• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Вопросы по pfSense 2.5/Plus

Scheduled Pinned Locked Moved Russian
93 Posts 20 Posters 13.7k Views 15 Watching
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • V Offline
    viktor_g Netgate
    last edited by Feb 19, 2021, 9:27 AM

    17 февраля состоялся релиз новой версии pfSense

    https://www.netgate.com/blog/pfsense-plus-21-02-release-and-pfsense-ce-2-5-0-release-now-available.html
    https://www.opennet.ru/opennews/art.shtml?num=54608

    В этом топике можно задавать свои вопросы по новым фичам/багфиксам/багам

    P D S 3 Replies Last reply Feb 19, 2021, 9:42 AM Reply Quote 0
    • P Offline
      pigbrother @viktor_g
      last edited by Feb 19, 2021, 9:42 AM

      @viktor_g Вопрос пока такой.
      так как

      OpenVPN upgraded to 2.5.0
      

      Не будет ли проблем с подключением клиентов предыдущих версий? Не всегда и не на всех клиентах версию OpenVPN можно обновить оперативно или обновить вообще.

      The GUI now supports renewing certificate manager entries (certificate authorities and certificates)
      

      Этого не хватало. У меня некоторые сертификаты через пару лет истекают.

      V P 2 Replies Last reply Feb 19, 2021, 10:34 AM Reply Quote 0
      • V Offline
        viktor_g Netgate @pigbrother
        last edited by Feb 19, 2021, 10:34 AM

        @pigbrother said in Вопросы по pfSense 2.5/Plus:

        @viktor_g Вопрос пока такой.
        так как

        OpenVPN upgraded to 2.5.0
        

        Не будет ли проблем с подключением клиентов предыдущих версий? Не всегда и не на всех клиентах версию OpenVPN можно обновить оперативно или обновить вообще.

        Важно чтобы у вас в Custom options не было упразднённых опций OpenVPN, в остальном должно работать, у openvpn вообще неплохо с совместимостью с предыдущими версиями.

        см. https://docs.netgate.com/pfsense/en/latest/releases/2-5-0.html#openvpn

        особенно:
        Data cipher negotiation (Formerly known as Negotiable Cryptographic Parameters, or NCP) is now compulsory. Disabling negotiation has been deprecated.

        The GUI now supports renewing certificate manager entries (certificate authorities and certificates)
        

        Этого не хватало. У меня некоторые сертификаты через пару лет истекают.

        Достаточно нажать на иконке с закручивающейся стрелкой:
        Screenshot from 2021-02-19 13-32-32.png

        на странице сертификатов

        P 1 Reply Last reply Feb 19, 2021, 11:26 AM Reply Quote 0
        • P Offline
          pigbrother @viktor_g
          last edited by Feb 19, 2021, 11:26 AM

          @viktor_g said in Вопросы по pfSense 2.5/Plus:

          Достаточно нажать на иконке с закручивающейся стрелкой:

          Да, именно в 2.5 это появилось. Тестировал еще в бете на виртуальной машине.

          Сильно изменились настройки компрессии. Фактически - осталось 2 режима.
          Похоже от компрессии в дальнейшем откажутся вовсе.

          Restructured the OpenVPN settings directory layout
          
              Changed from /var/etc/openvpn[-csc]/<mode><id>.<file> to /var/etc/openvpn/<mode><id>/<x>
          
                  This keeps all settings for each client and server in a clean structure
          

          Надеюсь, при обновлении это произойдет гладко.

          We strongly encourage using AEAD ciphers such as AES-GCM, future versions of OpenVPN will require them and will not have configurable cipher lists.
          

          А вот will not have configurable cipher lists. может в будущем стать проблемой совместимости со старыми устройствами.

          1 Reply Last reply Reply Quote 0
          • C Offline
            currentUsername
            last edited by Feb 22, 2021, 8:33 PM

            А может знаете когда IPSec VPN починят? У меня всё плохо. Через несколько секунд пинги не проходят хоть аутентификация успешная да и сам туннель никогда не отключается. Но вот только стоит пользователям мышкой шевельнуть, как всё стопорится. Беда. Обновились до Pfsense+ , перед этим два года всё работало прекрасно, ничего подкручивать не приходилось

            V 1 Reply Last reply Feb 24, 2021, 1:11 PM Reply Quote 0
            • V Offline
              viktor_g Netgate @currentUsername
              last edited by Feb 24, 2021, 1:11 PM

              @currentusername создайте отдельную тему для обсуждения

              1 Reply Last reply Reply Quote 0
              • P Offline
                PTZ-M @pigbrother
                last edited by Feb 26, 2021, 11:53 AM

                @pigbrother вчера обновился до 2.5. И в итоге до 10 вечера провозился с откатом на стабильно работающий 2.4. Основная проблема в OpenVPN. У меня 3 роутера Zyxel Extra на 3.5.6 клиентских (разной степени свежести железа), после обновления - 2-ва перестали коннектится. Перепробовал все танцы с бубном. Добился, что после отключения опции со сжатием, и третий начал периодически отваливаться. Один раз какой-то из ранее отвалившихся, вдруг появился в таблице как undefined на пару секунд после ребута pfsense.
                Жду или версии 2.5.1 или лайф-хака. Ну или просто забить на обновления, всё равно 2.6 на моём железе уже не взлетит, а 2.4 выполняет свои обязанности.

