• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

IPSEC Site-to-Site

Scheduled Pinned Locked Moved Russian
28 Posts 5 Posters 5.5k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • W
    werter
    last edited by Jan 9, 2016, 5:27 PM Jan 9, 2016, 5:24 PM

    На IPSec разрешите всё всем по всем портам и протоколам (временно).

    Давайте еще раз.
    Т.е. пинг проходит ? Что говорит tracert ? У всех вирт. машин в ЦОДе шлюзом установлен адрес pf ?

    Во floating rules на pf ничего не добавляли ? Проверьте этот момент.

    1 Reply Last reply Reply Quote 0
    • T
      tselischev
      last edited by Jan 9, 2016, 6:33 PM

      В IPSEC разрешил все по всем портам.

      Пинги проходят из офиса в офис без проблем.

      tracert из ЦОД в офис1

      tracert из офис1 в ЦОД

      На виртуальных машинах шлюзом указан ip pfsense (192.168.2.110)

      На floating rules я ничего не создавал

      1 Reply Last reply Reply Quote 0
      • W
        werter
        last edited by Jan 9, 2016, 8:07 PM

        В настройках правила fw на IPSec попробуйте сделать так :

        ![2016-01-09 23_04_35-pfSense_ Firewall_ Rules_ Edit.jpg](/public/imported_attachments/1/2016-01-09 23_04_35-pfSense_ Firewall_ Rules_ Edit.jpg)
        ![2016-01-09 23_04_35-pfSense_ Firewall_ Rules_ Edit.jpg_thumb](/public/imported_attachments/1/2016-01-09 23_04_35-pfSense_ Firewall_ Rules_ Edit.jpg_thumb)

        1 Reply Last reply Reply Quote 0
        • T
          tselischev
          last edited by Jan 9, 2016, 8:58 PM

          ничего не изменилось :(

          1 Reply Last reply Reply Quote 0
          • A
            aleksvolgin
            last edited by Jan 9, 2016, 9:42 PM

            а как на таз ставили сенс, если не секрет?

            1 Reply Last reply Reply Quote 0
            • T
              tselischev
              last edited by Jan 9, 2016, 10:14 PM

              Доступ на хост у меня был. Поднял виртуалку, создал подсети и через ipmi настроил pfsence а далее сам хост подключил к локальной сетке.

              1 Reply Last reply Reply Quote 0
              • W
                werter
                last edited by Jan 10, 2016, 11:00 AM

                @tselischev:

                Доступ на хост у меня был. Поднял виртуалку, создал подсети и через ipmi настроил pfsence а далее сам хост подключил к локальной сетке.

                А VLAN-ов у Вас там нет ?

                1 Reply Last reply Reply Quote 0
                • T
                  tselischev
                  last edited by Jan 10, 2016, 11:09 AM

                  VLANов нет.

                  1 Reply Last reply Reply Quote 0
                  • T
                    tselischev
                    last edited by Jan 10, 2016, 4:47 PM Jan 10, 2016, 4:36 PM

                    Перепроверил информацию насчет VLAN.
                    Оказалось, что в офисе1 сетка 192.168.1.0/24 тегируется vid 10.
                    Если я правильно понимаю, то на pfsnce интерфейс lan я должен тегировать сеть 192.168.2.0.24 vlan 10 ?
                    Данное тегирование работает на управляемом свитче, но на  DFL-860E никакой инвормации о vlan нет.

                    1 Reply Last reply Reply Quote 0
                    • T
                      tselischev
                      last edited by Jan 11, 2016, 10:32 AM

                      Везде отказался от VLANов.
                      Сейчас стала можно передавать файлы между сетями, но в fw IPSEC до сих пор какие-то дропы есть.
                      Блокируются только TCP:A, TCP, и TCP:RA

                      1 Reply Last reply Reply Quote 0
                      • N
                        NegoroX
                        last edited by Jan 11, 2016, 11:36 AM

                        тут небольшое описание
                        https://doc.pfsense.org/index.php/Why_do_my_logs_show_%22blocked%22_for_traffic_from_a_legitimate_connection

                        1 Reply Last reply Reply Quote 0
                        • W
                          werter
                          last edited by Jan 12, 2016, 7:43 AM

                          2 tselischev

                          Я же давал скрины с настройками, в к-ых указано - разрешать TCP пакеты с любыми флагами. Это оно и есть.
                          Только Reset states после сделать необходимо.
                          МультиВАНа у Вас же нет?

                          1 Reply Last reply Reply Quote 0
                          • T
                            tselischev
                            last edited by Jan 12, 2016, 1:04 PM

                            2werter
                            Я изменил в fw в правиле IPSEC данные изменения еще в прошлый раз. Сделал state reset, но все-равно пакеты дропятся.
                            от всех ванов ушел полностью.
                            Не могу победить данную ситуацию.

                            1 Reply Last reply Reply Quote 0
                            • W
                              werter
                              last edited by Jan 12, 2016, 2:54 PM

                              @tselischev:

                              2werter
                              Я изменил в fw в правиле IPSEC данные изменения еще в прошлый раз. Сделал state reset, но все-равно пакеты дропятся.
                              от всех ванов ушел полностью.
                              Не могу победить данную ситуацию.

                              В правиле (-ах) fw на LAN , касающихся доступа в удален. сеть также.

                              1 Reply Last reply Reply Quote 0
                              • T
                                tselischev
                                last edited by Jan 12, 2016, 9:46 PM

                                Поправил, не помогло. Ребутнул  даже.
                                Блокируются только TCP:A, TCP, и TCP:RA

                                Заметил, что между офисами подключаюсь к FTP, но содержимое не отображается.

                                1 Reply Last reply Reply Quote 0
                                • W
                                  werter
                                  last edited by Jan 13, 2016, 7:41 AM

                                  @tselischev:

                                  Поправил, не помогло. Ребутнул  даже.
                                  Блокируются только TCP:A, TCP, и TCP:RA

                                  Заметил, что между офисами подключаюсь к FTP, но содержимое не отображается.

                                  Покажите скрины всего, что поправили. На LAN,  IPSec etc.

                                  1 Reply Last reply Reply Quote 0
                                  • T
                                    tselischev
                                    last edited by Jan 13, 2016, 12:02 PM

                                    LAN

                                    что изменил в LAN

                                    IPSEC

                                    в IPSEC сделал так же как и на картинке 2 ("что изменил в LAN")

                                    1 Reply Last reply Reply Quote 0
                                    • T
                                      tselischev
                                      last edited by Jan 13, 2016, 1:45 PM

                                      В таблице маршрутизации(Diagnostics->Routes) я не могу найти маршрут до офиса1 из Цода

                                      1 Reply Last reply Reply Quote 0
                                      • W
                                        werter
                                        last edited by Jan 13, 2016, 2:58 PM

                                        @tselischev:

                                        В таблице маршрутизации(Diagnostics->Routes) я не могу найти маршрут до офиса1 из Цода

                                        Скрины обеих фаз IPSEC покажите.

                                        1 Reply Last reply Reply Quote 0
                                        • T
                                          tselischev
                                          last edited by Jan 13, 2016, 5:35 PM

                                          Phase1

                                          Phase2

                                          1 Reply Last reply Reply Quote 0
                                          26 out of 28
                                          • First post
                                            26/28
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received