Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Problema IPSEC x SRV AD

    Scheduled Pinned Locked Moved Portuguese
    40 Posts 4 Posters 4.2k Views 4 Watching
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M Offline
      mcury Rebel Alliance @luick
      last edited by

      @luick Então há um problema de roteamento, pois se entendi corretamente o que você informou, o pacote não sai da filial, ele chega no Firewall da filial mas não sai pelo túnel.

      Pode ser um problema de rotas sobrepostas, por ex você tem um 10.x.x.x/16 na tabela de roteamento da filial, e está tentando sair pelo túnel openvpn para uma rede 10.y.y.y/16

      Dê uma conferida se não existem redes sobrepostas, e também na configuração do openvpn

      dead on arrival, nowhere to be found.

      1 Reply Last reply Reply Quote 0
      • L Offline
        luick
        last edited by

        Não existe pelo menos olhei nas configurações e nada.

        Cara testei aqui e só está com problema no IP específico que é o do AD, muito estranho.

        M 1 Reply Last reply Reply Quote 0
        • M Offline
          mcury Rebel Alliance @luick
          last edited by

          @luick Hm, só no IP do AD?
          Pingando da filial você consegue então pingar outros IPs da mesma rede do AD, mas não o AD?

          dead on arrival, nowhere to be found.

          L 1 Reply Last reply Reply Quote 0
          • L Offline
            luick @mcury
            last edited by

            @mcury , consigo pinga para outros computadores.

            M 1 Reply Last reply Reply Quote 0
            • M Offline
              mcury Rebel Alliance @luick
              last edited by mcury

              @luick É, essa parece que será necessário fazer uma captura de pacotes lá no firewall da matriz.
              Tem lá na GUI do pfsense, um menu chamado Diagnostics > Packet Capture
              Clique lá, seleciona a interface onde o AD está, coloque o protocolo ICMP, e host o IP do computador da filial que está tentando pingar.
              Confirme se há ECHO chegando da filial e REPLY do AD de volta para a filial.

              dead on arrival, nowhere to be found.

              1 Reply Last reply Reply Quote 0
              • L Offline
                luick
                last edited by

                Fiz e não da nenhum resultado. Investigando mais na tabela de roteamento do PFSENSE Filial, está com o IP do AD e gateway apontando para o próprio PFSENSEFILIAL.

                Uma obs eu não exclui as configurações do ipsec, só desabilitei. Teria algum problema neste sentido?

                M 1 Reply Last reply Reply Quote 0
                • M Offline
                  mcury Rebel Alliance @luick
                  last edited by

                  @luick Eu acho que não, desabilitar já seria o suficiente, mas eu não posso garantir sem margem de dúvida pois nunca tive um ipsec desabilitado e uma openvpn configurada para o mesma interface.

                  Mas levando em consideração que o ping vindo de computadores da filial, passando pela openvpn, e funcionando para outros hosts que não sejam o AD e que estão na mesma rede do AD, isso indica que o problema não é a openvpn.

                  Na tabela de roteamento do firewall da filial, não deveria constar a rede do AD?
                  Estranho você mencionar que só aparece o IP do AD e gateway apontando para o próprio IP da filial.

                  dead on arrival, nowhere to be found.

                  1 Reply Last reply Reply Quote 0
                  • L Offline
                    luick
                    last edited by

                    No FW da Filial está um regra explicita IP do AD + Gateway do FW da Filial.
                    E em baixo está a REDE da Matriz + Gateway do Rede remota que conecta os dois FW.

                    Está rota IP do AD + Gateway FW Filial deveria existir? Acho que é por causa desta rota que gera o conflito.

                    Lembrando que no DNS resolver da Filial estou especificando o host e domain do AD, apontando para o IP do AD.

                    M 1 Reply Last reply Reply Quote 0
                    • M Offline
                      mcury Rebel Alliance @luick
                      last edited by

                      @luick Desabilita essa regra do AD que tem o gateway, e tente novamente.

                      dead on arrival, nowhere to be found.

                      1 Reply Last reply Reply Quote 0
                      • L Offline
                        luick
                        last edited by

                        Na verdade passei a informação errada, em Diagnostics > Routes contem está info 'IP do AD Matriz + Gateway do FW da Filial', agora é possível excluir está rota de algum jeito?

                        M 1 Reply Last reply Reply Quote 0
                        • M Offline
                          mcury Rebel Alliance @luick
                          last edited by

                          @luick Essa rota é proveniente da regra de firewall que você criou com o gateway.

