Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Вопросы новичка по pfsense

    Scheduled Pinned Locked Moved Russian
    398 Posts 62 Posters 428.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • V
      vovan_d
      last edited by

      Большое спасибо, суперадминистраторы.

      Если вы думаете что я не пользовался Гуглом.

      Я почти все настраивал по мануалам и советам "суперадминистраторов", где не находил ответа - методами проб.
      Хотя хвалите что любой чайник установить PfSesne.

      Сайты не все открываются, кэш тормозить, в сеть из интернета зайти не могу, сертификаты нужно на всех ПК устанавливать,
      МульВАН при обрыве одного оператора полчаса переходить на другую линию, балансировка напрочь замедляет всю сеть,
      принтеры в сети под роутером долго принимает на печать, VPN не смог поднять.

      Потому и прошу, чтобы кто-нибудь на своем примере, описал настройку PfSense.

      1 Reply Last reply Reply Quote 0
      • P
        pigbrother
        last edited by

        @vovan_d:

        Большое спасибо, суперадминистраторы.

        Если вы думаете что я не пользовался Гуглом.

        Я почти все настраивал по мануалам и советам "суперадминистраторов", где не находил ответа - методами проб.
        Хотя хвалите что любой чайник установить PfSesne.

        Сайты не все открываются, кэш тормозить, в сеть из интернета зайти не могу, сертификаты нужно на всех ПК устанавливать,
        МульВАН при обрыве одного оператора полчаса переходить на другую линию, балансировка напрочь замедляет всю сеть,
        принтеры в сети под роутером долго принимает на печать, VPN не смог поднять.

        Потому и прошу, чтобы кто-нибудь на своем примере, описал настройку PfSense.

        Не считал и вряд-ли смогу считать себя суперадминистратором. Тема Сквид меня, например, вообще не касалась.
        По заданным тут вопросам.
        1.Мультван и сквид плохо совместимы на последних версиях pfSense.
        2. Хотите фильтровать HTTPS -  сертификаты нужно на всех ПК устанавливать, либо альтернативное решение:
        https://forum.pfsense.org/index.php?topic=76816.msg625369;topicseen#msg625369
        3. Печать в одной подсети? Тогда она она никак не должна быть связана со шлюзом\pfSense
        4. VPN. Рекомендую Open VPN. Поднимается либо встроенным в pfSense визардом, любо вручную. Пакет OpenVPN Client Export позволит выгружать готовые конфиги\инсталляторы для клиентов.

        1 Reply Last reply Reply Quote 0
        • V
          vovan_d
          last edited by

          Спасибо.
          Что-то  немного для себя понял направление по VPN. Буду пробовать.

          1 Reply Last reply Reply Quote 0
          • K
            kobzar
            last edited by

            В догонку про мультиван и сквид - уже пиалось много!
            Учитывая ваши запросы скорее всего вы подымаете прозрачный прокси - что кстати опять же будет косячиной!
            Замените прозрачный прокси WPAD и все будет ровно!
            Далее ПРИНТЕРЫ - вышеописанные симптому говорят о том что у вас наглухо неправильно настроены правила фаервола для локальной сети! Попробуйте отключить все ваши правила и добавить только одно
            Разрешить всем и все! Тормоза уйдут.

            WatchGuard x750e + 2GB + SATA-IDE 320GB

            1 Reply Last reply Reply Quote 0
            • P
              PbIXTOP
              last edited by

              @kobzar:

              В догонку про мультиван и сквид - уже пиалось много!
              Учитывая ваши запросы скорее всего вы подымаете прозрачный прокси - что кстати опять же будет косячиной!
              Замените прозрачный прокси WPAD и все будет ровно!
              Далее ПРИНТЕРЫ - вышеописанные симптому говорят о том что у вас наглухо неправильно настроены правила фаервола для локальной сети! Попробуйте отключить все ваши правила и добавить только одно
              Разрешить всем и все! Тормоза уйдут.

              По поводу принтеров - настройка файрвола ничем не поможет, внутри одной сети копьютеры общаються напрямую без участия маршрутизатора.
              У принтеров, особенно сетевых, есть множество способов-протоколов для подключения. Я обычно стараюсь использовать RAW протокол (9100 порт).
              WSD, IPv6 и прочую ересь стараюсь отключать, чтоб не светилась где попало. Ну и естественно статическая привязка IP для таких принтеров.

              1 Reply Last reply Reply Quote 0
              • C
                cheff
                last edited by

                Подскажите почему сканер портов говорит что порт закрыт, ну например 1562, или 10000. А порт 8080 доступен.

                NATFW.jpg
                NATFW.jpg_thumb
                rules.jpg
                rules.jpg_thumb

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother
                  last edited by

                  1. на компьютере куда проброшены 1562 или 10000 запущено что либо, слушающее на этих портах?
                  2. если это UDP-порты, обычным сканером портов их не проверишь.

