Utiliser 2 IP FO comme IP Publique - online.net



  • Hello,

    Voici ma configuration, je suis sur un serveur dédié chez Online.net avec un ESXi et Pfsense en frontal.

    Note : les IP sont fictives

    Management ESX + default GW : 195.0.0.1/32
    WAN1 : 212.0.0.1/32 (IP FO - vmx1)
    WAN2 : 212.0.0.2/32 (IP FO - vmx2)
    LAN1 : 192.168.1.0/24 (vmx3)
    LAN2 : 192.168.2.0/24 (vmx4)

    La configuration du Pfsense est standard avec routage par défaut.
    route add -inet 195.0.0.1/32 -link -iface vmx1
    route add default 195.0.0.1

    Tout fonctionne parfaitement et j'ai bien internet depuis LAN1 et LAN2 avec pour IP Publique (212.0.0.1)

    Je souhaiterai maintenant faire sortir LAN2 avec pour IP Publique 212.0.0.2, voici ce que j'ai effectué :

    • Création d'une rules LAN2 + Ajout de la gateway WAN2 (cf bulle 1)
      0_1531829313112_6f049d25-04ad-441b-a401-02f31979d3b8-image.png
    • Création d'une règle NAT Outbound, interface WAN2 (bulle1), Source LAN2 subnet (bulle2), NAT addresse WAN2(bulle3)
      0_1531829374495_9f1a350a-28f1-4d68-b570-f35d0f50c47d-image.png

    Il doit manquer quelque chose mais je ne trouve pas.
    Si quelqu'un peut me donner un coup de main ou bien me dire que ce n'est carrément pas possible :)

    Merci d'avance,

    Jérémy



  • C'est tout à fait possible (heureusement). Il reste à comprendre si vous voulez faire simplement du policy routing ou autre chose. Pour du policy routing pas besoin de nat Outbound.

    Management ESX + default GW : 195.0.0.1
    Tout sur une seule interface sur un esx c'est une mauvaise pratique. C'est une interface administration et à ce titre elle devrait ne pas être mélangé avec les lans. Même remarque pour l'administration de Pfsense.

    LAN1 : 192.168.0.1 (vmx3)
    LAN2 : 192.168.0.2 (vmx4)

    Tout cela se trouve dans le même réseau : 192.168.0.0/24
    Le choix de ce numéro de réseau est aussi une mauvaise idée même si tout le mon de le fait (c'est d'ailleurs pour cela que c'est une mauvaise idée).



  • @ccnet

    Je vous rejoins sur vos remarques de sécu et best practices mais je pense que je n'ai pas le choix :) (pour 192.168.0.0, c'est un subnet fictif pour l'exemple, je n'ai pas choisi celui-ci).

    Par contre j'ai mis à jour les subnets car je suis aller un peu vite dans mes explications. Mes LAN ne sont pas sur le même scope ip soit :
    LAN1 : 192.168.1.0/24 (vmx3)
    LAN2 : 192.168.2.0/24 (vmx4)

    Je souhaite juste que tout mon LAN1 sorte avec l'IP Pub WAN1 et que tout mon LAN2 sorte avec l'IP Pub WAN2 (sachant qu'il s'agit d'IP FO avec adresse MAC différente). Dans la pratique, je ne sais pas qu'elle est la meilleure méthode pour configurer tout ça d’où mes questions.
    J'ai essayé de router ma règle firewall vers la gateway WAN2 directement sans succès et de même pour la configuration de la règle outbound.

    Merci pour votre aide,
    Jérémy



  • Comme les adresses sont fictives : les deux wan sont-ils réellement dans le même réseau ?



  • Non c'est pour ça que j'ai édité mon premier poste en mettant /32.



  • salut salut

    allez dans system/advanced/miscellaneous

    cochez dans loadballancing ==> default gateway switching

    je pense que cela va regler votre soucis de route par default entre vos lan/wan



  • @tatave

    Hello,

    Ne fonctionne pas.. je pense que ce n'est tout simplement pas faisable.
    Je perds la connexion internet lorsque je force la rule à passer par la deuxième interface WAN2 (outbound bien configuré également).

    Lorsque je regarde ma table de routage, l'adresse MAC de WAN1 (IPFO 1) est bien associé à l'IP Pub de l'ESX (grâce aux deux commande route add exécutées CF dans le premier post). Par contre, ce n'est pas le cas pour l'adresse MAC de WAN2 (IPFO 2, pas possible je pense).
    0_1531897788087_cac83dce-29df-4ffc-900e-e6a71a171bfe-image.png

    Jérémy



  • Bonjour,

    Vous avez mis des ip ''non réelle'' dans vôtre post ; je le comprend (presque).

    Répondez svp à cette question par oui ou par non :
    Selon vôtre explication Wan 1 & 2 sont dans le même réseau (me fout du /32)

    Wan 1 & 2 ont ils la même GW ?



  • @baalserv

    Bonjour,

    Oui, les 2 IPFO WAN1 et WAN2 ont pour GW l'IP de l'ESX.

    Jérémy



  • Donner des GW différentes à vos wan et vôtre "Policie Routing" tombera en marche ^^

    Svp, expliquez-moi quel est l'intérêt de 2 wan ayant la même GW ?

    Cdt

    P.S: Ccnet avait poser presque la même question, qui à eut une réponse dison "évasive" ;)



  • En fait, une fois activé le support RPN pour votre serveur dédié situé à DC3, celui-ci dispose d’une adresse MAC unique et permanente. Il n’est ni possible de la changer, ni possible d’annoncer sur le réseau d’autres adresses MAC (celles des machines virtuelles par exemple), sous peine de voir Online prendre des mesures de rétorsion vis à vis de votre port réseau. Non, il ne feraient pas ça, quand même 🙂 Il va donc être nécessaire d’utiliser la translation d’adresse (NAT) assortie d’un masquerading des IP des machines virtuelles pour les faire communiquer.Discord Adobe Reader iTunes


 

© Copyright 2002 - 2018 Rubicon Communications, LLC | Privacy Policy