• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Проблема в доступе клиента к одной из сети

Scheduled Pinned Locked Moved Russian
41 Posts 5 Posters 8.8k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • A
    aka_daemon
    last edited by Feb 17, 2015, 5:15 AM Feb 16, 2015, 1:51 PM

    Добрый день.
    Организована след. схема работы между офисами, см вложение.
    Задача: клиенту необходимо получить доступ(работа с 1С) к локальной сети 10.2.2.0/24 за pfsense04.
    На pfsense01 организован Vpn-сервер(roadwarrior), клиент подключаясь получает адреса из сети 10.8.0.0/24 и имеет доступ к локальной сети за pfsense01.
    Встала задача организовать доступ к сетям за pfsense02, pfsense03 и pfsense04.
    Решение данной задачи - это дать маршруты сервером(roadwarrior) клиенту в поле Advanced configuration:
    push "route 192.168.4.0 255.255.255.0";
    push "route 192.168.2.0 255.255.255.0";
    push "route 10.2.2.0 255.255.255.0";

    Клиент получает данные маршруты и получает доступ в сети за pfsense02 и pfsense03, но не за pfsense04, причем ping на LAN pfsense04 проходит, а дальше нет.
    Прилагаю правила файера на pfsense04, закладка LAN, на закладке VPN одно правило, разрешающее все.

    ?????.jpg
    ![??????? ??????.jpg](/public/imported_attachments/1/??????? ??????.jpg)
    ?????.jpg_thumb
    ![??????? ??????.jpg_thumb](/public/imported_attachments/1/??????? ??????.jpg_thumb)

    1 Reply Last reply Reply Quote 0
    • W
      werter
      last edited by Feb 16, 2015, 1:58 PM

      Последнее правило на скрине - неверное. Оно должно быть на инт. OpenVPN.
      Покажите скрин правил инт. OpenVPN

      1 Reply Last reply Reply Quote 0
      • A
        aka_daemon
        last edited by Feb 16, 2015, 2:04 PM

        оно одно единственное

        ![rules vpn.jpg](/public/imported_attachments/1/rules vpn.jpg)
        ![rules vpn.jpg_thumb](/public/imported_attachments/1/rules vpn.jpg_thumb)

        1 Reply Last reply Reply Quote 0
        • W
          werter
          last edited by Feb 16, 2015, 2:09 PM

          А в таблице маршрутизации клиента при установленном OpenVPN маршрут в 10.2.2.0/24 появляется ?
          Если у вас клиент на Win - покажите route print.

          1 Reply Last reply Reply Quote 0
          • A
            aka_daemon
            last edited by Feb 16, 2015, 4:02 PM

            да, маршрут есть. прилагаю еще ping и tracert
            10.2.2.5 -Lan интерфейс pfsense04, 10.2.2.203 - сервер 1с

            ![route print.jpg](/public/imported_attachments/1/route print.jpg)
            ping&tracert.jpg
            ![route print.jpg_thumb](/public/imported_attachments/1/route print.jpg_thumb)
            ping&tracert.jpg_thumb

            1 Reply Last reply Reply Quote 0
            • W
              werter
              last edited by Feb 17, 2015, 3:37 PM

              1. 10.8.0.1 от отправляет пакет не туда. Нет ли на нем "ручного" маршрута ? Проверьте это.
              2. Что такое 10.9.9.2 ?
              3. У 10.2.2.203  что стоит шлюзом в настройках сети ? Проверьте это. Должен стоять LAN-адрес pfsense04
              4. На pfsense04 у вас ДВА WAN?? Есть ли loadbalancing, failover?

              1 Reply Last reply Reply Quote 0
              • A
                aka_daemon
                last edited by Feb 17, 2015, 7:13 PM

                1. постоянного(ручного) маршрута нет.

                2. 10.9.9.0 - это vpn сеть между pfsense01 и pfsense04(см. рисунок, зелёная линия),
                соответственно 10.9.9.2 конец туннеля для pfsense04.

                3. у 10.2.2.203 шлюзом указан Lan интерфейс pfsense04

                4. да 2 wan интерфейса, по 33.33.33.33(см.рисунок) pfsense04 соединяется с pfsense01(зелёная линия), пользователи локальной сети выходят в инет через роутер yota. pfsense04(10.2.1.2)–-(10.2.1.1)yota.
                настроен failover, как только yota недоступна, происходит переключение.

                прилагаю таблицу маршрутизации на pfsense01, цветные прямоугольники соответствуют линиям на первом рис.

