Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    МультиЛАН и маршрутизация

    Scheduled Pinned Locked Moved Russian
    20 Posts 4 Posters 1.7k Views 3 Watching
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • R Offline
      rubezhanin
      last edited by

      WAN'ы оба виртуальные, на одной карточке.

      K 1 Reply Last reply Reply Quote 0
      • K Offline
        Konstanti @rubezhanin
        last edited by

        @rubezhanin
        Попробуйте сделать NAT OUTBOUND на WAN_UGFL для сети Lan1 net

        R werterW 2 Replies Last reply Reply Quote 0
        • K Offline
          Konstanti @rubezhanin
          last edited by

          @rubezhanin
          И еще - каша какая-то с правилами на WAN_UGFIL
          Например , как может быть источником пакета на входе интерфейса адрес из сети LAN1 net ?
          И последнее правило я тоже не понимаю

          Правила , которые задаются на интерфейсах (не плавающие) , они работают на вход

          1 Reply Last reply Reply Quote 0
          • R Offline
            rubezhanin
            last edited by rubezhanin

            Эти правила я прибью. Разрешу весь трафик. Не обращайте внимания на это.

            a1d6df88-dd05-4a16-8419-c7c01b173a44-image.png

            Вот с аутбоунд немного не соображу ... Покурю доку.

            K 1 Reply Last reply Reply Quote 0
            • K Offline
              Konstanti @rubezhanin
              last edited by

              @rubezhanin
              Ничего сложного
              Просто вы поменяете адрес исходящего пакета источника с LAN1 NET адреса на WAN_UGFIL адрес
              Запустите tcpdump или на pf или UserGate Web Filter (он же на базе Linux-а ? ) и посмотрите , что происходит с пакетом .

              1 Reply Last reply Reply Quote 0
              • R Offline
                rubezhanin @Konstanti
                last edited by

                @Konstanti said in МультиЛАН и маршрутизация:

                @rubezhanin
                Попробуйте сделать NAT OUTBOUND на WAN_UGFL для сети Lan1 net

                А можно пример? Чет совсем не соображу ((

                K 1 Reply Last reply Reply Quote 0
                • K Offline
                  Konstanti @rubezhanin
                  last edited by Konstanti

                  @rubezhanin
                  Здесь Вам надо самому заполнить то , что нужно
                  И интерфейс и источник и назначение ( возможно , порты)
                  tcpdump запускали ?

                  ed1ba320-599b-45d1-b970-0963012169a0-image.png

                  1 Reply Last reply Reply Quote 0
                  • R Offline
                    rubezhanin
                    last edited by rubezhanin

                    да. только не пойму почему все пакеты нулевой длины ... О_о

                    192.168.1.253.52614 > 192.168.3.1.8090: Flags [S], cksum 0x52e2 (correct), seq 2760500276, win 8192, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
                    192.168.1.253.52615 > 192.168.3.1.8090: Flags [S], cksum 0xa6f4 (correct), seq 867303673, win 8192, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
                    192.168.1.253.52614 > 192.168.3.1.8090: Flags [S], cksum 0x66f1 (correct), seq 2760500276, win 8192, options [mss 1460,nop,nop,sackOK], length 0
                    192.168.1.253.52615 > 192.168.3.1.8090: Flags [S], cksum 0xbb03 (correct), seq 867303673, win 8192, options [mss 1460,nop,nop,sackOK], length 0
                    192.168.1.253.52616 > 192.168.3.1.8090: Flags [S], cksum 0xd02d (correct), seq 2768856679, win 8192, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
                    192.168.1.253.52617 > 192.168.3.1.8090: Flags [S], cksum 0x1760 (correct), seq 3152283737, win 8192, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
                    
                    V K 3 Replies Last reply Reply Quote 0
                    • V Offline
                      vladimirlind
                      last edited by

                      @rubezhanin Идея с NAT через IP address WAN_UGFIL интерфейса позволит проверить, знает ли UserGate маршрут к сети LAN1.
                      То есть в скриншоте, приложенный @Konstanti нужно установить интерфейс WAN_UGFIL, source address LAN1 сеть, destination - IP address UserGate прокси, можно порты назначения еще указать.

                      1 Reply Last reply Reply Quote 0
                      • V Offline
                        vladimirlind @rubezhanin
                        last edited by

                        @rubezhanin said in МультиЛАН и маршрутизация:

                        да. только не пойму почему все пакеты нулевой длины ... О_о

                        Так вы внутрь пакетов загляните wireshark'ом.

                        Хм, может имеет смысл в System>Advanced>Networking отключить "Hardware Checksum Offloading" и ребутнуться.

                        1 Reply Last reply Reply Quote 0
                        • K Offline
                          Konstanti @rubezhanin
                          last edited by

                          @rubezhanin Попробуйте отключить
                          System/Advanced/Networking

                          d7754371-2f81-4190-bbe2-7ff43f69a450-image.png

                          1 Reply Last reply Reply Quote 0
                          • K Offline
                            Konstanti @rubezhanin
                            last edited by Konstanti

                            @rubezhanin Они нулевой длины
                            потому что у Вас от хоста 192.168.3.1 нет ответа на пакет SYN
                            т е нет установки соединения
                            тройное рукопожатие не выполняется

                            4dc92662-fd4c-4837-b6ce-0fe4d7cb0429-image.png

                            1 Reply Last reply Reply Quote 0
                            • R Offline
                              rubezhanin
                              last edited by

                              This post is deleted!
                              1 Reply Last reply Reply Quote 0
                              • R Offline
                                rubezhanin
                                last edited by

                                This post is deleted!
                                1 Reply Last reply Reply Quote 0
                                • werterW Offline
                                  werter @Konstanti
                                  last edited by

                                  @Konstanti said in МультиЛАН и маршрутизация:

                                  @rubezhanin
                                  Попробуйте сделать NAT OUTBOUND на WAN_UGFL для сети Lan1 net

                                  Зачем там НАТ?
                                  Завернуть можно правилами Port Forwarding на ЛАН.
                                  Т.е все .что идет из ЛАН во вне к HTTPS завертывается на адрес и порт UG.
                                  После создания правила порт форвард проследить, чтобы правило, созданное им на ЛАН было повыше.
                                  У меня так все DNS и NTP от клиентов на LAN addr пф завернуты.
                                  Всё.

                                  1 Reply Last reply Reply Quote 0
                                  • R Offline
                                    rubezhanin
                                    last edited by

                                    Все-таки я этот прокси не победил пока и подзабил. Пустил траффик в обход. Будет время - докручу.
                                    Пока расходимсо ...

                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.