NET::ERR_CERT_AUTHORITY_INVALID на сайты работающие по ssl в локальной сети + проброс с wan при работе pfsense в виртуальной машине Proxmox
-
@vladimirlind Вы были правы :) Как только я сменил порт для веб конфигуратора так сразу эта ошибка пропала. Огромное спасибо.
Теперь в локальной сети всё заработало, но вот с интернета сайты не открываются.
Делал следующее:
-
Система > Расширенные > Брандмауэр и NAT
поставил в опции "Режим NAT Отражения (Reflection) для переадресации портов" параметр "Сетевая трансляция адресов + Прокси"
и поставил галки на параметрах "Включить Отражение NAT для 1:1 NAT" и "Активирует автоматический исходящий NAT для Отражений" -
Межсетевой экран > Сетевая Трансляция Адресов > Проброс Порта
В правилах wan появились нужные правила + добавил правило чтобы делать ping
Правила lan выглядят так
При таком варианте в локальной сети сайты работают, а вот с интернета доступа нет. Пинг по доменому имени до сервера есть.
Pfsense работает на Proxmox и параметры сетевых карт там такие
vmbr0 - бридж локальной сети
vmbr1 - бридж интернета -
-
@sevo44 Добрый день
Проверьте шлюз по умолчанию у 103 хоста .
Потому что судя по картинкам пакеты от внешнего клиента проходят в сторону 0.103. А вот обратно неизвестно, с этим надо разбираться.Попробуйте использовать tcpdump ( он же packet capture) , к примеру , на Lan интерфейсе PF для хоста 103 , чтобы увидеть , есть ли ответы от 103 в сторону внешних клиентов
-
@Konstanti вот что выдало на 443 порту у 0.103 хоста
Если честно я вообще не понимаю о чем говорит вывод :)
Шлюз по умолчанию стоит такой же как у ip адрес lan
Выход в нет с 103 хоста есть
-
@sevo44 да, вижу ответы от сервера есть. Те маршрутизация настроена верно. Но вот дальше первоначального обмена пакетами дело не идёт. В packet capture есть возможность выгрузки pcap файла. Можете его выложить для анализа?
-
@Konstanti да конечно. делал только для tcp на 443 порт packetcapture.cap.zip
Заостряю внимание что с локальной сети все сайты работают и проброс для rdp тоже работает, но с интернета не работают пробросы портов
Я правильно понимаю что соединения проходят а вот сами данные не передаются?
Есть тема похожая https://forum.netgate.com/topic/142163/pfsense-2-4-4-%D0%BD%D0%B5-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%82-%D0%BF%D1%80%D0%BE%D0%B1%D1%80%D0%BE%D1%81%D1%8B-%D0%BF%D0%BE%D1%80%D1%82%D0%BE%D0%B2 может у меня похожая проблема но исходя из темы я не могу понять что мне надо делать. -
@sevo44
Что вижу из этого файла
Клиент посылает запрос на установление соединения (пакет tcp SYN на порту 443)
Сервер посылает ответ (пакет tcp SYN ACK )
а вот дальше ничего не происходит
больше пакетов от внешнего клиента нет
т е в идеале должно быть так
обмен вашего хоста 106 <-> 103
в вашем случае обмен с внешним клиентом происходит так
-
This post is deleted! -
@sevo44
Те ,скорее всего , внешний клиент не получает ответа от сервера и пытается заново установить соединение ( логика 3-х этапного рукопожатия)
и снова тот же результатНа данном этапе надо теперь посмотреть , уходят ли от вашего шлюза пакеты в сторону внешнего клиента (packet capture, интерфейс WAN)
-
@Konstanti
Если я выбираю те же параметры только WAN то в выводе пусто. -
@sevo44 на wan интерфейсе уже не будет 103 хоста
Попробуйте просто указать 443 порт , а поле хост оставить пустым -
@Konstanti packetcapture (1).cap.zip а с какой программы такие скрины?
делал запрос с 46.42.16.142 но такого нет в выводе... -
@sevo44 wireshark
-
@Konstanti программу скачал и открыл там но не понимаю что сие значит?
-
@Konstanti огромное спасибо!!!! мы с вами победили ! :) день победы как никак на носу.
Решение такое:
При использовании Pfsense на виртуальной машине в системе Proxmox для проброса портов с wan необходимо пройти по меню "Система > Расширенные > Сети" поставить галочку в параметре "Выгрузка аппаратной контрольной суммы"Проброс заработал! Помогла, так же этот пост https://forum.netgate.com/topic/114809/tcp-spurious-retransmission/5
-
@sevo44 said in NET::ERR_CERT_AUTHORITY_INVALID на сайты работающие по ssl в локальной сети + проброс с wan при работе pfsense в виртуальной машине Proxmox:
мы с вами победили ! :) день победы как никак на носу.
Поздравляю!
@sevo44 said in NET::ERR_CERT_AUTHORITY_INVALID на сайты работающие по ssl в локальной сети + проброс с wan при работе pfsense в виртуальной машине Proxmox:
Выгрузка аппаратной контрольной суммы
Как же жутко это звучит...