Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Не отрабатывает проброс произвольных портов с WAN в LAN

    Scheduled Pinned Locked Moved Russian
    29 Posts 3 Posters 2.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      marchello @Konstanti
      last edited by

      @Konstanti Ну это по факту 21 порт ftp в режиме пассив с выделением дополнительных портов 4920-4930 но по старой привычке я на сервере обычно меняю стандартный порт 21 на иной )

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @marchello
        last edited by

        @marchello
        Я про то , что Вы создали правило с портом источника 4915, а по факту порт источника может быть любым. А вот порт назначения - да , 4915.

        M 1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by

          @marchello said in Не отрабатывает проброс произвольных портов с WAN в LAN:

          Использовать второй шлюз в составе pfSense к сожалению нельзя в силу причин шифрации трафика КШ "Застава" и закрытости сети. На клиенте гейт либо в сторону КШ "Застава" либо в сторону pfSense

          А на Заставе завернуть ВСЕ, что идет с определенного IP на пф разве нельзя? Попробуйте.

          M 1 Reply Last reply Reply Quote 0
          • M
            marchello @werter
            last edited by

            @werter Заставу напрямую нам не дают рулить у нас ограниченные права ( к большому нашему сожалению

            1 Reply Last reply Reply Quote 0
            • M
              marchello @Konstanti
              last edited by

              @Konstanti С портом источника я пробовал и any это не повлияло на результат. Прямое указание 4915 это скорее жест отчаяния )))

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @marchello
                last edited by

                @marchello Значит что-то делаете неверно
                Tcpdump надо запускать на lan интерфейсе
                и смотреть , что происходит (например , посмотреть в каком виде уходят пакеты на нужном Вам порту в сторону внутреннего ftp-сервера )
                Еще раз обращаю внимание на мой скриншот
                1 строка - проброс портов на внутренний портовый сервер 192.168.1.230 ( источник пакета не важен , важен порт назначения на внешнем интерфейсе)
                2 строка - натирование исходящих проброшенных пакетов на интерфейсе tun100 c адресом назначения 192.168.1.230

                Вот как это выглядит через призму tcpdump
                на внешнем интерфейсе
                17.58.63.172.22715 > 37.XXX.XXX.XXX.smtp: Flags [S], seq 3057509191, win 29200, options [mss 1460,sackOK,TS val 2982516424 ecr 0,nop,wscale 7], length 0
                37.XXX.XXX.XXX.smtp > 17.58.63.172.22715: Flags [S.], seq 82960713, ack 3057509192, win 14480, options [mss 1346,sackOK,TS val 2733787062 ecr 2982516424,nop,wscale 7], length 0

                и внутреннем

                10.10.100.2.22715 > 192.168.1.230.smtp: Flags [S], seq 3057509191, win 29200, options [mss 1360,sackOK,TS val 2982516424 ecr 0,nop,wscale 7], length 0
                192.168.1.230.smtp > 10.10.100.2.22715: Flags [S.], seq 82960713, ack 3057509192, win 14480, options [mss 1346,sackOK,TS val 2733787062 ecr 2982516424,nop,wscale 7], length 0

                M 2 Replies Last reply Reply Quote 0
                • M
                  marchello @Konstanti
                  last edited by

                  @Konstanti Завтра попробую

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by werter

                    @marchello said in Не отрабатывает проброс произвольных портов с WAN в LAN:

                    Пробросил 80 порт без проблем с внешки внутрь

                    Если вы 80-й пробрасывали НЕ для пф, то КРАЙНЕ рекомендую сменить дефолтный порт вебки пф на нестандартный. Плюс откл. авторедирект для вебки пф и РАЗРЕШИТЬ доступ к вебке только с определенных IP. И пользовать httpS, ес-но.

                    Касаемо ФТП. Шлюзом у вашего ФТП должен быть пф. Проверьте это. Проблем быть в таком случае не должно.
                    И самое важное. Если на пф не вкл. nat loopback, то проверять доступ ИЗВНЕ к проброшенным портам на пф нужно только с др. провайдера (напр., с моб. тел.)

                    https://forum.netgate.com/topic/99643/port-forwarding-with-nat-to-internal-ip-with-different-default-gateway/

                    M 1 Reply Last reply Reply Quote 0
                    • M
                      marchello @werter
                      last edited by

                      @werter А если гейт на клиенте в локалке не ip pfSense, работать не будет доступ из внешки на клиента в локале?

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by werter

                        @marchello

                        @Konstanti вам предложил схему. Попробуйте.

                        Кстати, современные ОС дают возможность пользовать n-ое кол-во GW. И даже приоритезировать GW с помощью metric. Попробуйте задать в настройках проблемной машины основной Gw с метрикой 1 (Застава) и резервный с метрикой 100 (пф). Костыль, но может сработать.

                        M 1 Reply Last reply Reply Quote 0
                        • M
                          marchello @werter
                          last edited by

                          @werter Это не отрабатывает, только вариант первый гейт пропал - подключаю следующий по весу.

                          1 Reply Last reply Reply Quote 0
                          • M
                            marchello @Konstanti
                            last edited by

                            @Konstanti Спасибо всем кто откликнулся и помог решить проблему port redirect где у локальной машины иной по отношению к pfSense Gate, и в качестве благодарности я оставлю здесь потомкам последовательность действий для организации доступа к внутренним серверам из внешки.