                  1 Reply Last reply Reply Quote 0
                  • C
                    cheff
                    last edited by

                    не пойму логику как открывать доступ к порту, в ipfw все понятно, здесь как то не однозначно.

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother
                      last edited by

                      @cheff:

                      не пойму логику как открывать доступ к порту, в ipfw все понятно, здесь как то не однозначно.

                      Куда уж проще.
                      Просто создать правило в закладке  Firewall NAT Port Forward
                      В пункте Filter rule association оставить Add Associated filter rule, тогда правило на WAN создастся автоматически.

                      1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother
                        last edited by

                        @oleg1969:

                        Лучший сканер портов ,есть и для Винды с GUI

                        https://nmap.org/download.html

                        Товарищу нужно сканировать снаружи, ставить nmap внутри сети для этого смысла особенного нет.
                        nmap есть и как готовый пакет для pfSense.

                        Готовый к использованию nmap для произвольного IP
                        https://hidemy.name/ru/ports/

                        1 Reply Last reply Reply Quote 0
                        • C
                          cheff
                          last edited by

                          проброс портов идет видно в логах pfsensa, но вот сканеры говорят порты закрыты.

                          1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother
                            last edited by

                            @cheff:

                            проброс портов идет видно в логах pfsensa, но вот сканеры говорят порты закрыты.

                            Еще раз. Проверяемые порты UDP или TCP? UDP сканеры не видят.

                            1 Reply Last reply Reply Quote 0
                            • C
                              cheff
                              last edited by

                              UDP

                              1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother
                                last edited by

                                @cheff:

                                UDP

                                Можете попробовать этот тестер:
                                https://check-host.net/check-udp
                                вводить для тестирования в виде 1.1.1.1:10000

                                Для UDP результат ожидаемо получается больше похожий на гадание, и вот почему (из мануала nmap):

                                UDP scan works by sending a UDP packet to every targeted port. For some common ports such as 53 and 161, a protocol-specific payload is sent, but for most ports the packet is empty. The –data-length option can be used to send a fixed-length random payload to every port or (if you specify a value of 0) to disable payloads. If an ICMP port unreachable error (type 3, code 3) is returned, the port is closed. Other ICMP unreachable errors (type 3, codes 1, 2, 9, 10, or 13) mark the port as filtered. Occasionally, a service will respond with a UDP packet, proving that it is open. If no response is received after retransmissions, the port is classified as open|filtered. This means that the port could be open, or perhaps packet filters are blocking the communication. Version detection (-sV) can be used to help differentiate the truly open ports from the filtered ones.

                                1 Reply Last reply Reply Quote 0
                                • C
                                  cheff
                                  last edited by

                                  по моим скриншотам какие порты должны быть открыты по вашему мнению ?

                                  1 Reply Last reply Reply Quote 0
                                  • P
                                    pigbrother
                                    last edited by

                                    @cheff:

                                    по моим скриншотам какие порты должны быть открыты по вашему мнению ?

                                    Какие заданы на вкладке port forward, те и открыты. Чтобы порт отвечал, на каждом IP, куда открывается порт, должно  быть запущено и ждать подключения соответствующее приложение.

                                    1 Reply Last reply Reply Quote 0
                                    • C
                                      cheff
                                      last edited by

                                      я думал , что порт делается доступным, создавая правило в FireWall/Rules.

                                      1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother
                                        last edited by

                                        @cheff:

                                        я думал , что порт делается доступным, создавая правило в FireWall/Rules.

                                        Для WAN - да.
                                        Для port forward нужны 2 вещи - собственно правило  port forward, которое включит механизм DSTNAT (гуглите) и правило на WAN, котрое pfSense создает по умолчанию автоматически.

                                        1 Reply Last reply Reply Quote 0
                                        • C
                                          cheff
                                          last edited by

                                          Все вроде разобрался, обидно что никак не научился пользоваться Nmap, чтобы четко сканировать доступность UDP портов.
                                          насчет портов PFSENSE полностью настроен, можно браться за VPN.

                                          1 Reply Last reply Reply Quote 0
                                          • P
                                            pigbrother
                                            last edited by

                                            @cheff:

                                            Все вроде разобрался, обидно что никак не научился пользоваться Nmap, чтобы четко сканировать доступность UDP портов.
                                            насчет портов PFSENSE полностью настроен, можно браться за VPN.

                                            Достоверно доступность UDP портов просканировать невозможно. Если грубо - сканирование TCP использует стандартный функционал TCP (грубо - вопрос-ответ), от приложения не зависящий. Для UDP вопрос-ответ специфичен для каждого конкретного приложения.
                                            Я уже приводил цитату их мануала nmap.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.