Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    4 WAN в 1 LAN

    Scheduled Pinned Locked Moved Russian
    58 Posts 5 Posters 12.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      Scodezan @gena77
      last edited by Scodezan

      @gena77 said in 4 WAN в 1 LAN:

      @konstanti said in 4 WAN в 1 LAN:

      конкретизировать задачу

      На входе один итерфейс LAN.
      На выходе четыре интерфейса (3g модемы) и возможно Wan проводной.

      Полагаю цель --- накрутка счётчиков и рассылка спама.
      Оттого и задача иметь динамический и "чистый" адрес для выхода в интернет,
      меняющийся по клику без лишних движений.

      1 Reply Last reply Reply Quote 0
      • G
        gena77 @Konstanti
        last edited by gena77

        @scodezan said in 4 WAN в 1 LAN:

        накрутка счётчиков и рассылка спама.

        Вы серьёзно?

        K S 3 Replies Last reply Reply Quote 0
        • K
          Konstanti @gena77
          last edited by Konstanti

          @gena77
          Добрый вечер
          Итак , мое субъективное мнение
          В модемах и и MPD5 разбираюсь не очень , поэтому скажу так
          1 по вашей ссылке - 3proxy настроены на отдельном компьютере ,который находится во внутренней сети, и указанный проброс портов происходит при подключении снаружи внутрь , а не в обратную сторону .
          Т е грубо схема внешнего подключения клиента такова (на примере Вашей ссылки)
          Внешн клиент -> ROUTER WAN (белый IP) порт 50056 -> проброс на 192.168.1.10 порт 50056 -> Модем 1 -> Интернет -> и обратно по цепочке
          2 Удаленное управление модемами
          В основном опирался вот на эту статью
          http://kak-podnyat-proksi-ipv6.ru/kak-podnyat-mobilnye-proksi/
          Итак , удаленно получить доступ к модемам вряд ли получится
          если надо их перегружать с заданной периодичностью , то надо писать скрипт (
          см. пример из статьи , но с учетом того , что там Linux, а тут Freebsd ) и
          привязывать его к Cron или разбираться , возможно ли это делать с помощью
          mpd5.

          C учетом всего написанного, вопросы
          1 о каком пробросе идет речь ?
          2 все-таки можно ли услышать/увидеть четкую задачу , которая ставится ????
          Чтобы PF сам поменял порт назначения на какой-то из списка и отправлял
          трафик через нужный модем ??? Возможно ли такое стандартными средствами , не знаю

          P 1 Reply Last reply Reply Quote 0
          • P
            pigbrother @Konstanti
            last edited by

            @konstanti said in 4 WAN в 1 LAN:

            Итак , удаленно получить доступ к модемам вряд ли получится

            Еще и потому, что

            @gena77 said in 4 WAN в 1 LAN:

            ppp0: flags=89d1<UP,POINTOPOINT,RUNNING,NOARP,PROMISC,SIMPLEX,MULTICAST> metric 0 mtu 1492
            inet 10.111.216.0 --> 10.66.63.1

            @gena77 said in 4 WAN в 1 LAN:

            ppp1: flags=89d1<UP,POINTOPOINT,RUNNING,NOARP,PROMISC,SIMPLEX,MULTICAST> metric 0 mtu 1492
            inet 10.251.161.221 --> 10.65.62.2

            Т.е. адреса ожидаемо для мобильного интернета "серые".

            @konstanti said in 4 WAN в 1 LAN:

            все-таки можно ли услышать/увидеть четкую задачу , которая ставится ????

            Совершенно с вами согласен.

            1 Reply Last reply Reply Quote 0
            • S
              Scodezan @gena77
              last edited by Scodezan

              @gena77 said in 4 WAN в 1 LAN:

              @scodezan said in 4 WAN в 1 LAN:

              накрутка счётчиков и рассылка спама.

              Вы серьёзно?

              Вполне. Однажды меня просили сделать именно такое именно с такой целью. А поскольку Вы скрываете истинную цель, лично мне больше нечего представить.

              На сколько я вижу у других участников обсуждения тоже крышу рвёт от размытости Вашего ТЗ.

              Начните с описания ЦЕЛИ.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Доброго.

                @Scodezan
                ТС и 100 модемов не хватит. Спамеров быстро блокируют на данный момент (ip в блэк-лист и доказывай потом, что не слон)

                @gena77
                Согласен с предыдущими. Полное ТЗ в студию. Может вам и схема такая и не нужна будет. Придумаем коллективно вам новую )

                P 1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @werter
                  last edited by

                  @werter said in 4 WAN в 1 LAN:

                  Спамеров быстро блокируют на данный момент (ip в блэк-лист и доказывай потом, что не слон)

                  Врядли ТС занимается спамом в чистом виде. Мобильные операторы обычно используют NAT, более продвинутые - Carrier-grade NAT, соответвтенно прямая SMTP-рассылка будет встречать массовые отказы в доставке.