                V W 2 Replies Last reply Feb 26, 2021, 12:14 PM Reply Quote 0
                • V Offline
                  viktor_g Netgate @PTZ-M
                  last edited by Feb 26, 2021, 12:14 PM

                  @ptz-m said in Вопросы по pfSense 2.5/Plus:

                  @pigbrother вчера обновился до 2.5. И в итоге до 10 вечера провозился с откатом на стабильно работающий 2.4. Основная проблема в OpenVPN. У меня 3 роутера Zyxel Extra на 3.5.6 клиентских (разной степени свежести железа), после обновления - 2-ва перестали коннектится. Перепробовал все танцы с бубном. Добился, что после отключения опции со сжатием, и третий начал периодически отваливаться. Один раз какой-то из ранее отвалившихся, вдруг появился в таблице как undefined на пару секунд после ребута pfsense.
                  Жду или версии 2.5.1 или лайф-хака. Ну или просто забить на обновления, всё равно 2.6 на моём железе уже не взлетит, а 2.4 выполняет свои обязанности.

                  Лучше создать отдельную тему с обсуждением,
                  В новом OpenVPN обновлён до версии 2.5, надо смотреть логи

                  P 1 Reply Last reply Feb 27, 2021, 10:42 AM Reply Quote 0
                  • P Offline
                    pigbrother @viktor_g
                    last edited by pigbrother Feb 27, 2021, 1:52 PM Feb 27, 2021, 10:42 AM

                    @viktor_g said in Вопросы по pfSense 2.5/Plus:

                    В новом OpenVPN обновлён до версии 2.5, надо смотреть логи

                    Да, претензии к несовместимости скорее нужно адресовать не к pfSense. Однако от этого не легче, если на удаленных площадках устройства, обновления OpenVPN для которых ожидать можно долго или не получить никогда.

                    @ptz-m said in Вопросы по pfSense 2.5/Plus:

                    Жду или версии 2.5.1 или лайф-хака

                    Кажется маловероятным. Остается надеяться на обновления для вашего Keenetic Extra (KN-1710).

                    Наткнулся на такую директиву:
                    --disable-occ – Этот параметр позволяет взаимодействовать двум разным версиям OpenVPN. Это очень удобно в том случае, если вы поддерживаете удаленных пользователей, которые по каким-либо причинам не получают обновления ПО.
                    Попробуйте, вдруг поможет. Ну и компрессию - отключить.

                    Почитал про новое в OpenVPN 2.5:
                    https://github.com/OpenVPN/openvpn/blob/release/2.5/Changes.rst
                    Не очень понятен смысл:
                    Since PF is going away in 2.6.0, this is just turning the crash into a well-defined program abort, and no further effort has been spent in rewriting the PF plugin error handling

                    On Windows, OpenVPN can now use wintun devices. They are faster than the traditional tap9 tun/tap devices, but do not provide --dev tap mode - so the official installers contain both. To use a wintun device, add --windows-driver wintun to your config (and use of the interactive service is required as wintun needs SYSTEM privileges to enable access).

                    https://www.wintun.net
                    Wintun is a very simple and minimal TUN driver for the Windows kernel, which provides userspace programs with a simple network adapter for reading and writing packets. It is akin to Linux's /dev/net/tun and BSD's /dev/tun. Originally designed for use in WireGuard, Wintun is meant to be generally useful for a wide variety of layer 3 networking protocols and experiments

                    P 1 Reply Last reply Mar 16, 2021, 2:20 PM Reply Quote 0
                    • W Offline
                      werter @PTZ-M
                      last edited by werter Feb 28, 2021, 8:20 AM Feb 28, 2021, 8:15 AM

                      @ptz-m
                      Попробуйте прошивку padavan для вашего Кинетика. Она интереснее стоковой.
                      Возможно, в ней овпн версии 2.5.
                      Как собрать под ваш роутер есть на форуме 4pda

                      Зы. Про ваш роутер https://4pda.ru/forum/index.php?showtopic=902584
                      Есть еще вариант попробовать родную прошивку 3.6, но она тестовая.

                      1 Reply Last reply Reply Quote 0
                      • D Offline
                        Dr_Mat
                        last edited by Mar 9, 2021, 7:34 AM

                        Всем привет. Есть вопрос по версии 2.5 pfsense.
                        В центре сертефикацит, насколько есть смысл ставить галочки на пункты Trust Store и Randomize Serial. Разве сертификаты не добовляются в доверенные, раз роутер их пропускает и серийный номер серта генерируется не автоматом случайной последовательностью чисел ? Прошу не пинать, я пока на стартовом пути понимания OpenVPN и не смог найти ответы на свои вопросы .

