• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Закрыть интрнет только на втором WAN\OPT1

Scheduled Pinned Locked Moved Russian
35 Posts 4 Posters 2.2k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • M
    merdzd
    last edited by Apr 10, 2018, 6:53 AM

    Доброго времени.
    Есть 2 wan. WAN и OPT1. = Member down - всё идёт через WAN пока не упадёт.
    Пытаюсь закрыть интеренет (пока полностью) для определённых хостов по OPT1.
    по мануалу http://ru.doc.pfsense.org/index.php/%D0%98%D0%BD%D1%82%D0%B5%D1%80%D0%BD%D0%B5%D1%82_%D0%BE%D1%82_%D0%B4%D0%B2%D1%83%D1%85_%D0%BF%D1%80%D0%BE%D0%B2%D0%B0%D0%B9%D0%B4%D0%B5%D1%80%D0%BE%D0%B2_(pfSense_2.x)

    Выбираю в - Advanced Options @gateway любой шлюз, инет не работает.

    Задача закрыть для хоста\сети инет при активации ОРТ1.

    1 Reply Last reply Reply Quote 0
    • U
      Uranus
      last edited by Apr 10, 2018, 9:25 AM

      Не понял проблемы, в Firewall-rules-Lan просто создаёте правила в которых указываете что на те ресурсы которые вы хотите закрыть ходили только через WAN, собственно как вы и написали делается это в Advanced Options правил, выставляете шлюз WAN.
      Так же вам скорее всего придётся как то делать чтобы пакеты не доходили до общего открывающего правила в Lan, вариантов два или переносить правила в Float и ставить в правиле параметр Quick, или писать ещё запрещающее правило после разрешающего в  Lan.

      p.s.
      Сумбурно как то написал :)

      1 Reply Last reply Reply Quote 1
      • M
        merdzd
        last edited by Apr 10, 2018, 12:48 PM

        В том то и дело.
        какой бы WAN\OPT1 я не выставил в доп. настройках, интернета нет.

        1 Reply Last reply Reply Quote 0
        • U
          Uranus
          last edited by Apr 10, 2018, 3:55 PM

          Давайте для начала выясним у вас мультиван или нет.
          Кроме скажите если оставляете default gateway в Advanced Option правил инет у вас есть?
          Так же хотелось узнать стоит ли у вас в  System - Advanced - Miscellaneous галочка на Enable default gateway switching ?

          1 Reply Last reply Reply Quote 0
          • W
            werter
            last edited by Apr 10, 2018, 4:03 PM

            Добрый.
            @ merdzd
            Скрины правил fw покажите.

            1 Reply Last reply Reply Quote 0
            • M
              merdzd
              last edited by Apr 11, 2018, 5:20 PM

              @Uranus:

              мультиван - ДА
              любой - gateway в Advanced Option правил отключает инет?
              В  System - Advanced - Miscellaneous галочки,  Нет.  Группами переключается?

              1 Reply Last reply Reply Quote 0
              • M
                merdzd
                last edited by Apr 11, 2018, 5:26 PM

                @werter:

                Добрый.
                @ merdzd
                Скрины правил fw покажите.

                WAN.png
                WAN.png_thumb
                OPT1.png
                OPT1.png_thumb
                lan.png
                lan.png_thumb

                1 Reply Last reply Reply Quote 0
                • W
                  werter
                  last edited by Apr 12, 2018, 2:16 PM

                  Добрый.
                  На всех фото в правилах есть ошибки.

                  Касаемо LAN. Верхнее пускает всё TCP (на кой ляд?) через main, остальное идет согласно правилу ниже через default gw.
                  Разберитесь с этим.

                  1 Reply Last reply Reply Quote 0
                  • M
                    merdzd
                    last edited by Apr 16, 2018, 12:14 PM

                    Убрал но создание правила как описано выше, Всё равно выключает интернет на обоих wan.

                    lan2.png
                    lan2.png_thumb

                    1 Reply Last reply Reply Quote 0
                    • W
                      werter
                      last edited by Apr 16, 2018, 1:04 PM Apr 16, 2018, 12:57 PM

                      Добрый.
                      WAN - шлюз по умолчанию и до его падения все и для всех будет идти через него.
                      И то, что создано вами на скрине выше работать будет только, если WAN упадет.

                      Всё равно выключает интернет на обоих wan.

                      Покажите скрин настроек System- General Setup

                      1 Reply Last reply Reply Quote 0
                      • M
                        merdzd
                        last edited by Apr 17, 2018, 7:45 AM Apr 17, 2018, 7:42 AM

                        Ну по факту правило работает, сразу только блокирует 10.0.0.30 при любом wan.
                        Отключал Wan c этим правилом, блокировка так и осталась, как и должно быть.
                        или я не понял? что то?
                        Нам надо чтоб оно блокировало при падении wan.

