Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Обратный NAT

    Russian
    3
    16
    1.5k
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      Pupsoid
      last edited by

      всем доброго времени суток! подскажите плиз с NATом/ Задача, есть удаленный сервак pfsense с OPENVPN(LAN:192.168.111.1), нему коннектятся клиенты, сеть управления remote access (192.168.50.0/24), плюс site to site клиенты так же pfsense(например 10.56.0.96/27). удаленные клиенты s-t-s получают интернет с wan порта по dhcp от sim-модемов(всегда 192.168.1.1) с крыши по обычной utp. задача. был сделан проброс портов на шлюзе pfsense 10.56.0.97 порт 8080 редирект на 192.168.1.1 порт 80, на выходе получаю, interface-VPN-tcp-192.168.50.2:10950 -> 192.168.1.1:80 (10.56.0.97:8080)-CLOSED:SYN_SENT... во всех офицальных иструкциях пишут про обратный NAT, что я только с ним не делал но до стучаться до той железки которая сенсу 10.56.0.97 инет раздает так и не смог... кудой копать?! всем заранее спасибоalt text

      K werterW 3 Replies Last reply Reply Quote 0
      • K
        Konstanti @Pupsoid
        last edited by

        This post is deleted!
        1 Reply Last reply Reply Quote 0
        • werterW
          werter @Pupsoid
          last edited by

          @pupsoid

          задача. был сделан проброс портов на шлюзе pfsense 10.56.0.97 порт 8080 редирект на 192.168.1.1 порт 80

          Может просто маршрутов не хватает удаленным клиентам? И никакой проброс не нужен.

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @werter
            last edited by Konstanti

            @werter

            Я тоже самое предполагаю , что где-то не хватает информации о маршруте , но сколько раз этот текст не перечитывал , до конца не понял , что и как настроено (картинка меня тоже немного сбивает с толку )

            У меня для таких случаев совет один - tcpdump из консоли в различных ключевых точках для анализа прохождения трафика и поиска проблемного места

            1 Reply Last reply Reply Quote 0
            • werterW
              werter @Pupsoid
              last edited by werter

              @pupsoid said in Обратный NAT:
              Вебку пф-а перевесьте со стандарных 80\443 на 8080\8443

              Зы. Схема жуткая ( Откуда 172.16.x.x взялось?

              P 1 Reply Last reply Reply Quote 0
              • P
                Pupsoid @werter
                last edited by

                @werter @Konstanti alt text

                1 Reply Last reply Reply Quote 0
                • P
                  Pupsoid
                  last edited by

                  задача актуальна, достучаться любым способом с 192.168.50.2 до 192.168.1.1

                  K werterW 2 Replies Last reply Reply Quote 0
                  • K
                    Konstanti @Pupsoid
                    last edited by

                    @pupsoid
                    Здр
                    по идее проблем быть не должно при верно настроенной статической маршрутизации

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter @Pupsoid
                      last edited by werter

                      @pupsoid

                      У ви-фи роутера есть ЛАН 10,56,х,х Зачем вам на его ВАН заходить? ВАН может быть вообще закрыт.
                      Пушьте роут до 10,56,х,х для 192,168,50,2 и пользуйте.

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        Pupsoid @werter
                        last edited by

                        @werter всё остальное что вы написали работает, надо зайти не на WAN, а на шлюз WANa. Для удаленной настройки модема.

                        werterW 1 Reply Last reply Reply Quote 0
                        • werterW
                          werter @Pupsoid
                          last edited by

                          @pupsoid
                          Пушьте роут.

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            Pupsoid @werter
                            last edited by

                            @werter подробнее?куда?кому?

                            werterW 1 Reply Last reply Reply Quote 0
                            • werterW
                              werter @Pupsoid
                              last edited by werter

                              @pupsoid

                              Для начала
                              172,250,хх,хx НЕЛЬЗЯ пользовать для адресации в впн-сети.
                              Это РЕАЛЬНЫЕ адреса. Выбирайте из 172.16.0.0/12. Сменить надо.

                              Далее. Пушьте роут туда, куда клиентам надо получить доступ.

                              И пушить надо с ОБЕИХ сторон в Вашем случае.
                              В вашем случае овпн-клиентам пушить роут до 192,168,1,1
                              А железке с антенкой добавить роут до 192,168,50,х

                              Но есть нюанс. Скорее всего найдется клиент, у к-го локальная адресация ТОЖЕ 192,168,1,х

                              Песня про то, что НЕЛЬЗЯ пользовать 192,168,0|1,х НА РАБОТЕ на этом форуме поется в каждом 5-м посте (( Но мыши кушают и кушают кактус.

                              P 2 Replies Last reply Reply Quote 0
                              • P
                                Pupsoid @werter
                                last edited by

                                @werter там опечатка по факту 172.16.250.XXX, до железки с антенкой сначала достучаться надо чтобы маршрут ей сказать(((

                                1 Reply Last reply Reply Quote 0
                                • P
                                  Pupsoid @werter
                                  last edited by

                                  @werter нет никаких клиентов и никаких адресаций нет и не будет, на микротике правило проброса работает на ура в одну строчку без всяких маршрутов, почему pf так ведет себя вот в чем вопрос

                                  werterW 1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter @Pupsoid
                                    last edited by werter

                                    @pupsoid

                                    Вы пытаетесь попасть с впн-клиента 192,168,50,х на 192,168.1.1?
                                    Для этого надо:

                                    • самом пф иметь маршрут до 192,168,1,1
                                    • выдавать по овпн железке с антенной маршрут до 192,168,50,х
                                    • выдавать впн-клиентам маршрут до 192,168,1,1
                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.