Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Smistamento traffico

    Scheduled Pinned Locked Moved Italiano
    35 Posts 5 Posters 12.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • H
      horace
      last edited by

      Scusa la domanda ma non puoi fare un altro gruppo di gateways, che per esempio chiamiamo ADSLFO (ADSL failover, nel senso che se cade l'adsl la posta la riesci comunque a leggere con l'hdsl) metti prima l'ADSL e poi l'HDSL e nel firewall, sotto la voce LAN, imposti che quelle porte utilizzino come gateway ADSLFO?

      1 Reply Last reply Reply Quote 0
      • M
        miami71it
        last edited by

        ciao horace, ma non capito cosa vuoi intendere, io una regola di failover la ho gia' e se stacco l'hdsl tutto il traffico va sull'adsl, quindi questa cosa gia' funziona.

        la mia esigenza e' far andare sotto adsl tutto quello che riguarda determinate porte.. io ho fatto come se fosse un failover ma non capisco come posso fare a farlo ma sopratutto come posso monitorare che funzioni su che log devo guardare?

        1 Reply Last reply Reply Quote 0
        • M
          miami71it
          last edited by

          facciamo cosi' , se mi riuscite a dare una mano, facciamo una cosa semplicissima almeno capisco la procedura e poi vediamo di apliarla

          LAN - 192.168.0.X
          WAN - HDSL (GWHDSL)
          OPT1 - ADSL (GWADSL)

          voglio che il pc 192.168.0.15 quando va sul sito www.speedtest.net invece di usare la WAN per uscire utilizzi la OPT1

          basta solo fare una rules?

          1 Reply Last reply Reply Quote 0
          • R
            rikben
            last edited by

            Per fare failover o load balancing hai creato dei Gruppi di Gateways dove hai messo i vari GW con le relative priorità.

            Poi avrai definito delle regole sulla porta LAN per i pacchetti in uscita (con destinazione any) che indicano quale gruppo di GW deve essere, utilizzato come gateay, invece che l' * di default.

            Se vuoi creare una regola di eccezione che, per il tal pacchetto usi sempre un certo GW, puoi indicare direttamente il gw invece che uno dei gruppi.  Attento che, ad esempio, i ping usati da speetest.it ecc… sono icmp, non tcp.... Stesso dicasi per trace route e ping....

            1 Reply Last reply Reply Quote 0
            • H
              horace
              last edited by

              @miami71it:

              facciamo cosi' , se mi riuscite a dare una mano, facciamo una cosa semplicissima almeno capisco la procedura e poi vediamo di apliarla

              LAN - 192.168.0.X
              WAN - HDSL (GWHDSL)
              OPT1 - ADSL (GWADSL)

              voglio che il pc 192.168.0.15 quando va sul sito www.speedtest.net invece di usare la WAN per uscire utilizzi la OPT1

              basta solo fare una rules?

              Per fare questo basta fare

              Un alias per il sito: Firewall->Alias->URLs e aggiungi
              Name: SPEEDTEST
              Description: quello che vuoi
              Type: URL
              URL: www.speedtest.net

              Poi fai una regola sulla lan
              Action: Pass
              Interface: Lan
              TCP/IP version: IPv4
              Protocol: TCP (o ICMP se speedtest usa quel tipo di pacchetto=
              Source: Singol host 192.168.0.15
              Destination: Single host or alias e metti SPEEDTEST
              Destination port: 80 HTTP

              Advanced Features -> Gateway
              Scegli il gateway di OPT1, quindi GWADSL

              Se vuoi farlo per tutti i siti HTTP basta che metti come Destination any invece dell'alias SPEEDTEST

              1 Reply Last reply Reply Quote 0
              • M
                miami71it
                last edited by

                ciao grazie della risposta, piu' o meno e' quello che avevo gia' fatto mille volte.. ma ZERO.. pero' nella tua descrizione c'e' qualcosa che non va ovvero :
                se faccio un alias con la voce URL e poi metto www.speedtest.net mi da errore mi dice che non e' corretto, devo mettere host(s)

                seconda cosa
                TCP/IP version: IPv4 (non trovo dove specificare cio' io posso mettere solo il protocollo)

                terza cosa
                Destination: Single host or alias e metti SPEEDTEST
                Destination port: 80 HTTP

                se metto destinatio single host or alias non posso anche specificare una porta… , il mio problema nasce proprio da li

                ma la mia domanda e' ma devo fare anche qualche regola di out o nat? non capisco come mai leggendo in giro sembra la cosa piu' ovvia del mondo smistare il traffico a me non funziona, mi funziona tutto tranne quello, la scelta di fare la prova con speedtest e' che sulla home page fa vedere l'ip pubblico e da li capisco se sta uscendo con WAN o OPT1

                1 Reply Last reply Reply Quote 0
                • H
                  horace
                  last edited by

                  Scusa ma andavo a memoria sulla 2.1 che ho avuto davanti tutto il giorno.

