Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Ldap over BGP

    Scheduled Pinned Locked Moved Russian
    10 Posts 3 Posters 1.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      Dirty 0
      last edited by Dirty 0

      Привет. После на стройки BGP появилась одна проблема - не могу подключится к DC с ldap на другой стороне. Как показал Packet Capture, запрос идет с локального интерфейса (vti), того что в тунеле на адрес сервера, а не на адрес интерфейса с другой стороны. Если пробовать достучатся с любого девайса перед pfsense, то DC доступен. Если из любых локальных инетерфейсов pfsense (кроме vti) - тоже.
      Была идея сменить интерфейс для ldap на другой локальный( так делал на Fortigate), но немогу найти такой функционал. Может кто занает, как решить эту проблему.

      1 Reply Last reply Reply Quote 0
      • viktor_gV
        viktor_g Netgate
        last edited by

        Набросайте схемку (https://app.diagrams.net/)

        Вообще pfSense выбирает ближайший интерфейс для подключения к хосту, и, да, в случае с LDAP нет возможности выбрать source interface

        Удалённый DC блокирует IP VTI интерфейса?

        D 1 Reply Last reply Reply Quote 0
        • D
          Dirty 0 @viktor_g
          last edited by

          @viktor_g 8a5c433f-6957-4aa3-ba13-52bdb9136e9b-image.png

          viktor_gV 1 Reply Last reply Reply Quote 0
          • viktor_gV
            viktor_g Netgate @Dirty 0
            last edited by

            @dirty-0 в таком случае понятно - APIPA адреса, используемые в туннеле, невозможно маршрутизировать и они просто дропаются

            LDAP просто по TCP или SSL/TLS (636 порт)?
            в последнем случае можно попробовать такой костыль -
            запустить STunnel (у него можно указывать исходящий IP) на лупбеке pfSense и подключаться уже к нему

            D 1 Reply Last reply Reply Quote 0
            • D
              Dirty 0 @viktor_g
              last edited by

              @viktor_g Ldap просто по TCP

              werterW 1 Reply Last reply Reply Quote 0
              • werterW
                werter @Dirty 0
                last edited by

                @dirty-0
                А др. адресацию для vti-интерфейсов нельзя пользовать?

                D 1 Reply Last reply Reply Quote 0
                • D
                  Dirty 0 @werter
                  last edited by

                  @werter Это AWS сам выдает в мануалах при создании тунелей. Думаю, что можно, но надо ковырять + не факт, что смена адресации поможет

                  viktor_gV 1 Reply Last reply Reply Quote 0
                  • viktor_gV
                    viktor_g Netgate @Dirty 0
                    last edited by

                    @dirty-0 как вариант грязный хак с установкой на pfSense netcat и переадресацией через него (как с STunnel, только без TLS)

                    1 Reply Last reply Reply Quote 0
                    • viktor_gV
                      viktor_g Netgate
                      last edited by

                      Тоже самое и с RADIUS аутентификацией - в функциях PHP на данный момент нет возможности указывать исходящий IP.

                      Багрепорт: https://redmine.pfsense.org/issues/12283

                      D 1 Reply Last reply Reply Quote 0
                      • D
                        Dirty 0 @viktor_g
                        last edited by

                        @viktor_g Ясно. Спасибо.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.