
            • Z
              Zyo
              last edited by

              @randreevich:

              Но с первым вланом все равно что-то непонятное…

              как вариант = поменяйте управляющий влан на коммутаторе

              В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…

              1 Reply Last reply Reply Quote 0
              • R
                randreevich
                last edited by

                @Zyo:

                @randreevich:

                Но с первым вланом все равно что-то непонятное…

                как вариант = поменяйте управляющий влан на коммутаторе

                В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…

                у меня прокатывает несколько лет, с пф пару тройку месяцев.

                1 Reply Last reply Reply Quote 0
                • Z
                  Zyo
                  last edited by

                  @randreevich:

                  @Zyo:

                  @randreevich:

                  Но с первым вланом все равно что-то непонятное…

                  как вариант = поменяйте управляющий влан на коммутаторе

                  В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…

                  у меня прокатывает несколько лет, с пф пару тройку месяцев.

                  Неправильно выразился, оно того прокатит, но перенастраивать кучу свичей не особо хочется.

                  1 Reply Last reply Reply Quote 0
                  • R
                    randreevich
                    last edited by

                    http://www.thin.kiev.ua/router-os/50-pfsense/566-pfsense20.html

                    читали?

                    1 Reply Last reply Reply Quote 0
                    • Z
                      Zyo
                      last edited by

                      @randreevich:

                      http://www.thin.kiev.ua/router-os/50-pfsense/566-pfsense20.html

                      читали?

                      Читал эту же статью в другом месте. Но там не говорится, что не нельзя и не будет работать, а говорится только о рекомендации так не делать. Вопрос только вот в чем: почему на пф (основанный на фре) не хочет у меня понимать первый влан, когда фря щас прекрасно с ним работает?

                      1 Reply Last reply Reply Quote 0
                      • Z
                        Zyo
                        last edited by

                        Вопрос решился переходом на pfSense 2.1-RC1 (все равно все в тесте). Всем спасибо за советы;)

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.