Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проблема с работой облачного сервиса novicam.

    Scheduled Pinned Locked Moved Russian
    15 Posts 4 Posters 2.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P Offline
      PbIXTOP
      last edited by

      Если нужны только камеры, достаточно доверяете провайдерам и есть постоянные IP со всех сторон — можно воспользоваться менее затратными IPIP тунелями.
      Для анализа работы протоколов и передачи пакетов всегда используются сетевые дампы. Под Windows это обычно WireShark, под *nix системами tcpdump.

      1 Reply Last reply Reply Quote 0
      • P Offline
        pigbrother
        last edited by

        @PbIXTOP:

        Если нужны только камеры, достаточно доверяете провайдерам и есть постоянные IP со всех сторон — можно воспользоваться менее затратными IPIP тунелями.
        Для анализа работы протоколов и передачи пакетов всегда используются сетевые дампы. Под Windows это обычно WireShark, под *nix системами tcpdump.

        IPIP штука хорошая, но IMHO, требует белой статики на обоих концах и pfSense, вроде как не поддерживается?

        1 Reply Last reply Reply Quote 0
        • P Offline
          PbIXTOP
          last edited by

          @pigbrother:

          @PbIXTOP:

          Если нужны только камеры, достаточно доверяете провайдерам и есть постоянные IP со всех сторон — можно воспользоваться менее затратными IPIP тунелями.
          Для анализа работы протоколов и передачи пакетов всегда используются сетевые дампы. Под Windows это обычно WireShark, под *nix системами tcpdump.

          IPIP штука хорошая, но IMHO, требует белой статики на обоих концах и pfSense, вроде как не поддерживается?

          Почему это не поддерживается — GIF интерфейсы это и есть IPIP тунели

          1 Reply Last reply Reply Quote 0
          • P Offline
            pigbrother
            last edited by

            И оно совместимо, например, например, с IPIP в реализации Микротик?
            Там это реализуется  без задания промежуточной туннельной сети:
            https://forummikrotik.ru/viewtopic.php?t=5693

            1 Reply Last reply Reply Quote 0
            • P Offline
              PbIXTOP
              last edited by

              @pigbrother:

              И оно совместимо, например, например, с IPIP в реализации Микротик?
              Там это реализуется  без задания промежуточной туннельной сети:
              https://forummikrotik.ru/viewtopic.php?t=5693

              Странно конечно, но  в официальных доках https://wiki.mikrotik.com/wiki/Manual:Interface/IPIP на IPIP интерфейсы вешается сеть.
              Знакомый запускал Mikrotik-pfSense - вроде все работает нормально.

              1 Reply Last reply Reply Quote 0
              • werterW Offline
                werter
                last edited by

                Добрый.
                @efgen42:

                Сперва облачные ресурсы вообще не работали пока я не добавил разрешающее правило для айпишников отдела видеонаблюдения (попытался отловить порты которыми пользуется облачный сервис, но после 6-го порта плюнул и разрешил ipv4 видеонаблюдаторам * * * *)

                Не нужно разрешать всё. Создайте на ЛАН разреш правило, где в сурс будет алиас из айпишников отдела видеонаблюдения ,в дест - ip-адрес\сеть\алиас из адресов облачного сервиса.

                1 Reply Last reply Reply Quote 0
                • E Offline
                  efgen42
                  last edited by

                  В source так и прописано, в дест - *.
                  Я замучался отлавливать порты и хосты куда ломится эта софтина, их очень много.
                  Переводить все точки на впн физически не получится  - их, работающих через облачные сервисы больше 80 штук.

                  Решения проблемы я так и не нашёл. А отдел видеонаблюдения уже начали жаловаться руководству. Основной аргумент - до установки шлюза на pfsense ВСЁ РАБОТАЛО!
                  Я уже поменял сетевуху интерфейса WAN стояла realtek - сейчас Intel.
                  По всей видимости дело в настройках pfSense.
                  Есть у кого-нибудь мысли куда дальше копать?

                  1 Reply Last reply Reply Quote 0
                  • E Offline
                    efgen42
                    last edited by

                    Разобрался :).
                    По умолчанию, pfSense переписывает исходный порт во всех исходящих пакетах. При таком раскладе клиент обращающийся к облачному сервису от новикам пухнет и дохнет.
                    Положение исправилось выставлением статического порта для Outbound NAT.
                    Firewall -> NAT-> вкладка Outbound ->Manual Outbound NAT rule generation (Advanced Outbound NAT (AON)) и Save. Дальше редактируем автоматически созданное правило для LAN,  а именно отмечаем флаг Static Port и жмём  Save. После этого я поставил режим исходящего NAT  - Hybrid Outbound NAT rule generation.
                    День проработали - полёт нормальный

                    1 Reply Last reply Reply Quote 0
                    • werterW Offline
                      werter
                      last edited by

                      Доброе.

                      По умолчанию, pfSense переписывает исходный порт во всех исходящих пакетах

                      Это нормальное поведение любого роутера (а не только пф) . Исходящий порт генерируется случ. образом и это никак не должно влиять на работу с удален. сервисом.

                      Проблема с ПО на стороне клиента.

                      1 Reply Last reply Reply Quote 0
                      • E Offline
                        efgen42
                        last edited by

                        Я конечно не буду спорить что софтина на стороне клиента пробмлемная, но проблема не разовая. Не зря в pfSense имеется данная настройка и целый раздел в мануале под названием "Статический порт"

                        1 Reply Last reply Reply Quote 0
                        • P Offline
                          pigbrother
                          last edited by

                          @efgen42:

                          Я конечно не буду спорить что софтина на стороне клиента пробмлемная, но проблема не разовая. Не зря в pfSense имеется данная настройка и целый раздел в мануале под названием "Статический порт"

                          Вообще-то любой роутер с NAT, действительно ведет себя, как пишет ув. werter.
                          Static port в англ. ветках советуют включать для игровых приставок типа xbox.
                          Положение исправилось выставлением статического порта для Outbound NAT
                          Идеологически правильнее было бы создать в Outbound NAT отдельное правило для dest IP сервиса камер со static port , поставить его выше отредактированного вами, а в основном static port убрать.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.