Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проблема в доступе клиента к одной из сети

    Scheduled Pinned Locked Moved Russian
    41 Posts 5 Posters 9.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      aka_daemon
      last edited by

      оно одно единственное

      ![rules vpn.jpg](/public/imported_attachments/1/rules vpn.jpg)
      ![rules vpn.jpg_thumb](/public/imported_attachments/1/rules vpn.jpg_thumb)

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        А в таблице маршрутизации клиента при установленном OpenVPN маршрут в 10.2.2.0/24 появляется ?
        Если у вас клиент на Win - покажите route print.

        1 Reply Last reply Reply Quote 0
        • A
          aka_daemon
          last edited by

          да, маршрут есть. прилагаю еще ping и tracert
          10.2.2.5 -Lan интерфейс pfsense04, 10.2.2.203 - сервер 1с

          ![route print.jpg](/public/imported_attachments/1/route print.jpg)
          ping&tracert.jpg
          ![route print.jpg_thumb](/public/imported_attachments/1/route print.jpg_thumb)
          ping&tracert.jpg_thumb

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            1. 10.8.0.1 от отправляет пакет не туда. Нет ли на нем "ручного" маршрута ? Проверьте это.
            2. Что такое 10.9.9.2 ?
            3. У 10.2.2.203  что стоит шлюзом в настройках сети ? Проверьте это. Должен стоять LAN-адрес pfsense04
            4. На pfsense04 у вас ДВА WAN?? Есть ли loadbalancing, failover?

            1 Reply Last reply Reply Quote 0
            • A
              aka_daemon
              last edited by

              1. постоянного(ручного) маршрута нет.

              2. 10.9.9.0 - это vpn сеть между pfsense01 и pfsense04(см. рисунок, зелёная линия),
              соответственно 10.9.9.2 конец туннеля для pfsense04.

              3. у 10.2.2.203 шлюзом указан Lan интерфейс pfsense04

              4. да 2 wan интерфейса, по 33.33.33.33(см.рисунок) pfsense04 соединяется с pfsense01(зелёная линия), пользователи локальной сети выходят в инет через роутер yota. pfsense04(10.2.1.2)–-(10.2.1.1)yota.
              настроен failover, как только yota недоступна, происходит переключение.

              прилагаю таблицу маршрутизации на pfsense01, цветные прямоугольники соответствуют линиям на первом рис.

              ![route pfsense01.jpg](/public/imported_attachments/1/route pfsense01.jpg)
              ![route pfsense01.jpg_thumb](/public/imported_attachments/1/route pfsense01.jpg_thumb)

              1 Reply Last reply Reply Quote 0
              • A
                aka_daemon
                last edited by

                еще дополню, на pfsense04 - 3 интерфейса: wan-соединение pfsense04 c pfsense01; lan(10.2.2.5) в лок. сеть 10.2.2.0/24; yota(10.2.1.2) на роутер 10.2.1.1 далее в инет. пользователи сети выходят в инет через yota, если инета нема, переходим на интерфейс wan(failover)
                прилагаю скриншоты правил файервола и таблицу маршрутизации на pfsense04:

                rules_lan.jpg
                rules_yota.jpg
                route_pfsense.jpg
                rules_lan.jpg_thumb
                rules_yota.jpg_thumb
                route_pfsense.jpg_thumb

                1 Reply Last reply Reply Quote 0
                • B
                  Buch
                  last edited by

                  Попробуйте поискать tcpdump-ом icmp ответы от 10.2.2.203 на интерфейсе yota, было у меня такое при muliWAN

                  2.2.6-RELEASE  (amd64)  built on Mon Dec 21 14:50:08 CST 2015 FreeBSD 10.1-RELEASE-p25
                  AMD Turion™ II Neo N40L Dual-Core Processor Current: 187 MHz, Max: 1497 MHz

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    2 aka_daemon

                    Галка на Stickly connections стоит ?

                    ![2015-02-18 10_05_27.jpg](/public/imported_attachments/1/2015-02-18 10_05_27.jpg)
                    ![2015-02-18 10_05_27.jpg_thumb](/public/imported_attachments/1/2015-02-18 10_05_27.jpg_thumb)

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      2 aka_daemon

                      Покажите скрин настроек Gateway Groups (failover, loadbalancing)

                      1 Reply Last reply Reply Quote 0
                      • A
                        aka_daemon
                        last edited by

                        нет галка не установлена

                        loadbal.jpg
                        loadbal.jpg_thumb

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter
                          last edited by

                          @aka_daemon:

                          нет галка не установлена

                          Поставьте.

                          1 Reply Last reply Reply Quote 0
                          • A
                            aka_daemon
                            last edited by

                            скрин настроек Gateway Groups (failover, loadbalancing)

                            gateways.jpg
                            gateways.jpg_thumb

                            1 Reply Last reply Reply Quote 0
                            • A
                              aka_daemon
                              last edited by

                              @werter:

                              @aka_daemon:

                              нет галка не установлена

                              Поставьте.

                              таймаут выставлять?

                              1 Reply Last reply Reply Quote 0
                              • A
                                aka_daemon
                                last edited by

                                галку поставил. правила поправил.

                                1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by

                                  скрины поправленного.

                                  Reset States сделали? Делайте.

                                  1 Reply Last reply Reply Quote 0
                                  • A
                                    aka_daemon
                                    last edited by

                                    скрин исправленного
                                    сброс не делал, но попробую перезагрузить шлюз.

                                    correct_rules.jpg
                                    correct_rules.jpg_thumb

                                    1 Reply Last reply Reply Quote 0
                                    • A
                                      aka_daemon
                                      last edited by

                                      вариант с выставлением gateway(группового или одиночного) и перезагрузкой не помог.

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dima_k
                                        last edited by

                                        По маршрутам кажется, что все уже должно работать. Возможно проблема с доступом к самому хосту. Пробовали пинговать другие хосты, которые точно могут ответить? (это сетевые принтеры, мфу, коммутаторы с настроенный gw на lan pfsense4)

                                        Возможно проблема на брандмауэре сервера 1С. Какая там операционная система? Если windows vista и новее, то возможно разрешения на доступ к серверу (и пингам в частности) мешает что-либо, например, не та зона сетевого интерфейса на 10.2.2.203 (общественная сеть/сеть предприятия/домашняя сеть), либо если есть разрешение, то оно возможно открыто лишь для сети 10.2.2.0/24.

                                        В самом начале Вы уже говорили, что для клиента lan pfsense4 виден, что скажет пинг на другие хосты в 10.2.2.0/24? В идеале тогда для проверки - отключить firewall на сервере (временно !!! только для теста, а то скажете "дядька научил")

                                        1 Reply Last reply Reply Quote 0
                                        • A
                                          aka_daemon
                                          last edited by

                                          Пинги на другие хосты сети 10.2.2.0/24 тоже не проходят, к примеру 10.2.2.200 и 10.2.2.202 -это контроллеры домена, уж они точно отвечают из самой сети 10.2.2.0/24 да и доступны из сети 192.168.0.0/24(настроены доверительные отношения между доменами)
                                            Проблем у хоста нет, файервол отключен, на хосте установлен windows server 2008R2.

                                          ping&tracert.jpg
                                          ping&tracert.jpg_thumb

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dima_k
                                            last edited by

                                            Интересно  :)

                                            А что на pfSense01: Farewall вкладка OpenVPN: все везде разрешено или есть запреты?

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.