Помогите разобраться с VLAN-ами
-
Вот правила ната:
[2.0.3-RELEASE][admin@router.dafi.com.ua]/root(18): pfctl -s nat no nat proto carp all nat-anchor "natearly/*" all nat-anchor "natrules/*" all nat on em2 inet from 192.168.21.0/24 to any port = isakmp -> 188.230.127.61 static-port nat on em2 inet from 192.168.21.0/24 to any -> 188.230.127.61 port 1024:65535 nat on em2 inet from 127.0.0.0/8 to any -> 188.230.127.61 port 1024:65535 nat on em2 inet from 192.168.1.0/24 to any port = isakmp -> 188.230.127.61 static-port nat on em2 inet from 192.168.1.0/24 to any -> 188.230.127.61 port 1024:65535 nat on em2 inet from 127.0.0.0/8 to any -> 188.230.127.61 port 1024:65535 no rdr proto carp all rdr-anchor "relayd/*" all rdr-anchor "tftp-proxy/*" all rdr-anchor "miniupnpd" all
Вот правила на vlan6:
block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server" pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server" pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
-
@Zyo:
Вот правила на vlan6:
block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server" pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server" pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
Могу ошибаться, но правил типа "Any to any" для vlan6 я в выше показанном не увидел. Увидел - дропать пакеты IPv6, увидел разрешение на принятие адреса по DHCP.
Не увидел (даже) разрешение на прохождение ICMP. -
@Zyo:
Вот правила на vlan6:
block drop in on em3_vlan6 inet6 from fe80::21b:21ff:fe20:fe1b to any pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 255.255.255.255 port = bootps keep state label "allow access to DHCP server" pass in quick on em3_vlan6 inet proto udp from any port = bootpc to 192.168.1.1 port = bootps keep state label "allow access to DHCP server" pass out quick on em3_vlan6 inet proto udp from 192.168.1.1 port = bootps to any port = bootpc keep state label "allow access to DHCP server"
Сорри, тут согласен. нужно еще вот такое правило:
pass in quick on em3_vlan6 inet from 192.168.1.0/24 to any flags S/SA keep state label "USER_RULE"
Почему-то подумал, что данное правило должно само создаться при создании подсети. Спасибо за подсказку;)
Но с первым вланом все равно что-то непонятное… -
Но с первым вланом все равно что-то непонятное…
как вариант = поменяйте управляющий влан на коммутаторе
хотя просто скорее всего, что Вы правила не все добавили в нужный влан
-
Но с первым вланом все равно что-то непонятное…
как вариант = поменяйте управляющий влан на коммутаторе
В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…
-
@Zyo:
Но с первым вланом все равно что-то непонятное…
как вариант = поменяйте управляющий влан на коммутаторе
В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…
у меня прокатывает несколько лет, с пф пару тройку месяцев.
-
@Zyo:
Но с первым вланом все равно что-то непонятное…
как вариант = поменяйте управляющий влан на коммутаторе
В тестовом варианте допустим это решит вопрос, но в реальной сети это не прокатит…
у меня прокатывает несколько лет, с пф пару тройку месяцев.
Неправильно выразился, оно того прокатит, но перенастраивать кучу свичей не особо хочется.
-
-
http://www.thin.kiev.ua/router-os/50-pfsense/566-pfsense20.html
читали?
Читал эту же статью в другом месте. Но там не говорится, что не нельзя и не будет работать, а говорится только о рекомендации так не делать. Вопрос только вот в чем: почему на пф (основанный на фре) не хочет у меня понимать первый влан, когда фря щас прекрасно с ним работает?
-
Вопрос решился переходом на pfSense 2.1-RC1 (все равно все в тесте). Всем спасибо за советы;)