Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проблема с доступом к сайтам через pfSense

    Scheduled Pinned Locked Moved Russian
    11 Posts 3 Posters 1.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      stroman
      last edited by

      Добрый день.

      Имеем pfSense 2.4.5, на WAN интерфейсе белый IP от провайдера, на LAN соответственно серый из нашей локалки. В один день на компьютерах напрочь перестали открываться некоторые сайты (такие как rbk.ru, online.sberbank.ru и др.), при этом в остальном всё работает стабильно. Промучившись с выявлением проблемы, решили переустановить pfSense в дефолтной конфигурации, прописав только адреса на интерфейсах. Это ничем не помогло, всё те же сайты не открываются. В то же время в web-интерфейсе pfSense появилось сообщение о невозможности подключиться к серверу pfsense.org (соответственно этот сайт не открывается и из локальной сети) и перестал отображаться список доступных для установки пакетов. Без pfSense все эти ресурсы открываются стабильно. Ещё одна странность - при установке перед pfSense любого роутера с переносом на него ip провайдера и подключении pfSense к нему всё нормализуется (pfSense получает доступ к pfsense.org, компьютеры в локальной сети открывают любые сайты). Посоветуйте, что может мешать нормальной работе pfSense при подключении между провайдером и локальной сетью?

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @stroman
        last edited by

        @stroman
        Здр
        PFsense на виртуальной машине ??? Или какие сетевые адаптеры используются ?

        1 Reply Last reply Reply Quote 0
        • S
          stroman
          last edited by

          изначально проблема возникла у клиента на железном сервере, временно для устранения проблем поставили у него роутер zyxel, после чего смоделировали сеть у себя с виртуальным сервером на vmware (причем с абсолютно другой адресацией того же провайдера), ситуация в точности повторилась.

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @stroman
            last edited by

            @stroman
            А если попробовать подключиться через другого провайдера ?
            Если сменить dns сервер ?
            Что показывает tcpdump ? В чем затык ? в dns ответе или при установлении tcp соединения ?
            tcpdump запускайте на WAN интерфейсе

            1 Reply Last reply Reply Quote 0
            • S
              stroman
              last edited by stroman

              клиент говорит, что через другого провайдера на других точках у него всё продолжает работать нормально, у нас нет возможности проверить. Любые блокировки и т.п. со стороны провайдера исключены на 100%, работать перестало абсолютно без каких-либо действий со стороны провайдера. От смены DNS ничего не меняется, затык при установлении tcp соединения, pfsense посылает Client Hello, сервер отвечает Server Hello, потом сервер присылает Certificate и Server Key Exchange, дальше 30ти секундное ожидание и FIN, ACK пакет от pfSense.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @stroman
                last edited by

                @stroman
                Попробуйте, ради интереса, MSS/MTU поменьше поставить на WAN интерфейсе .

                1 Reply Last reply Reply Quote 0
                • S
                  stroman
                  last edited by

                  MTU ставили 1400, ничего не меняется.

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @stroman
                    last edited by

                    @stroman
                    /System/Advanced/Networking

                    221d17a1-4cf1-40e6-9ca2-6e90d63d5698-image.png

                    1 Reply Last reply Reply Quote 0
                    • S
                      stroman
                      last edited by

                      тоже не помогло

                      1 Reply Last reply Reply Quote 0
                      • S
                        stroman
                        last edited by

                        Судя по всему, помогло включение "Система" - "Расширенные" - "Брэндмауэр и NAT" - "IP Do-Not-Fragment совместимость" - "Удаление неверных DF битов вместо удаления пакетов". Сайты стали открываться, видимо где-то есть проблема с фрагментацией пакетов, осталось понять откуда она взялась.

                        1 Reply Last reply Reply Quote 1
                        • I
                          inkoff
                          last edited by

                          Проброс 80 и 443 порта - помогла и мне. Долго мучился.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.