                  S 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @gena77
                    last edited by Konstanti

                    @gena77
                    Всем доброго вечера
                    После целого дня мучений получилось настроить PF так , чтобы менялся порт , не зная ip назначения (как бы проброс изнутри наружу без смены ip назначения)
                    Т е задача ТС на ethernet портах решается стандартными средствами на 95%
                    5% - это компиляция 2 модулей ядра из дистрибутива Freebsd и перенос их на PFSense
                    Как будет выглядеть мое решение в связке с ppp + mpd5 + netgraph ,не знаю ( это надо проверять и настраивать ) . А у меня нет модемов для этого
                    Если интересно , расскажу
                    Кстати , есть еще парочка ноу-хау

                    1. как настроить PF IPSEC site-to-site (если только один адрес белый)
                    2. как можно добавить через PF еще одну сеть для туннеля IPSEC , если нет доступа к удаленной точке для создания дополнительной фазы 2)

                    если кому-то нужно , обращайтесь

                    P 1 Reply Last reply Reply Quote 1
                    • P
                      pigbrother @Konstanti
                      last edited by

                      @konstanti said in 4 WAN в 1 LAN:

                      Кстати , есть еще парочка ноу-хау

                      как настроить PF IPSEC site-to-site (если только один адрес белый)
                      как можно добавить через PF еще одну сеть для туннеля IPSEC , если нет доступа к удаленной точке для создания дополнительной фазы 2)

                      если кому-то нужно , обращайтесь

                      Опубликуйте это прямо на форуме, весьма интересно.

                      Жаль что нет модератора, способного выносить полезное в шапку. Интереснейшие вещи тонут во времени.

                      K 1 Reply Last reply Reply Quote 0
                      • S
                        Scodezan @pigbrother
                        last edited by

                        @werter said in 4 WAN в 1 LAN:

                        ТС и 100 модемов не хватит. Спамеров быстро блокируют на данный момент (ip в блэк-лист и доказывай потом, что не слон)

                        Если говорить про почтовый трафик, блокируют блоками /24, узнаёшь о том что попал под блокировку далеко не сразу. Прямо вагон эмоций.

                        А вообще я имел ввиду форумы, вики и социалки. А так-же фейковые отзывы. Ну и подбор паролей к sip, ssh, rdp.

                        1 Reply Last reply Reply Quote 0
                        • K
                          Konstanti @pigbrother
                          last edited by

                          @pigbrother к сожалению , сейчас нет времени писать много
                          как разгребусь с делами и соберусь с мыслями , обязательно напишу что и как

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @Konstanti
                            last edited by

                            @konstanti said in 4 WAN в 1 LAN:

                            как разгребусь с делами и соберусь с мыслями , обязательно напишу что и как

                            Буду (будем?) ждать.

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @pigbrother
                              last edited by Konstanti

                              @pigbrother
                              Пока нашел/вспомнил следущее
                              1 ссылка - это создание динамических правил для мобильных ipsec клиентов ( те
                              мы не знаем IP , которого получит клиент , но хотим ограничить ему доступ )

                              https://forum.netgate.com/topic/139356/restrict-access-for-certain-vpn-users/

                              2 ссылка - это создание правила binat для фазы 2 ipsec туннеля , который позволяет нам использовать NAT в ipsec туннеле и добавлять сети , которых нет в списках TS (traffic selectors) и нет возможности влиять на удаленную сторону

                              https://forum.netgate.com/topic/140626/snat-from-openvpn-user-to-a-ipsec-tunnel-possible/

                              3 по поводу создания туннеля Site-to-site IPSEC , когда у инициатора нет постоянного ip , у меня осталась только картинка с теми изменениями , которые я вносил в VPN.INC , чтобы при настройке фазы 1 я мог бы вместо ip/доменного имени можно было использовать 'any', тогда в strongswan.conf параметр right = %any. (это на англ , потому что я делал это для пакистанца )

                              0_1551172157104_6b6e959d-dbda-4f59-818f-855f6d39bafa-image.png

                              4 задачу ТС для этой ветки я решал/решил с помощью Netgraph , тут все непросто ( каждый случай индивидуален ) , но в любом случае , Netgraph - это то средство , которое позволяет менять/проверять содержимое IP, TCP/UDP пакета , до того как пакет попадет в лапки "pf". Например , тут есть ветка , где ТС хотел бы блокировать все DNS запросы к домену 'tv'.Вот такую задачу можно решить с помощью Netgraph , анализируя содержимое DNS запроса .

                              P 1 Reply Last reply Reply Quote 1
                              • P
                                pigbrother @Konstanti
                                last edited by

                                @konstanti Благодарю. Хоть IPSEC и использую по "остаточному принципу", ваши советы безусловно могут пригодиться.

