Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Странная фильтрация через IPSec

    Scheduled Pinned Locked Moved Russian
    12 Posts 2 Posters 1.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter
      last edited by

      Привет.
      Что в кач-ве шлюза на машине где крутится web-сервис ?
      И точно в логах fw на обоих концах ничего нет?

      1 Reply Last reply Reply Quote 0
      • A
        Alex-pmx
        last edited by

        Проверил на одном из девайсов - это МФУ-шка от НР. Стоит во втором офисе, IP пока что задан "ручками" (в дальнейшем раздам через резервации в DHCP), шлюзом по умолчанию - pfSense того офиса. Зайти на МФУ через браузер можно только из второго офиса. При вводе адреса в браузере на любой машине первого офиса:

        ОШИБКА
        Запрошенный URL не может быть доставлен.

        Во время доставки URL: http://172.18.2.2/

        Произошла следующая ошибка:

        Не удалось установить соединение.

        Был получен ответ:

        (60) Operation timed out

        Удалённый сервер либо сеть не отвечают. Пожалуйста, повторите запрос.

        Generated Tue, 29 Sep 2015 17:36:32 GMT by localhost (squid/2.7.STABLE9)

        1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by

          А чего ж Вы про сквид молчите-то? Добавьте всю удаленную подсеть в исключения на сквиде в dest, чтобы напрямую ходили.

          Что шлюзом в настройках МФУ? Проверьте внимательно.

          Покажите скрины правил fw на Ipsec\LAN обоих пф.

          1 Reply Last reply Reply Quote 0
          • A
            Alex-pmx
            last edited by

            Сорри!
            Про сквид не подумал… Недавно поставили. Хорошо, что я эту надпись заметил и полностью привел сообщение о тайм-ауте из браузера! :)
            Поставил галку "Bypass proxy for Private Address Space (RFC 1918) destination" в Services - Proxy Server и все заработало как надо!
            Спасибо!!!

            1 Reply Last reply Reply Quote 0
            • A
              Alex-pmx
              last edited by

              Не все….
              Остался непобежденным Asterisk. Точнее - регистрация телефона. Не смотря на наличие галки из предыдущего поста и явного указания сетей 192.168.0.0/24 (Офис1) и 172.18.0.0/16 (Офис2) в качестве Bypass proxy for these source IPs и Bypass proxy for these destination IPs, я не могу зарегистрировать аппарат из сети в Офисе1 на Asterisk-е, находящемся в сети Офиса2.
              Прилагаю скрин правил Fierwall для IPSec на одном из шлюзов. На втором - точно такие же правила.

              Я заметил, что после установки LighSquid на обоих шлюзах c установленной галкой Transparent proxy, есть некоторые проблемы. Поэтому предполагаю, что вопрос сводится к разрешению и прохождению всего трафика между сетями офисов без участия прокси. Что еще нужно для этого сделать?
              Спасибо.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Разве сквид имеет отношения к sip ? Удалите все правила в ipsec и создайте одно, разрешающее всё и всем (все "звездочки")

                Покажите скрины правил fw на LAN обоих pf.
                Смотрите настройки машины с Астериск на предмет fw на нем или запрета\разрешения определенных сетей.
                Для работы с Астериск рекомендую FreePBX. Существуеи и готовое коробочное решение - https://www.schmoozecom.com/distro-download.php

                1 Reply Last reply Reply Quote 0
                • A
                  Alex-pmx
                  last edited by

                  Конечно, не имеет :) (Это я про SIP и proxi). Просто какая-то ж…, пардон, проблема со связью наблюдается.
                  Сделал два правила (по одному на каждом из pf) для IPSec, для разрешения всего и вся как написано постом ранее.
                  Скрины правил для LAN прилагаю.
                  Asterisk крутится на виртуалке, живущей на Hyper-V. Сейчас работает нормально.
                  Проблемы крайне странные - IPSec есть, сетевые папки доступны, при этом не проходят пинги и не работает репликация между контроллерами в разных сайтах.


                  И еще вопрос - почему при наличии разрешающих правил для IPSec в логах fw видно это:

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    Скрин правил fw на IPSec.

                    1 Reply Last reply Reply Quote 0
                    • A
                      Alex-pmx
                      last edited by


                      На втором - тоже самое

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        Супер. Молодец. Разрешил в IPSec только TCP и не понимает, почему же это ping (ICMP) не работает.
                        И SIP , к-ый по UDP должен работать.

                        P.s. http://linkmeup.ru/tag/сети%20для%20самых%20маленьких/ - прямо с нулевой части и начинайте. Сам пользую.

                        1 Reply Last reply Reply Quote 0
                        • A
                          Alex-pmx
                          last edited by

                          Да….
                          Это мой косяк. И невнимательность. Поправил на any - все ок.
                          И спасибо за линк.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.