                            1. Заходим в aliases > Ports и создаём алиас где указываем порты которые требуется пробросить наружу при этом диапазон указывается через двоеточие 4920:4930 что означает диапазон из 10 портов начиная с 4920 и заканчивая 4930.
                              Alias.JPG

                            2. Заходим в Firewall > NAT > Outbound и переключаем NAT в режим Hybrid Outbound NAT (Крутые перцы могут сразу переключать в Manual и убирать все автоматически генерированные правила дабы создать новые правильно)
                              2fd3407d-7382-4bbc-9f7b-7f608679fb9d-изображение.png

                            3. Далее создаём правило где в Destination ip адресация Вашей внутренней сети с соответствующей маской.
                              93fceaf6-b98f-4013-bfd4-ca047d5bebe4-изображение.png

                            4. Идём в Firewall > NAT > PortForward и создаём правила как указано в примере. После этих манипуляций Вы получите доступ к соответствующим портам локальной машины из внешки даже если гейтом на локальной машине не прописан pfSense.
                              606ace01-2f14-460c-a636-75b9f82ee394-изображение.png

                            1 Reply Last reply Reply Quote 2
                            • werterW
                              werter
                              last edited by werter

                              @marchello
                              Спасибо )

                              Source port в Outbound NAT mode можно убрать - лишнее.

                              @marchello said in Не отрабатывает проброс произвольных портов с WAN в LAN:

                              А ещё не понятно как заставить psSense работать с пробросом VNC с внешки внутрь если на клиентской машине указывается гейт не шлюз pfSense

                              По ТЗ у вас только PC с VNC не имеет гейтом пф. Оказывается , еще и PC с FTP.

                              M 1 Reply Last reply Reply Quote 0
                              • M
                                marchello @werter
                                last edited by

                                @werter Всё нормально, я намерено включил ещё один вариант чтобы те начинающие работать с pfsense навроде меня при поиске решения наткнулись на такой вариант. Однако с ftp происходит занятная штука ))) я без проблем подключаюсь с клиента на Андроиде но не могу подключиться с клиента установленного на ПК работающего через adsl без реального ip. При этом раньше данный комп без проблем подключался и отрабатывал когда шлюзом стоял Kerio. Даже пинг не проходит. Ну пинг pfsense видимо режет а вот какая ему разница сотовая или adsl связь это вопрос.

                                1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by werter

                                  @marchello
                                  Уверен на 146%, что проблема не в пф.

                                  M 1 Reply Last reply Reply Quote 0
                                  • M
                                    marchello @werter
                                    last edited by marchello

                                    @werter Да я так же был в этом уверен, но уверенность пошатнулась когда я на клиентской машине которая ходит через adsl сменил ip для доступа к ftp серверу на старый канал который ходит через шлюз Kerio. Клиент зашёл на сервер ftp как родной. При этом вчера на интерес попробовал зайти с дома, у меня выдан реальный ip и опять зашёл без проблем через канал на котором pfSense. Это странная картина. Это прозвучит странно но может фаер pfSense блокирует сети где не выдан клиенту реальный ip адрес?
                                    825830ea-22ee-4595-935a-44f5a40f90ce-изображение.png

                                    K 1 Reply Last reply Reply Quote 0
                                    • K
                                      Konstanti @marchello
                                      last edited by Konstanti

                                      @marchello Доброе утро
                                      Все просто

                                      1. tcpdump на wan интерфейсе ( смотрим , приходят ли пакеты, и что происходит с ними )

                                      2. журнал файрвола , смотрим , не блокирует ли PF что-то , приходящее с нужного ip
                                        если да , то смотрим номер правила , которое блокирует ,и уже от этого отталкиваемся

                                      3. и лично я бы сделал VPN туннель на основе PF для удаленных клиентов ( и пустил весь трафик через него)

                                      M 1 Reply Last reply Reply Quote 0
                                      • M
                                        marchello @Konstanti
                                        last edited by

                                        @Konstanti Доброго утра, да вчера я запускал на клиенте удалённо через AnyDesk пинги до pfSense но не смог добиться разрешения на ответ клиенту со стороны pfSense. Хотя на WAN я создал явное правило разрешения трафика по протоколу ICMP.

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by werter

                                          @marchello
                                          У ФТП-сервера шлюзом пф ? Или опять какое-то "извращение" ?

                                          Хотя на WAN я создал явное правило разрешения трафика по протоколу ICMP.

                                          Скрин правил на WAN покажите.

                                          @Konstanti

                                          я бы сделал VPN туннель на основе PF для удаленных клиентов ( и пустил весь трафик через него)

                                          ЛЮТО плюсую. Один-два порта для ВСЕГО. Плюс секурность.
                                          Уверен ,что у ТС фтп без шифрования.

                                          1 Reply Last reply Reply Quote 0
                                          • werterW
                                            werter
                                            last edited by werter

                                            @marchello

                                            Насчет Зюхеля. У него в настройках есть NAT Helper (ALG)? Если есть, то выкл. его.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.