Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Странная фильтрация через IPSec

    Scheduled Pinned Locked Moved Russian
    12 Posts 2 Posters 1.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      Alex-pmx
      last edited by

      Проверил на одном из девайсов - это МФУ-шка от НР. Стоит во втором офисе, IP пока что задан "ручками" (в дальнейшем раздам через резервации в DHCP), шлюзом по умолчанию - pfSense того офиса. Зайти на МФУ через браузер можно только из второго офиса. При вводе адреса в браузере на любой машине первого офиса:

      ОШИБКА
      Запрошенный URL не может быть доставлен.

      Во время доставки URL: http://172.18.2.2/

      Произошла следующая ошибка:

      Не удалось установить соединение.

      Был получен ответ:

      (60) Operation timed out

      Удалённый сервер либо сеть не отвечают. Пожалуйста, повторите запрос.

      Generated Tue, 29 Sep 2015 17:36:32 GMT by localhost (squid/2.7.STABLE9)

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        А чего ж Вы про сквид молчите-то? Добавьте всю удаленную подсеть в исключения на сквиде в dest, чтобы напрямую ходили.

        Что шлюзом в настройках МФУ? Проверьте внимательно.

        Покажите скрины правил fw на Ipsec\LAN обоих пф.

        1 Reply Last reply Reply Quote 0
        • A
          Alex-pmx
          last edited by

          Сорри!
          Про сквид не подумал… Недавно поставили. Хорошо, что я эту надпись заметил и полностью привел сообщение о тайм-ауте из браузера! :)
          Поставил галку "Bypass proxy for Private Address Space (RFC 1918) destination" в Services - Proxy Server и все заработало как надо!
          Спасибо!!!

          1 Reply Last reply Reply Quote 0
          • A
            Alex-pmx
            last edited by

            Не все….
            Остался непобежденным Asterisk. Точнее - регистрация телефона. Не смотря на наличие галки из предыдущего поста и явного указания сетей 192.168.0.0/24 (Офис1) и 172.18.0.0/16 (Офис2) в качестве Bypass proxy for these source IPs и Bypass proxy for these destination IPs, я не могу зарегистрировать аппарат из сети в Офисе1 на Asterisk-е, находящемся в сети Офиса2.
            Прилагаю скрин правил Fierwall для IPSec на одном из шлюзов. На втором - точно такие же правила.

            Я заметил, что после установки LighSquid на обоих шлюзах c установленной галкой Transparent proxy, есть некоторые проблемы. Поэтому предполагаю, что вопрос сводится к разрешению и прохождению всего трафика между сетями офисов без участия прокси. Что еще нужно для этого сделать?
            Спасибо.

            1 Reply Last reply Reply Quote 0
            • werterW
              werter
              last edited by

              Разве сквид имеет отношения к sip ? Удалите все правила в ipsec и создайте одно, разрешающее всё и всем (все "звездочки")

              Покажите скрины правил fw на LAN обоих pf.
              Смотрите настройки машины с Астериск на предмет fw на нем или запрета\разрешения определенных сетей.
              Для работы с Астериск рекомендую FreePBX. Существуеи и готовое коробочное решение - https://www.schmoozecom.com/distro-download.php

              1 Reply Last reply Reply Quote 0
              • A
                Alex-pmx
                last edited by

                Конечно, не имеет :) (Это я про SIP и proxi). Просто какая-то ж…, пардон, проблема со связью наблюдается.
                Сделал два правила (по одному на каждом из pf) для IPSec, для разрешения всего и вся как написано постом ранее.
                Скрины правил для LAN прилагаю.
                Asterisk крутится на виртуалке, живущей на Hyper-V. Сейчас работает нормально.
                Проблемы крайне странные - IPSec есть, сетевые папки доступны, при этом не проходят пинги и не работает репликация между контроллерами в разных сайтах.


                И еще вопрос - почему при наличии разрешающих правил для IPSec в логах fw видно это:

                1 Reply Last reply Reply Quote 0
                • werterW
                  werter
                  last edited by

                  Скрин правил fw на IPSec.

                  1 Reply Last reply Reply Quote 0
                  • A
                    Alex-pmx
                    last edited by


                    На втором - тоже самое

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      Супер. Молодец. Разрешил в IPSec только TCP и не понимает, почему же это ping (ICMP) не работает.
                      И SIP , к-ый по UDP должен работать.

                      P.s. http://linkmeup.ru/tag/сети%20для%20самых%20маленьких/ - прямо с нулевой части и начинайте. Сам пользую.

                      1 Reply Last reply Reply Quote 0
                      • A
                        Alex-pmx
                        last edited by

                        Да….
                        Это мой косяк. И невнимательность. Поправил на any - все ок.
                        И спасибо за линк.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.