                                K 1 Reply Last reply Reply Quote 0
                                • K
                                  Konstanti @pigbrother
                                  last edited by

                                  @pigbrother
                                  Скажу так , всегда интересно решать нестандартные задачи . Тем более такие , которые ,и на первый взгляд , кажутся не решаемыми , а на деле имеют решение .

                                  G 1 Reply Last reply Reply Quote 0
                                  • G
                                    gena77 @Konstanti
                                    last edited by gena77

                                    Всем доброго.
                                    Прошу прощения что долго не отвечал, форс-мажор.
                                    Итак:
                                    Про спам и прочую ерунду, скажу что мимо. Придерживаюсь мнения что от этого страдают все стороны, да и много есть тем намного иффективней.
                                    По поводу для чего, думаю это никак не поможет технической стороне вопроса.

                                    @konstanti said in 4 WAN в 1 LAN:

                                    2 все-таки можно ли услышать/увидеть четкую задачу , которая ставится ????

                                    Т.З.

                                    Есть
                                    1)PF 2.4.4 (LAN, WAN_3G1, WAN_3G2 ) Планируется (WAN_pppoe, WAN_3G3, WAN_3G4)
                                    2)Два модема 3g (Huawei E171 - MTC) прошивка STIK
                                    3)Машина с win7 и браузером Firefox (весит на LAN) (Планируется ещё две - четыре)

                                    Требуется
                                    1)выход в сеть с машины(ин) через разные модемы.
                                    2)смена модема и управление (вкл/выкл, перезапуск) по средствам ip:port(ip не важно, порты разные)
                                    (в дальнейшем, но не обязательно + log/par)
                                    3)Всё управление на стороне PF, на стороне клиента никакого доп. софта
                                    4)Безопасность в плане (Firewall)

                                    При изменении в firefox (настройки прокси) ip:порт user должен выходить в сеть через разные модемы (WAN_3G).
                                    Как альтернативный вариант, управлять модемами можно через web pf (страница интерфейсы).
                                    0_1551198608322_4wan_1lan.jpg

                                    @konstanti said in 4 WAN в 1 LAN:

                                    Как будет выглядеть мое решение в связке с ppp + mpd5 + netgraph

                                    Очень интересное решение.
                                    В общих чертах представляю, но реализовать программно пока затрудняюсь. Мои познания в программировании и компиляции поверхностные (скрипты, макросы копипаст).
                                    Что от меня требуется?

                                    S 1 Reply Last reply Reply Quote 0
                                    • S
                                      Scodezan @gena77
                                      last edited by

                                      @gena77
                                      Хоть бы что-то новое((
                                      Какая цель изменения IP для выхода в интернет?

                                      @gena77 said in 4 WAN в 1 LAN:

                                      2)смена модема и управление (вкл/выкл, перезапуск) по средствам ip:port(ip не важно, порты разные)
                                      (в дальнейшем, но не обязательно + log/par)

                                      Как-то слишком много на один пункт.
                                      смена модема и управление (вкл/выкл, перезапуск) по средствам
                                      WEB интерфейса присутствует из коробки.

                                      G 1 Reply Last reply Reply Quote 0
                                      • G
                                        gena77 @Scodezan
                                        last edited by gena77

                                        @scodezan said in 4 WAN в 1 LAN:

                                        Какая цель изменения IP для выхода в интернет?

                                        Цель изменение ip.

                                        @scodezan said in 4 WAN в 1 LAN:

                                        присутствует из коробки

                                        Я в курсе, это если не получится реализовать что-то получше.

                                        K 1 Reply Last reply Reply Quote 0
                                        • S
                                          Scodezan
                                          last edited by

                                          Значит нет ТЗ.

                                          1 Reply Last reply Reply Quote 0
                                          • K
                                            Konstanti @gena77
                                            last edited by Konstanti

                                            @gena77
                                            Доброй ночи
                                            Что от Вас требуется
                                            1 прислать мне полный вывод команды ifconfig ( ip адрес Вашего интернет соединения мне нужен , но все остальное нужно )
                                            2 cd /usr/local/
                                            mkdir tmp
                                            cd tmp
                                            ngctl dot test.dot
                                            3 /diagnostics/command prompt/download file
                                            путь /usr/local/tmp/test.dot
                                            4 выгруженный файл отправляете мне
                                            5 еще мне нужен будет pcap файл любого трафика через ppp интерфейс (/diagnostics/packet capture)
                                            6 дальше будем разбираться по ходу пьесы

                                            Сразу предупреждаю - так как модемов у меня нет , то все эксперименты будете проводить сами на своем оборудовании (по инструкции )
                                            и может быть так что ничего не получится

                                            G 2 Replies Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.