Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Substituindo Fw linux por Pfsense

    Scheduled Pinned Locked Moved Portuguese
    72 Posts 4 Posters 17.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • marcosjostM Offline
      marcosjost
      last edited by

      @marcelloc:

      Isso. Deixe o link da navegação como padrão e hhabilite o default gateway switch em system advanced para fazer o fail over em caso de falha.

      Não esqueça de criar na lan a regra para forçar a saída de email pelo link 1.

      Certo, mais um esclarecimento: como nao estou usando loadbalance….. Entao nao preciso configurar grupos de gateways e regras flutuantes correto?

      Hum...criar regra na lan para os e-mails? Agora me confundi um pouco...
      Acho que funciona assim com os e-maisl ( porta 25,110,587 e afins):
      Maquinas da lan conectam ao srv de email na dmz, nao saem direto por um dos links, e o servidor de email na dmz dae sai pelo link.
      As maquinas tao com os clientes de e-mails configuradas para conectar ao: mail.meudominio.com.br que responde ( na rede interna) pelo ip da dmz 192.168.10.2 ( por ex)

      1 Reply Last reply Reply Quote 0
      • marcosjostM Offline
        marcosjost
        last edited by

        Outra duvida…
        Meu link1 tem 3 ips validos:
        ex 177.43.12.101, 177.43.12.102 e 177.43.12.103
        Configurei o 177.43.12.101 na interface WAN LINK1,  o gateway default dele ( 177.43.12.100 que esta no modem).
        Os 2 restantes devo configurar como Virtual IP - Tipo IP Alias - interface LINK1 ... ip adress 177.43.12.102 / 29 ( correspondente a masca 255.255.248 passada pelo provedor). Esta certo?

        1 Reply Last reply Reply Quote 0
        • marcellocM Offline
          marcelloc
          last edited by

          Se o servidor de email está na dmz, então a regra fica na dmz. Esta regra força o gateway dos emails para o link 1.

          Não precisa criar tiers ou grupo de gateways.

          Treinamentos de Elite: http://sys-squad.com

          Help a community developer! ;D

          1 Reply Last reply Reply Quote 0
          • marcosjostM Offline
            marcosjost
            last edited by

            @marcelloc:

            Se o servidor de email está na dmz, então a regra fica na dmz. Esta regra força o gateway dos emails para o link 1.

            Não precisa criar tiers ou grupo de gateways.

            Ok, ficaria algo como ( na aba DMZ)isso, entao?
            Id
            Proto: IPV4
            source: Id d0 srv de e-mail
            Port: 25, 110.587…(todas configuradas no NAT para o serv de e-mail) ( uma regra por porta)
            Destination: *
            Port: *
            Gateway: Gatewaylink1

            1 Reply Last reply Reply Quote 0
            • marcellocM Offline
              marcelloc
              last edited by

              destination ip any, destination port 25

              Treinamentos de Elite: http://sys-squad.com

              Help a community developer! ;D

              1 Reply Last reply Reply Quote 0
              • marcosjostM Offline
                marcosjost
                last edited by

                @marcelloc:

                destination ip any, destination port 25

                Certo, apenas acrescento o dest ip e port as regras que ja coloquei ? Assim
                Id
                Proto: IPV4
                source: Id do srv de e-mail
                Port: 25
                Destination:  Any
                Port: 25
                Gateway: Gatewaylink1

                1 Reply Last reply Reply Quote 0
                • marcellocM Offline
                  marcelloc
                  last edited by

                  No smtp só o destino tem porta 25.
                  Se arrisque mais no tcpdump. Ele responde perguntas muito melhor e mais Rápido que nós do fórum.

                  Treinamentos de Elite: http://sys-squad.com

                  Help a community developer! ;D

                  1 Reply Last reply Reply Quote 0
                  • L Offline
                    LFCavalcanti
                    last edited by

                    Olá!

                    Gostaria de parabenizar a ambos pelo esforço na migração do ambiente.