                        GS1.png
                        GS1.png_thumb

                        1 Reply Last reply Reply Quote 0
                        • W
                          werter
                          last edited by Apr 17, 2018, 8:18 AM

                          Добрый.
                          Так у вас на OPT1 - серый адрес. Чего ж молчали ? Роутер железный есть на OPT1?
                          Откл. блокирование серых сетей на OPT1.

                          1 Reply Last reply Reply Quote 0
                          • M
                            merdzd
                            last edited by Apr 17, 2018, 9:48 AM

                            Посмотрите пож скрин с поста №6. ОРТ1
                            Там нет блокировки вообще.
                            Или вы про роутер перед pfsense?

                            Интернет на OPT1 работает.

                            Не пойму как правило LAN  для второго шлюза.  (в приложенном)
                            Блокирует интернет на WAN.

                            LAN-10.30.png
                            LAN-10.30.png_thumb

                            1 Reply Last reply Reply Quote 0
                            • W
                              werter
                              last edited by Apr 17, 2018, 11:09 AM Apr 17, 2018, 11:03 AM

                              Ну по факту правило работает, сразу только блокирует 10.0.0.30 при любом wan.

                              Это не так. Правило блокирует доступ в Сеть для указанного ip только через явно указанный шлюз OPT1.
                              И при рабочем в данный момент WAN-е указанный ip будет иметь доступ в Сеть через шлюз WAN.

                              Или вы про роутер перед pfsense?

                              У вас на ОПТ1 - адсл? Если адсл и поднимается pppoe - перевести модем в режим бриджа\моста и пусть пф поднимает pppoe- сессию. Если же там железка провайдера - тады ничего не пожелаешь и на ОПТ1 действительно будет серый ip.
                              Если же ни то ни другое - на кой ляд он (железный роутер) там нужен?

                              Что такое алиас LOCSERV и почему правило висит на внешнем интерфейсе ОПТ1 ? Если это локальные серверы в ЛАН - правило неверное.

                              Повторюсь еще раз. На всех фото в правилах есть ошибки. Нарисуйте схему сети и переосмыслите правила fw еще раз. За вас это никто лучше не сделает.

                              Ps. У проблемного ip шлюзом и ДНС-ом что в сетевых настройках? Должен быть локал. ip пф. Установлен ли сквид + гвард ? Какие-то доп. пакеты вообще присутствуют ?

                              1 Reply Last reply Reply Quote 0
                              • M
                                merdzd
                                last edited by Apr 17, 2018, 11:52 AM

                                И при рабочем в данный момент WAN-е указанный ip будет иметь доступ в Сеть через шлюз WAN.

                                Именно это не происходит, с первого поста. Доступа нет.
                                Если я включу правило для 10.0.0.30 по ОРТ1  то при рабочем и не рабочем wan интернета нет.

                                для OPT на конце 4G антена.

                                1 Reply Last reply Reply Quote 0
                                • W
                                  werter
                                  last edited by Apr 17, 2018, 3:31 PM

                                  для OPT на конце 4G антена.

                                  Может 4G USB-модем ?

                                  1 Reply Last reply Reply Quote 0
                                  • M
                                    merdzd
                                    last edited by Apr 18, 2018, 7:40 AM

                                    Ethernet modem.
                                    Но это не важно мне кажется?

                                    Сейчас добавил в правило для 10.0.0.30 сайты на исключения которые должны открываться и всё работает с этими сайтами.

                                    Но опция Gateway в  Advanced  не как не влияет на правило, любой шлюз указанный\не указанный там блокирует доступ.

                                    1 Reply Last reply Reply Quote 0
                                    • M
                                      merdzd
                                      last edited by Apr 18, 2018, 8:24 AM

                                      @werter:

                                      для OPT на конце 4G антена.

                                      Может 4G USB-модем ?

                                      Mikrotik SXT LTE

                                      1 Reply Last reply Reply Quote 0
                                      • M
                                        merdzd
                                        last edited by Apr 28, 2018, 7:05 AM

                                        Добавив в Aliases тип networks имя хоста а не ip вроде всё заработало как надо.
                                        С чем связанно?

                                        Тестирую дальше.

                                        1 Reply Last reply Reply Quote 0
                                        • W
                                          werter
                                          last edited by Apr 28, 2018, 7:21 AM

                                          Добрый.
                                          IP динамический, видимо.

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            [[user:consent.lead]]
                                            [[user:consent.not_received]]