Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Вопросы новичка по pfsense

    Scheduled Pinned Locked Moved Russian
    398 Posts 62 Posters 456.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • V
      Volk170288
      last edited by

      @werter:

      Ищите в гугле :

      pfSENSE: THE DEFINITIVE GUIDE TO THE pfSENSE - Open Source Firewall and Router Distribution

      pfSENSE 2 Cookbook

      Есть и на русском.

      Читал я кукбук на русском! Скачал все переведённые главы! Не понимаю, почему не работает файерволл…
      Почему если я разрешаю весь трафик со своего компа, у меня инет есть, а если указываю конкретные порты, то инета нет?
      В логах написано, что мой комп пытается пройти на порт 3128 и это блокируется! (с разных портов, лезет на 3128) его надо открыть? или тогда с моего компа полезет в инет всё, ему не лень?

      1.jpg
      1.jpg_thumb

      1 Reply Last reply Reply Quote 0
      • R
        Rezor666
        last edited by

        VOLK, Да елки палки. Ну что за невнимательность? Зачем Вы открываете http если у Вас все работает через proxy на порту 3128?
        Откройте 3128 и будет Вам счастье. Как же Вы так конфигурируете Squid что даже не знаете на каком порту он висит?
        И за чем Вы открываете 80 и 443 если они у Вас и так в правиле default открыты?
        По гуглите вообще по слову ipfw, полезно.

        (System administrator  | Certified Dr.Web | Office Guru)
        Мой блог

        1 Reply Last reply Reply Quote 0
        • V
          Volk170288
          last edited by

          @Rezor666:

          VOLK, Да елки палки. Ну что за невнимательность? Зачем Вы открываете http если у Вас все работает через proxy на порту 3128?
          Откройте 3128 и будет Вам счастье. Как же Вы так конфигурируете Squid что даже не знаете на каком порту он висит?
          И за чем Вы открываете 80 и 443 если они у Вас и так в правиле default открыты?
          По гуглите вообще по слову ipfw, полезно.

          Ну ведь не просто так я пишу в разделе для новичков.. К сожалению, я недопонимаю до конца принципы построения правил… Я заметил, что у меня всё идёт по порту 3128, но в инструкциях то написано, что надо открывать конкретные порты! Вот у меня и не сходилось это! А теперь получается, если я открою порт 3128, то фактически ничего не поменяется, всё как лезло с компа в инет, так и будет лезть, я правильно понимаю? А как тогда сделать так, чтобы разграничение шло именно по портам? Это надо прозрачный прокси делать?
          По поводу ipfw обязательно ознакомлюсь! Может в башке хоть упорядочится что-то..

          1 Reply Last reply Reply Quote 0
          • V
            Volk170288
            last edited by

            Ещё, объясните пожалуйста, я открываю доступ со своего компа на адрес прокси, по порту 3128! Но комп в итоге попадает в инет, это происходит за счёт NAT?! Он автоматом перекидывает весь попадающий на прокси трафик в инет?

            1 Reply Last reply Reply Quote 0
            • D
              dvserg
              last edited by

              @Volk170288:

              Ещё, объясните пожалуйста, я открываю доступ со своего компа на адрес прокси, по порту 3128! Но комп в итоге попадает в инет, это происходит за счёт NAT?! Он автоматом перекидывает весь попадающий на прокси трафик в инет?

              Не надо ничего открывать, если используете прокси. Все уже открыто в пакете.
              Вы должны явно указать прокси в настройках своего браузера.
              Либо настроить прозрачный прокси.
              Здесь речь идет о WEB.

              SquidGuardDoc EN  RU Tutorial
              Localization ru_PFSense

              1 Reply Last reply Reply Quote 0
              • V
                Volk170288
                last edited by

                @dvserg:

                Не надо ничего открывать, если используете прокси. Все уже открыто в пакете.
                Вы должны явно указать прокси в настройках своего браузера.
                Либо настроить прозрачный прокси.
                Здесь речь идет о WEB.

                Да что же это такое? То ли я не правильные вопросы задаю, то ли одно из двух…
                Скажите пожалуйста, где и что мне почитать, чтобы до меня дошло всё это?!
                Если я в правилах на LAN не открываю доступ со своего компа на прокси, то у меня инет пропадает!

                1 Reply Last reply Reply Quote 0
                • M
                  MegoChelovek
                  last edited by

                  Ребята, такой вопрос: есть сетка организованная без меня (общаговская), мой pfsense подключен к этой сетке, через него по PPTP некоторые юзеры получают доступ в инет, теперь вопрос : какова вероятность того что PPTP могу взломать ?:) есть ли кто это делал ? каковы симптомы того что взломали PPTP?  что надо сделать чтобы не взломали. а то иногда получается так что юзер не может подключится к моему серверу, я конечно не исключаю что это косяк проводов и нестабильности общаговской сети. Свои провода кидать нереально, а то давно бы это сделал :)

                  1 Reply Last reply Reply Quote 0
                  • S
                    spartak_lp
                    last edited by

                    Подскажите пожалуйста, какое правило на WANе надо создать, чтобы пинг из интернета шел на WAN? Сейчас только такие правила fw (скрин) установлены.

                    Снимок.JPG
                    Снимок.JPG_thumb

                    1 Reply Last reply Reply Quote 0
                    • R
                      Rezor666
                      last edited by

                      MegoChelovek, Большая, но с учетом того что вы живете в общаге то я сильно сомневаюсь что кто-то имеет необходимые знания.
                      spartak_lp, Разрешите ICMP на WAN.