                    Apenas uma questão: O uso da porta 25 para servidores SMTP está sendo desencorajado mundo a fora e especificamente no Brasil houve uma determinação da CGI.BR para mudar para a porta 587.

                    –

                    Luiz Fernando Cavalcanti
                    IT Manager
                    Arriviera Technology Group

                    1 Reply Last reply Reply Quote 0
                    • marcellocM Offline
                      marcelloc
                      last edited by

                      @LFCavalcanti:

                      Apenas uma questão: O uso da porta 25 para servidores SMTP está sendo desencorajado mundo a fora e especificamente no Brasil houve uma determinação da CGI.BR para mudar para a porta 587.

                      Esta determinação é para comunicação entre cliente e servidor. A maioria das ADSLs hoje já bloqueia a comunicação pela porta 25.
                      Entre servidores a comunicação continua pelo smtp mesmo.

                      Treinamentos de Elite: http://sys-squad.com

                      Help a community developer! ;D

                      1 Reply Last reply Reply Quote 0
                      • marcosjostM Offline
                        marcosjost
                        last edited by

                        @marcelloc:

                        No smtp só o destino tem porta 25.
                        Se arrisque mais no tcpdump. Ele responde perguntas muito melhor e mais Rápido que nós do fórum.

                        Acho que foi falta de atenção minha, pois se tem uma regra de nat redirecionando do link1 pra esse ip e porta, ela já é a origem… So teria que fazer a regra para o caminho de volta ( desntino).  ::)

                        1 Reply Last reply Reply Quote 0
                        • marcosjostM Offline
                          marcosjost
                          last edited by

                          Bom, a migração para o pfsense na maquina 32 bits foi terminada. Ja ta rodando com squid, squidguard, bind e vpn.
                          Depois vou ver se faço um post com as principais dificuldades encontradas e as soluções.
                          Agora vou iniciar a instalação na maquina de 64 bits( servidor ibm x3200 m3 com 4 Gb de ram e dosi hds de 250 Gb em raid). Instalar os pacotes e copiar as configurações pra ele.

                          1 Reply Last reply Reply Quote 0
                          • marcosjostM Offline
                            marcosjost
                            last edited by

                            @marcosjost:

                            Bom, a migração para o pfsense na maquina 32 bits foi terminada. Ja ta rodando com squid, squidguard, bind e vpn.
                            Depois vou ver se faço um post com as principais dificuldades encontradas e as soluções.
                            Agora vou iniciar a instalação na maquina de 64 bits( servidor ibm x3200 m3 com 4 Gb de ram e dosi hds de 250 Gb em raid). Instalar os pacotes e copiar as configurações pra ele.

                            Esse ibm deu trabalho…. ???
                            http://forum.pfsense.org/index.php/topic,68340.0.html
                            So consegui instalar o pfsense nesse servidor virtualizando com o xenserver.
                            Bom, ele esta instalado e pronto... Agora tenho uma dúvida.... como copiar as configurações ( regras de firewall, configuracoes do squid e bind) para essa maquina?
                            Usar o backup/restore funcionara? sendo que a maquina que ta rodando atualmente é uma de 32Bits com 4 placas de rede, essa nova virtualizada é 64 bits e tem 5 interfaces de rede ( a adicional tera apenas uma regra de firewall para uma rede wifi).

                            1 Reply Last reply Reply Quote 0
                            • marcosjostM Offline
                              marcosjost
                              last edited by

                              Estou dando uma olhada aqui…a opcao XMLRPC Sync, nao resolveria ? Tipo instalar os pacotes, e no servidor "base" colocar como Destination Server esse que quero que receba as configurações...

                              1 Reply Last reply Reply Quote 0
                              • marcosjostM Offline
                                marcosjost
                                last edited by

                                @marcosjost:

                                Estou dando uma olhada aqui…a opcao XMLRPC Sync, nao resolveria ? Tipo instalar os pacotes, e no servidor "base" colocar como Destination Server esse que quero que receba as configurações...

