Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проблема с работой облачного сервиса novicam.

    Scheduled Pinned Locked Moved Russian
    15 Posts 4 Posters 2.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P Offline
      pigbrother
      last edited by

      @PbIXTOP:

      Если нужны только камеры, достаточно доверяете провайдерам и есть постоянные IP со всех сторон — можно воспользоваться менее затратными IPIP тунелями.
      Для анализа работы протоколов и передачи пакетов всегда используются сетевые дампы. Под Windows это обычно WireShark, под *nix системами tcpdump.

      IPIP штука хорошая, но IMHO, требует белой статики на обоих концах и pfSense, вроде как не поддерживается?

      1 Reply Last reply Reply Quote 0
      • P Offline
        PbIXTOP
        last edited by

        @pigbrother:

        @PbIXTOP:

        Если нужны только камеры, достаточно доверяете провайдерам и есть постоянные IP со всех сторон — можно воспользоваться менее затратными IPIP тунелями.
        Для анализа работы протоколов и передачи пакетов всегда используются сетевые дампы. Под Windows это обычно WireShark, под *nix системами tcpdump.

        IPIP штука хорошая, но IMHO, требует белой статики на обоих концах и pfSense, вроде как не поддерживается?

        Почему это не поддерживается — GIF интерфейсы это и есть IPIP тунели

        1 Reply Last reply Reply Quote 0
        • P Offline
          pigbrother
          last edited by

          И оно совместимо, например, например, с IPIP в реализации Микротик?
          Там это реализуется  без задания промежуточной туннельной сети:
          https://forummikrotik.ru/viewtopic.php?t=5693

          1 Reply Last reply Reply Quote 0
          • P Offline
            PbIXTOP
            last edited by

            @pigbrother:

            И оно совместимо, например, например, с IPIP в реализации Микротик?
            Там это реализуется  без задания промежуточной туннельной сети:
            https://forummikrotik.ru/viewtopic.php?t=5693

            Странно конечно, но  в официальных доках https://wiki.mikrotik.com/wiki/Manual:Interface/IPIP на IPIP интерфейсы вешается сеть.
            Знакомый запускал Mikrotik-pfSense - вроде все работает нормально.

            1 Reply Last reply Reply Quote 0
            • werterW Offline
              werter
              last edited by

              Добрый.
              @efgen42:

              Сперва облачные ресурсы вообще не работали пока я не добавил разрешающее правило для айпишников отдела видеонаблюдения (попытался отловить порты которыми пользуется облачный сервис, но после 6-го порта плюнул и разрешил ipv4 видеонаблюдаторам * * * *)

              Не нужно разрешать всё. Создайте на ЛАН разреш правило, где в сурс будет алиас из айпишников отдела видеонаблюдения ,в дест - ip-адрес\сеть\алиас из адресов облачного сервиса.

              1 Reply Last reply Reply Quote 0
              • E Offline
                efgen42
                last edited by

                В source так и прописано, в дест - *.
                Я замучался отлавливать порты и хосты куда ломится эта софтина, их очень много.
                Переводить все точки на впн физически не получится  - их, работающих через облачные сервисы больше 80 штук.

                Решения проблемы я так и не нашёл. А отдел видеонаблюдения уже начали жаловаться руководству. Основной аргумент - до установки шлюза на pfsense ВСЁ РАБОТАЛО!
                Я уже поменял сетевуху интерфейса WAN стояла realtek - сейчас Intel.
                По всей видимости дело в настройках pfSense.
                Есть у кого-нибудь мысли куда дальше копать?

                1 Reply Last reply Reply Quote 0
                • E Offline
                  efgen42
                  last edited by

                  Разобрался :).
                  По умолчанию, pfSense переписывает исходный порт во всех исходящих пакетах. При таком раскладе клиент обращающийся к облачному сервису от новикам пухнет и дохнет.
                  Положение исправилось выставлением статического порта для Outbound NAT.
                  Firewall -> NAT-> вкладка Outbound ->Manual Outbound NAT rule generation (Advanced Outbound NAT (AON)) и Save. Дальше редактируем автоматически созданное правило для LAN,  а именно отмечаем флаг Static Port и жмём  Save. После этого я поставил режим исходящего NAT  - Hybrid Outbound NAT rule generation.
                  День проработали - полёт нормальный

                  1 Reply Last reply Reply Quote 0
                  • werterW Offline
                    werter
                    last edited by

                    Доброе.

                    По умолчанию, pfSense переписывает исходный порт во всех исходящих пакетах

                    Это нормальное поведение любого роутера (а не только пф) . Исходящий порт генерируется случ. образом и это никак не должно влиять на работу с удален. сервисом.

                    Проблема с ПО на стороне клиента.

                    1 Reply Last reply Reply Quote 0
                    • E Offline
                      efgen42
                      last edited by

                      Я конечно не буду спорить что софтина на стороне клиента пробмлемная, но проблема не разовая. Не зря в pfSense имеется данная настройка и целый раздел в мануале под названием "Статический порт"

                      1 Reply Last reply Reply Quote 0
                      • P Offline
                        pigbrother
                        last edited by

                        @efgen42:

                        Я конечно не буду спорить что софтина на стороне клиента пробмлемная, но проблема не разовая. Не зря в pfSense имеется данная настройка и целый раздел в мануале под названием "Статический порт"

                        Вообще-то любой роутер с NAT, действительно ведет себя, как пишет ув. werter.
                        Static port в англ. ветках советуют включать для игровых приставок типа xbox.
                        Положение исправилось выставлением статического порта для Outbound NAT
                        Идеологически правильнее было бы создать в Outbound NAT отдельное правило для dest IP сервиса камер со static port , поставить его выше отредактированного вами, а в основном static port убрать.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.