                          dead on arrival, nowhere to be found.

                          1 Reply Last reply Reply Quote 0
                          • L Offline
                            luick
                            last edited by

                            Já fiz a exclusão da regra é ainda consta lá.

                            M 1 Reply Last reply Reply Quote 0
                            • M Offline
                              mcury Rebel Alliance @luick
                              last edited by

                              @luick Se ela continua lá, provavelmente você deve ter configurado o firewall da filial para utilizar o dns do AD, certo?

                              dead on arrival, nowhere to be found.

                              1 Reply Last reply Reply Quote 0
                              • L Offline
                                luick
                                last edited by

                                Ja deletei todas as configurações vinculadas ao ip do AD no firewall da filial, e não saiu da tabela de rota. Complicado!

                                Acho que vou voltar para o IPSec que estava funcionando mesmo. O problema que eu identifiquei no IPSec é que fica caindo em tempos em tempos e não reconecta novamente.

                                Não sei se teria uma solução para está situação.

                                M 1 Reply Last reply Reply Quote 0
                                • M Offline
                                  mcury Rebel Alliance @luick
                                  last edited by mcury

                                  @luick Quais são os logs de quando o ipsec cai? Você ativou o dead peer detection?

                                  Em relação ao openvpn, salve a configuração do firewall, edite o arquivo da configuração .xml, e procure pelo ip do AD, deve haver um registro lá.

                                  Edit: Habilitar o keep alive nos 2 lados do túnel também costuma resolver o problema do ipsec.

                                  dead on arrival, nowhere to be found.

                                  L 1 Reply Last reply Reply Quote 0
                                  • D Offline
                                    dreamtuhin3
                                    last edited by

                                    please let clear all one by one . i really need to understand

                                    1 Reply Last reply Reply Quote 0
                                    • L Offline
                                      luick @mcury
                                      last edited by

                                      @mcury , Aumentei os números de reconexão, até agora não caiu. Consigo colocar os computadores no domínio sendo que está tendo uma grande demora cerca de 25 a 40 minutos na hora que coloca as credencias nos computadores dos usuários.

                                      Na minha rede local não demora nem 1 minuto.

                                      Por conta desta demora não carrega gpo e nada. Como eu tenho openvpn client to site, não posso por esta lentidão quando coloco o computador no domínio, só estou com problema no IPSec.

                                      M 1 Reply Last reply Reply Quote 0
                                      • M Offline
                                        mcury Rebel Alliance @luick
                                        last edited by

                                        @luick estranho, você consegue instalar o iperf3 em uma das máquinas e testar pelo outro lado do túnel?

                                        dead on arrival, nowhere to be found.

                                        1 Reply Last reply Reply Quote 0
                                        • L Offline
                                          luick
                                          last edited by

                                          Consegui baixar o iperf3 em um computador da filial, quais comandos posso utilizar nele?

                                          M 1 Reply Last reply Reply Quote 0
                                          • M Offline
                                            mcury Rebel Alliance @luick
                                            last edited by mcury

                                            @luick Precisa ter o iperf3 dos 2 lados do túnel.
                                            Um lado você já conseguiu, no computador da filial.

                                            Se conseguir instalar em um computador da matriz, seguem os comandos para um teste básico:

                                            Cliente: iperf3 -c ip_do_servidor -i 1
                                            Server: iperf3 -s

                                            Desta forma, você consegue ter uma ideia da banda que o IPsec está conseguindo, e também do openvpn, para fins de comparação.

                                            obs: use computadores atrás do túnel, evite usa o aplicativo iperf3 que tem no pfsense, pois essa não é a maneira recomendada.

                                            Também, durante o teste, recomendo verificar a utilização de CPU do pfsense, para confirmar se você não está com um processador fraco para a criptografia escolhida.

                                            Em relação a observação que fiz anteriormente, onde pedi para que você salvasse a configuração do pfsense e editasse com notepad ou editor de texto, é para confirmar o motivo daquela rota ainda estar lá.
                                            Existe um bug que só foi corrigido de fato na versão 2.5, na versão 2.4.5p1 ainda existe, e você pode estar passando por isso, vide bug: https://redmine.pfsense.org/issues/8922

                                            Edit: Esqueci de mencionar, para monitorar o cpu do pfsense, você pode conectar por SSH e digitar, top -aSH

                                            dead on arrival, nowhere to be found.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.