                      (System administrator  | Certified Dr.Web | Office Guru)
                      Мой блог

                      1 Reply Last reply Reply Quote 0
                      • S
                        spartak_lp
                        last edited by

                        @Rezor666:

                        spartak_lp, Разрешите ICMP на WAN.

                        Вот так (скрин)? И в чем отличие, если выбираешь WAN address или WAN subnet в поле Destination?

                        Снимок.JPG
                        Снимок.JPG_thumb

                        1 Reply Last reply Reply Quote 0
                        • R
                          Rezor666
                          last edited by

                          @spartak_lp:

                          @Rezor666:

                          spartak_lp, Разрешите ICMP на WAN.

                          Вот так (скрин)? И в чем отличие, если выбираешь WAN address или WAN subnet в поле Destination?

                          WAN address -1  адрес
                          WAN subnet- 1 подсеть

                          (System administrator  | Certified Dr.Web | Office Guru)
                          Мой блог

                          1 Reply Last reply Reply Quote 0
                          • S
                            savannah1991
                            last edited by

                            Доброе утро,почему в системлоге в фаерволе висят ип версии 6? и как правильно пользоваться фильтром,и что это дает?

                            syslog.JPG
                            syslog.JPG_thumb

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              Выключите IPv6 в настройках сети у клиентов Вашей LAN.

                              1 Reply Last reply Reply Quote 0
                              • S
                                savannah1991
                                last edited by

                                в каком разделе это выполняется?в фаерволе правильным будет запретить ipv6?

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dvserg
                                  last edited by

                                  @savannah1991:

                                  в каком разделе это выполняется?в фаерволе правильным будет запретить ipv6?

                                  Пуск - Панель управления - Сетевые подключения..

                                  SquidGuardDoc EN  RU Tutorial
                                  Localization ru_PFSense

                                  1 Reply Last reply Reply Quote 0
                                  • S
                                    savannah1991
                                    last edited by

                                    ааа,понятно  :-[  ;D

                                    1 Reply Last reply Reply Quote 0
                                    • L
                                      L0gin86
                                      last edited by

                                      Доброго времени суток!
                                      Подскажите пожалуйста как правильно сконфигурировать правила для фаервола.
                                      Есть вкладка Wan.
                                      Есть вкладка Lan.
                                      Я так понимаю это два моих интерфейса. Прописал правила в Lan, вроде работает, но не всё и не всегда так:)
                                      Так вот в чём вопрос:
                                      Правильно ли я понимаю как оно работает?
                                      Правила вкладки Lan обрабатывают ТОЛЬКО внешние(н-р из локальной сети) запросы которые пришли на этот интерфейс и аналогично для Wan?
                                      Получается ежели требуется обратиться в инет, то по моему пониманию Lan обработал запрос и выкинул\запретил в инет через Wan который не проверяет в своих правилах.
                                      Ну и в обратную сторону через Wan.

                                      P.s. не отсылайте в поиск пожалуйста, правда искал, но прямого ответа не нашел.
                                      Связка Pfsence 2.1+Lightsquid+Squid работает уже пол-года, но никак не могу правильно настроить самостоятельно.

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dvserg
                                        last edited by

                                        @L0gin86:

                                        Доброго времени суток!
                                        Правильно ли я понимаю как оно работает?
                                        Правила вкладки Lan обрабатывают ТОЛЬКО внешние(н-р из локальной сети) запросы которые пришли на этот интерфейс и аналогично для Wan?
                                        Получается ежели требуется обратиться в инет, то по моему пониманию Lan обработал запрос и выкинул\запретил в инет через Wan который не проверяет в своих правилах.
                                        Ну и в обратную сторону через Wan.

                                        Каждый интерфейс настроен так, что
                                        1. все пакеты, отправляемые из pfSense наружу идут свободно (разрешены);
                                        2. все пакеты поступающие на интерфейсе внутрь pfSense фильтруются правилами и дальше без помех отправляются наружу через нужный интерфейс (см п.1)
                                        3. все "ответные" пакеты проскакивают назад без фильтрации (ключевое слово States)

                                        Итого: если клиент стучится в интернет, то фильтрация будет осуществляться правилами LAN, а ответные пакеты из интернета "проскакивают" обратно без фильтрации.

                                        SquidGuardDoc EN  RU Tutorial
                                        Localization ru_PFSense

                                        1 Reply Last reply Reply Quote 0
                                        • L
                                          L0gin86
                                          last edited by

                                          Большое спасибо за ответ!
                                          Вот ещё какой вопрос мучает:
                                          Прокси у меня прозрачный(авторизацию пока не одолел) и все кто прописывает ip прокси могут выйти в инет.
                                          Как запретить им это дело?
                                          Может я не прав, но на сколько я понял все кто выходит в инет обходя таким образом прокси, правилами фаервола не пользуется(либо через раз).

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dvserg
                                            last edited by

                                            @L0gin86:

                                            Прокси у меня прозрачный(авторизацию пока не одолел) и все кто прописывает ip прокси могут выйти в инет.
                                            Как запретить им это дело?
                                            Может я не прав, но на сколько я понял все кто выходит в инет обходя таким образом прокси, правилами фаервола не пользуется(либо через раз).

                                            Нет не обходят. Раз у Вас нет авторизации либо нет запрета/фильтра на прокси - будут ходить все кто пропишет его адрес.

                                            SquidGuardDoc EN  RU Tutorial
                                            Localization ru_PFSense

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.