                                Fiz uns testes e squiguard,snort e filer sincronizou….o bind nao....a diferença que notei no bind é que na aba do synca ele tem so host e senha, nao tem porta e usuario como nos outros pacotes.
                                Usei a opcao: Sync to hosts defined bellow

                                1 Reply Last reply Reply Quote 0
                                • marcellocM Offline
                                  marcelloc
                                  last edited by

                                  @marcosjost:

                                  Fiz uns testes e squiguard,snort e filer sincronizou….o bind nao....

                                  A versão 0.3 do pacote tem essa correção além de algumas novidades.

                                  Treinamentos de Elite: http://sys-squad.com

                                  Help a community developer! ;D

                                  1 Reply Last reply Reply Quote 0
                                  • marcosjostM Offline
                                    marcosjost
                                    last edited by

                                    @marcelloc:

                                    @marcosjost:

                                    Fiz uns testes e squiguard,snort e filer sincronizou….o bind nao....

                                    A versão 0.3 do pacote tem essa correção além de algumas novidades.

                                    :D :D
                                    Vi agora la no topic sobre o bind…...
                                    Nao me liguei na hora que coloquei, de colocar esse problema la no topico pois era relacionado diretamente com o pacote..... :P
                                    Sorte que amanhã é sexta, os neurônios tão precisando de folga...rss

                                    1 Reply Last reply Reply Quote 0
                                    • marcosjostM Offline
                                      marcosjost
                                      last edited by

                                      Bom…mais 2 questoes...acho que agora sao as ultimas... :)

                                      O squid 2.7 nao tem a parte de sincronizacao, posso ter muitos problemas se instalar o squid3 na maquina de origem para fazer a sincronização?

                                      As regras de firewall nao tem a opcao de sincronizacao, posso fazer um backup apenas das Firewall Rules e restaurar no servidor novo? As interfaces tao com nomes diferentes, mas isso acho que pode ser ajustado depois novamente.....

                                      1 Reply Last reply Reply Quote 0
                                      • marcellocM Offline
                                        marcelloc
                                        last edited by

                                        @marcosjost:

                                        O squid 2.7 nao tem a parte de sincronizacao, posso ter muitos problemas se instalar o squid3 na maquina de origem para fazer a sincronização?

                                        Se tiver o mesmo squid nas duas máquinas não tem problema.

                                        @marcosjost:

                                        As regras de firewall nao tem a opcao de sincronizacao

                                        Configure a replicação em system -> High Avail Sync

                                        Treinamentos de Elite: http://sys-squad.com

                                        Help a community developer! ;D

                                        1 Reply Last reply Reply Quote 0
                                        • marcosjostM Offline
                                          marcosjost
                                          last edited by

                                          @marcelloc:

                                          Se tiver o mesmo squid nas duas máquinas não tem problema.

                                          SIm, no caso instalaria o squid3 na maquina nova tambem

                                          Configure a replicação em system -> High Avail Sync

                                          So agora que falou que vi essa opção…  :P
                                          Mas preciso ter as interfaces configuradas com os mesmos nomes que o de origem, no servidor que vai receber a sincronização?
                                          Pois por ex no micro de origem estao como link1,link2,lan e dmz....no destino coloquei como linknet,linkgvt, lan,dmz e a adicional que é wifi

                                          1 Reply Last reply Reply Quote 0
                                          • marcellocM Offline
                                            marcelloc
                                            last edited by

                                            @marcosjost:

                                            Mas preciso ter as interfaces configuradas com os mesmos nomes que o de origem, no servidor que vai receber a sincronização?

                                            Normalmente usamos isso para alta disponibilidade. Nunca testei com nome de interface diferene ou com as interfaces em outra ordem…

                                            Treinamentos de Elite: http://sys-squad.com

                                            Help a community developer! ;D

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.