                        V 1 Reply Last reply Mar 9, 2021, 10:03 AM Reply Quote 0
                        • V Offline
                          viktor_g Netgate @Dr_Mat
                          last edited by Mar 9, 2021, 10:03 AM

                          @dr_mat said in Вопросы по pfSense 2.5/Plus:

                          Trust Store и Randomize Serial. Разве сертификаты не добовляются в доверенные, раз роутер их пропускает и серийный номер серта генерируется не автоматом случайной последовательностью чисел ?

                          Нет, по-умолчанию для каждого нового сертификата используется следующий номер:
                          "When enabled, if this CA is capable of signing certificates then serial numbers for certificates signed by this CA will be automatically randomized and checked for uniqueness instead of using the sequential value from Next Certificate Serial."

                          В Trust Store обычно нужно добавлять сертификаты если на вышестоящем прокси/файрволле используется SSL Bumping (просмотр шифрованного трафика). В таком случае CA сертификат SSL MITM устройства добавляется в доверенные и весь HTTPS трафик, в т.ч. идущий с самого pfSense (например обновления) будет просматриваться.

                          1 Reply Last reply Reply Quote 0
                          • P Offline
                            pavelmil
                            last edited by Mar 9, 2021, 11:52 AM

                            У меня при обновлении до 2.5 просто накрылся загрузчик на диске.
                            2 машины до этого обновились нормально. На этой много чего накручено было ( хорошо диск клонировал).

                            P 1 Reply Last reply Mar 10, 2021, 5:46 PM Reply Quote 0
                            • P Offline
                              pigbrother @pavelmil
                              last edited by Mar 10, 2021, 5:46 PM

                              @pavelmil said in Вопросы по pfSense 2.5/Plus:

                              хорошо диск клонировал

                              Если не секрет- чем клонировали? Или имеется в виду снэпшот виртуальной машины с pf?

                              1 Reply Last reply Reply Quote 0
                              • P Offline
                                pavelmil
                                last edited by Mar 11, 2021, 7:01 AM

                                Clonezilla. Никаких проблем с ней нет.

                                P 1 Reply Last reply Mar 12, 2021, 5:09 PM Reply Quote 1
                                • P Offline
                                  pigbrother @pavelmil
                                  last edited by pigbrother Mar 12, 2021, 5:16 PM Mar 12, 2021, 5:09 PM

                                  @pavelmil said in Вопросы по pfSense 2.5/Plus:

                                  Clonezilla

                                  Клонирует поблочно (быстро) или долго (dd)?
                                  Тут

                                  https://qna.habr.com/q/319828

                                  Пишут, что только dd.

                                  @pavelmil said in Вопросы по pfSense 2.5/Plus:

                                  хорошо диск клонировал

                                  Образ развернулся без проблем?

                                  W 1 Reply Last reply Mar 13, 2021, 11:12 AM Reply Quote 0
                                  • W Offline
                                    werter @pigbrother
                                    last edited by werter Mar 13, 2021, 11:14 AM Mar 13, 2021, 11:12 AM

                                    Добрый.
                                    @pavelmil
                                    Посмотрите в сторону виртуализации пф.
                                    Перед обновлением делается снепшот и в течение минуты возвращается обратно.

                                    Зы. Даже скрипт можно написать (писал для proxmox ve как-то).
                                    Руками делаем снепшот ВМ с пф и обновляем пф.
                                    Скриптом ребут ВМ с пф и если в течение N-минут с прокса нет пинга до 8.8.8.8 - откат пф по снепшоту. Просто и действенно. Можно пользовать для удаленных филиалов без вмешательства на той стороне.

                                    T 1 Reply Last reply Mar 15, 2021, 4:35 PM Reply Quote 0
                                    • T Offline
                                      testsia @werter
                                      last edited by Mar 15, 2021, 4:35 PM

                                      Привет
                                      Никак не моду решить проблему с исключением не нужных подсеток в OSPF.
                                      Обновил pfsense до версии 2.5 и после чего понял что Quaga больше не доступна. Установил пакет frr так как там обнаружил OSPF, Удалось засести это дело и динамическая маршрутизация заработала.
                                      Но как добавить исключения, сетей которые мне не нужно передавать на удаленный хост?
                                      Пробовал сделать с помощью Access Lists не получилось
                                      через Route Maps тоже не получается
                                      Кто делал помогите !!!

                                      W 1 Reply Last reply Mar 17, 2021, 8:56 AM Reply Quote 0
                                      • P Offline
                                        PTZ-M @pigbrother
                                        last edited by PTZ-M Mar 16, 2021, 2:21 PM Mar 16, 2021, 2:20 PM

                                        @pigbrother нашли косяк 2015 года, ждём уже скоро 2.5.1 там поправят или можно самостоятельно - https://forum.netgate.com/topic/161398/openvpn-with-laptop-clients-failing-after-pfsense-upgrade-to-2-5-0/11
                                        т.ч. насиловать кенетик слава богу не надо :-)

                                        V 1 Reply Last reply Mar 16, 2021, 3:04 PM Reply Quote 0
                                        • V Offline
                                          viktor_g Netgate @PTZ-M
                                          last edited by Mar 16, 2021, 3:04 PM

                                          @ptz-m

                                          2.5.1 в процессе:
                                          https://redmine.pfsense.org/versions/61

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received