                ![route pfsense01.jpg](/public/imported_attachments/1/route pfsense01.jpg)
                ![route pfsense01.jpg_thumb](/public/imported_attachments/1/route pfsense01.jpg_thumb)

                1 Reply Last reply Reply Quote 0
                • A
                  aka_daemon
                  last edited by Feb 17, 2015, 7:34 PM

                  еще дополню, на pfsense04 - 3 интерфейса: wan-соединение pfsense04 c pfsense01; lan(10.2.2.5) в лок. сеть 10.2.2.0/24; yota(10.2.1.2) на роутер 10.2.1.1 далее в инет. пользователи сети выходят в инет через yota, если инета нема, переходим на интерфейс wan(failover)
                  прилагаю скриншоты правил файервола и таблицу маршрутизации на pfsense04:

                  rules_lan.jpg
                  rules_yota.jpg
                  route_pfsense.jpg
                  rules_lan.jpg_thumb
                  rules_yota.jpg_thumb
                  route_pfsense.jpg_thumb

                  1 Reply Last reply Reply Quote 0
                  • B
                    Buch
                    last edited by Feb 18, 2015, 4:20 AM

                    Попробуйте поискать tcpdump-ом icmp ответы от 10.2.2.203 на интерфейсе yota, было у меня такое при muliWAN

                    2.2.6-RELEASE  (amd64)  built on Mon Dec 21 14:50:08 CST 2015 FreeBSD 10.1-RELEASE-p25
                    AMD Turion™ II Neo N40L Dual-Core Processor Current: 187 MHz, Max: 1497 MHz

                    1 Reply Last reply Reply Quote 0
                    • W
                      werter
                      last edited by Feb 18, 2015, 7:06 AM

                      2 aka_daemon

                      Галка на Stickly connections стоит ?

                      ![2015-02-18 10_05_27.jpg](/public/imported_attachments/1/2015-02-18 10_05_27.jpg)
                      ![2015-02-18 10_05_27.jpg_thumb](/public/imported_attachments/1/2015-02-18 10_05_27.jpg_thumb)

                      1 Reply Last reply Reply Quote 0
                      • W
                        werter
                        last edited by Feb 18, 2015, 7:18 AM

                        2 aka_daemon

                        Покажите скрин настроек Gateway Groups (failover, loadbalancing)

                        1 Reply Last reply Reply Quote 0
                        • A
                          aka_daemon
                          last edited by Feb 18, 2015, 7:20 AM

                          нет галка не установлена

                          loadbal.jpg
                          loadbal.jpg_thumb

                          1 Reply Last reply Reply Quote 0
                          • W
                            werter
                            last edited by Feb 18, 2015, 7:23 AM

                            @aka_daemon:

                            нет галка не установлена

                            Поставьте.

                            1 Reply Last reply Reply Quote 0
                            • A
                              aka_daemon
                              last edited by Feb 18, 2015, 7:26 AM

                              скрин настроек Gateway Groups (failover, loadbalancing)

                              gateways.jpg
                              gateways.jpg_thumb

                              1 Reply Last reply Reply Quote 0
                              • A
                                aka_daemon
                                last edited by Feb 18, 2015, 7:27 AM

                                @werter:

                                @aka_daemon:

                                нет галка не установлена

                                Поставьте.

                                таймаут выставлять?

                                1 Reply Last reply Reply Quote 0
                                • A
                                  aka_daemon
                                  last edited by Feb 18, 2015, 7:32 AM

                                  галку поставил. правила поправил.

                                  1 Reply Last reply Reply Quote 0
                                  • W
                                    werter
                                    last edited by Feb 18, 2015, 9:42 AM

                                    скрины поправленного.

                                    Reset States сделали? Делайте.

                                    1 Reply Last reply Reply Quote 0
                                    • A
                                      aka_daemon
                                      last edited by Feb 18, 2015, 9:57 AM

                                      скрин исправленного
                                      сброс не делал, но попробую перезагрузить шлюз.

                                      correct_rules.jpg
                                      correct_rules.jpg_thumb

                                      1 Reply Last reply Reply Quote 0
                                      • A
                                        aka_daemon
                                        last edited by Feb 18, 2015, 10:51 AM

                                        вариант с выставлением gateway(группового или одиночного) и перезагрузкой не помог.

                                        1 Reply Last reply Reply Quote 0
                                        • D
                                          dima_k
                                          last edited by Feb 20, 2015, 5:02 PM

                                          По маршрутам кажется, что все уже должно работать. Возможно проблема с доступом к самому хосту. Пробовали пинговать другие хосты, которые точно могут ответить? (это сетевые принтеры, мфу, коммутаторы с настроенный gw на lan pfsense4)

                                          Возможно проблема на брандмауэре сервера 1С. Какая там операционная система? Если windows vista и новее, то возможно разрешения на доступ к серверу (и пингам в частности) мешает что-либо, например, не та зона сетевого интерфейса на 10.2.2.203 (общественная сеть/сеть предприятия/домашняя сеть), либо если есть разрешение, то оно возможно открыто лишь для сети 10.2.2.0/24.

                                          В самом начале Вы уже говорили, что для клиента lan pfsense4 виден, что скажет пинг на другие хосты в 10.2.2.0/24? В идеале тогда для проверки - отключить firewall на сервере (временно !!! только для теста, а то скажете "дядька научил")

                                          1 Reply Last reply Reply Quote 0
                                          2 out of 41
                                          • First post
                                            2/41
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received