                  1. La voce SPEEDTEST la devi creare sotto la tab "IP" e non "URLS", sbagliato io
                  2. C'è nella 2.1, se non ce l'hai fa lo stesso
                  3. Non c'è bisogno di mettere la porta, sbagliato io

                  Ho appena provato sul mio firewall e funziona perfettamente (nel mio caso ho solo un gateway quindi ho fatto la prova per bloccare la navigazione)

                  1 Reply Last reply Reply Quote 0
                  • R
                    rikben
                    last edited by

                    Scusate, mi permetto di evidenziare un particolare.
                    Attenti a come si fanno i check! Nel senso, come fai a capire se lui instrada i pacchetti usando GWHDSL o GWADSL ?

                    Se usi il traceroute, devi aseguire la seguente regola:

                    1. fai una regola provvisoria basata SOLO sull'indirizzo di destinazione che instradi per il GW desiderato TUTTI i pacchetti la cui destinazione è l'IP del sito che ti interessa raggiungere
                    2. riavvia il FWL o fai il reset states se hai precedentemente pingato o comunque aperto connessioni verso quell'ip, perchè se hai lo 'Sticky connections' attivo, non ti cambierà l'instradamento.
                    3. fai il tuo test con trace route (io uso pingplotter freeware) per vedere che strada prende il pacchetto e verifica che sia ok
                    4. cambia la stessa regola, aggiungendo la porta (ed il tipo di protocolloche dovrà essere Tcp/Udp) e, se è il caso, togli l'ip di destinazione.
                      A questo punto dovrai fidarti, perchè a quel punto NON potrai più verificare la 'strada' presa dal pacchetto col trace route, visto che sono icmp.

                    Cioè, se le regole sono per 'tipo di protocollo', dovrai trovare altro un modo per verificarne il funzionamento. Per esempio, una regola che instradi tutto il traffico Http usando un certo GW e il traffico posta usandone un altro, lo potrai verificare così:
                    nel primo caso, apri mioip.it e vedi che Ip pubblico risulta; per la posta, guarda nel log del mailserver quale ip risulta.
                    Io ho esattamente queste impostazioni, che utilizzano due diversi gruppi di gateway mantenendo quindi funzione di failover e load balancing, ma usando due diversi criteri 'preferenziali' per pacchetti http e posta diversi e complementari.

                    1 Reply Last reply Reply Quote 0
                    • M
                      miami71it
                      last edited by

                      ciao rikben, io e' esattamente quello che voglio e dovrei fare

                      ovvero

                      le porte 110,25 ecc ecc tutte quelle riguardanti la posta devono transitare sulal OPT1 , tutto il resto deve transitare sulla WAN, il mio problema e' come dici tu, ovvero se faccio la regola dove vado a verificare che tutto funziona allora ho fatto questa cosa di esempio speedtest.net apputnto perche' fa vedere l'indirizzo IP e da li capisco davvero da dove passa. ma a me va sempre tutto sulla WAN con qualsiasi regola io faccio, ho fatto piu' volte questa domanda ma tutti rispondo un po' come sanno e riescono, io lo richiedo
                      ma BASTANO SOLO LE RUELS sulla LAN? oppure devo fare altro? ovvero sul floating, LAN, WAN, OPT1? o NAT?

                      1 Reply Last reply Reply Quote 0
                      • R
                        rikben
                        last edited by

                        Confermo.  Bastano le rules sulla LAN.

                        Il problema è fare bene le verifiche.  Per esempio.speedtest.net NON va bene per verificare, perchè quel sito si sceglie verso quale server fare i test ! Quindi i pacchetti usciranno verso il server che lui individua, quindi come instradi i pacchetti verso il sito 'contenitore' del test è ininfluente.

                        Piuttosto, fai la regola verso www.mioip.it e guarda quale IP pubblico ti indica. Se ti indica l'ip pubblico della WAN che hai scelto come gateway, la regola funziona. Magari poi, dopo che l'hai verificata, la cambi per adattarla al caso che ti serve (porta, ecc…)

                        1 Reply Last reply Reply Quote 0
                        • M
                          miami71it
                          last edited by

                          ok capito
                          ho rifatto la regola sulla lan cosi' composta :

                          • siti_adsl * * * OPT1GW none

                          ho cambiato il sito nel alias siti_adsl con www.mioip.it

                          ma nulla da fare esce sempre sulla WAN
                          quando vado sul sito vedo l'ip statico della WAN e non della OPT1, eppure come dicevo funziona, se scollego la WAN il failover mi fa uscire sulla OPT1 e vedo il suo ip. ma con tutte e due collegate non ne vuole sapere, la WAN non e' piu' default ovviamente

                          1 Reply Last reply Reply Quote 0
                          • M
                            miami71it
                            last edited by

                            ciao ragazzi finalmente ci sono riuscito.. ho risolto , forse per caso, praticamente sembra che il tutto fosse legato al failover e loadbalancing

                            ho creato anche il failover della seconda linea cancellato tutte le regole rifatte e ora funziona tutto perfettamente…

                            non so sara' stato un caso ma sembra che senza il failover su entrambe le linee non riuscisse a gestire ..

                            ma..

                            comunque grazie a tutti per la pazienza

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.