Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Authentication Server (MS RADIUS, MS LDAP AD) - сервер находится в другой сети

    Scheduled Pinned Locked Moved Russian
    33 Posts 3 Posters 2.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      mikeroygbiv
      last edited by

      Всем привет!
      подскажите, реально ли реализовать такую схему:

      есть сайт А и сайт Б - оба pfsesne
      между ними туннель IPsec
      на сайте А есть Active Directory - VPN пользователи сайта А, аутентифицируются через MS RADIUS на сайте А

      но если я на сайте Б, указываю MS RADIUS который расположен на сайте А, аутентификация не проходит, т.как по все видимости, с локалхоста (Pfsense сайта Б) нету доступа к хостам сайта А

      с локальной сети сайта Б на локальную сеть сайта А доступ есть.

      Хочу сделать OpenVPN доступ к сайту Б напрямую (Аутентифицировать пользователей по доменным учеткам)

      1 Reply Last reply Reply Quote 0
      • M
        mikeroygbiv
        last edited by

        кажется понял что туплю
        https://forum.netgate.com/topic/90908/from-localhost-to-remote-site/5

        1 Reply Last reply Reply Quote 0
        • M
          mikeroygbiv
          last edited by

          https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/access-firewall-over-ipsec.html

          вот что мне надо по всей видимости

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by werter

            Добрый
            @mikeroygbiv

            По ссылке выше речь идет о SNMP. Вам же достаточно правильно настроить правила fw.
            Временно разрешите все на ipsec-интерфейсе.

            на сайте А есть Active Directory - VPN пользователи сайта А, аутентифицируются через MS RADIUS на сайте А

            Почем не напрямую в АД? Зачем radius?

            M 1 Reply Last reply Reply Quote 0
            • M
              mikeroygbiv @werter
              last edited by mikeroygbiv

              @werter
              Хм, разрешен абсолютно весь траффик между площадками и так..
              а с локалхоста (pfsense сайт Б) получается нет доступа в LAN за сайт А

              1. это внешние пользователи, VPN (ipsec mobile + OpenVPN ) - аутентифицируются по доменным учеткам, тут или LDAP+AD на Pfsense или RADIUS AD на PF, ну или локальная БД на PF (что не совсем вариант ибо пользователей много + пароли не статичные, и они их сами меняют когда надо)
              werterW 1 Reply Last reply Reply Quote 0
              • werterW
                werter @mikeroygbiv
                last edited by werter

                @mikeroygbiv
                Рисуйте схему того, чего хотите (с адресацией).
                Скрины правил fw на ВСЕХ интерфейсах покажите. И скрин NAT.

                M 1 Reply Last reply Reply Quote 0
                • M
                  mikeroygbiv
                  last edited by

                  93482899-8829-4c1c-a611-8e3d60d306da-image.png

                  M 1 Reply Last reply Reply Quote 0
                  • M
                    mikeroygbiv @mikeroygbiv
                    last edited by

                    @mikeroygbiv 19eca645-777d-4260-a609-ad4c6eb3e629-image.png

                    1 Reply Last reply Reply Quote 0
                    • M
                      mikeroygbiv
                      last edited by

                      8fd14a69-6489-4ead-99d9-159519fde01a-image.png

                      M 1 Reply Last reply Reply Quote 0
                      • M
                        mikeroygbiv @mikeroygbiv
                        last edited by

                        @mikeroygbiv db1568e1-1189-45f5-913a-9995584ecea9-image.png

                        M 1 Reply Last reply Reply Quote 0
                        • M
                          mikeroygbiv @mikeroygbiv
                          last edited by

                          @mikeroygbiv 394f2be7-8ebe-4cd1-99c7-f2fca1f50628-image.png

                          M 1 Reply Last reply Reply Quote 0
                          • M
                            mikeroygbiv @mikeroygbiv
                            last edited by

                            @mikeroygbiv
                            2 последних блокирущих правила, не относятся к вопросу..один блокирует доступ к веб морде ПФсенс, а нижний вобще другой сервис в локалке.

                            1 Reply Last reply Reply Quote 0
                            • M
                              mikeroygbiv @werter
                              last edited by

                              @werter
                              NAT на сайте А это всякие сервисы извне, фтп,voip итд - там ни слова про сайт Б и что либо с ним связанное

                              NAT на сайте B - вообще пустой.

                              K 1 Reply Last reply Reply Quote 0
                              • K
                                Konstanti @mikeroygbiv
                                last edited by

                                @mikeroygbiv
                                Здр
                                Что приходит на ум , глядя на все это

                                1. есть очень странные правила , которые никогда работать не будут, и счетчики явно на это указывают
                                  Например , правила для протокола ESP на ipsec интерфейсе ( в обоих случаях )
                                  Правила Lan Site B - 2 правило тоже никогда не сработает

                                Туннель ipsec прекрасно работает в обе стороны , это тоже хорошо видно.
                                Возникает вопрос

                                1. Верно ли настроены параметры MS Radius сервера на PF SiteB ?
                                2. Знает ли MS Radius сервер о клиенте PF Site B ?
                                  Я бы лично , для начала , посмотрел журналы со стороны MS Radius при попытках авторизации. А потом уже делал какие-либо выводы
                                  и запустил бы tcpdump на порту 1812 udp и посмотрел бы на то , что происходит в момент авторизации
                                M 1 Reply Last reply Reply Quote 0
                                • M
                                  mikeroygbiv @Konstanti
                                  last edited by

                                  @Konstanti

                                  1. Параметры MS radius на сайте B указаны верно..
                                  2. не знал, да, - добавил LAN ip pf2 сайта B в MS Radius на сайте А
                                  • не помогло..

                                  вобщем, буду тестить это:
                                  https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/access-firewall-over-ipsec.html

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @mikeroygbiv
                                    last edited by

                                    @mikeroygbiv
                                    Запустите tcpdump и посмотрите , что присходит
                                    если все верно настроено , то должны увидеть вот такое
                                    те должен быть ответ ms radius-а ( или принято или отклонено )

                                    37859f1a-e5a2-45bc-b6d7-767d035c9b54-image.png

                                    M 1 Reply Last reply Reply Quote 0
                                    • M
                                      mikeroygbiv @Konstanti
                                      last edited by

                                      @Konstanti
                                      извините за "нубство" но не пойму никак какой интерфейс сканить

                                      перепробовал уже и lan и openvpn и wan ... не вижу нужный траффик

                                      это мне надо делать на pf1 сайт А ?

                                      K 1 Reply Last reply Reply Quote 0
                                      • K
                                        Konstanti @mikeroygbiv
                                        last edited by

                                        @mikeroygbiv
                                        все зависит от ваших настроек
                                        Покажите настройки сервера аутентификации PF Site B

                                        /System/User Manager/ Authentication Servers

                                        9db187fe-1674-4a29-9ec0-fa6946c0cf4d-image.png

                                        1 Reply Last reply Reply Quote 0
                                        • M
                                          mikeroygbiv
                                          last edited by

                                          4e578984-0578-4485-b712-8523efbce0cf-image.png

                                          K 1 Reply Last reply Reply Quote 0
                                          • K
                                            Konstanti @mikeroygbiv
                                            last edited by

                                            @mikeroygbiv
                                            вот теперь на интерфейсе Lan PF Site A - смотрите пакеты на порту 1812 udp

                                            M 2 Replies Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.