Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Блокировка ip wan

    Scheduled Pinned Locked Moved Russian
    21 Posts 3 Posters 1.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • R
      randreevich
      last edited by randreevich

      интернет раздается - squid+SquidGuard
      wan 192.168.1.1
      lan 192.168.0.0/24
      как запретить пинг с lan на адрес 192.168.1.2 в подсети wan?

      P R 2 Replies Last reply Reply Quote 0
      • P
        pigbrother @randreevich
        last edited by

        @randreevich said in Блокировка ip wan:

        wan 192.168.1.1

        Странная адресация для WAN, но не суть.

        @randreevich said in Блокировка ip wan:

        как запретить пинг с lan на адрес 192.168.1.2 в подсети wan?

        Создать запрещающее правило c Source=Lan address, Destination=192.168.1.2 для протокола ICMP.
        Правило поместить повыше.

        1 Reply Last reply Reply Quote 0
        • R
          randreevich
          last edited by

          Так конечно создавал - пинги идут.

          werterW P 2 Replies Last reply Reply Quote 0
          • werterW
            werter @randreevich
            last edited by werter

            @randreevich
            Скрины правил покажите.

            Зы. Если есть возможность убрать железку перед пф - воспользуйтесь. Иначе - двойной NAT и т.д.

            R 1 Reply Last reply Reply Quote 0
            • P
              pigbrother @randreevich
              last edited by

              @randreevich said in Блокировка ip wan:

              Так конечно создавал - пинги идут.

              А сбросить states\перезагрузить pf?

              R 1 Reply Last reply Reply Quote 0
              • R
                randreevich @werter
                last edited by randreevich

                @werter
                icmp.jpg

                На скрине реальная адресация, не как заявлена, сути не меняет.

                1 Reply Last reply Reply Quote 0
                • R
                  randreevich @pigbrother
                  last edited by

                  @pigbrother
                  Сбросил, перегрузил - не поменялось, пингуется.

                  P 1 Reply Last reply Reply Quote 0
                  • P
                    pigbrother @randreevich
                    last edited by pigbrother

                    @randreevich said in Блокировка ip wan:

                    Сбросил, перегрузил - не поменялось, пингуется

                    А смените для теста Destination=1.1.1.1. Будет пинг 1.1.1.1?

                    R 1 Reply Last reply Reply Quote 0
                    • R
                      randreevich @pigbrother
                      last edited by

                      @pigbrother
                      Да, на 1.1.1.1 идет.

                      werterW 1 Reply Last reply Reply Quote 0
                      • werterW
                        werter @randreevich
                        last edited by werter

                        @randreevich
                        На ЛАН (не ВАН) cоздать запрещающее правило c Source=Lan subnet, destination=192.168.1.2 proto=ICMP.
                        Поставить его выше всех.

                        Да, на 1.1.1.1 идет.

                        Вы так и не показали скрин правил на ЛАН.

                        R 2 Replies Last reply Reply Quote 0
                        • R
                          randreevich @werter
                          last edited by randreevich

                          @werter
                          скрин на лан показал выше.
                          Поправка - 192.168.5.0/24 подсеть wan.

                          werterW 1 Reply Last reply Reply Quote 0
                          • R
                            randreevich @werter
                            last edited by

                            @werter said in Блокировка ip wan:

                            На ЛАН (не ВАН) cоздать запрещающее правило c Source=Lan subnet, destination=192.168.1.2 proto=ICMP.
                            Поставить его выше всех.

                            icmp2.jpg

                            = Пинги идут.

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter @randreevich
                              last edited by werter

                              @randreevich
                              Зачем вам NAT на ЛАН? У вас неверно составленные правила.
                              Оставьте только второе сверху. И добавьте ПЕРВЫМ то, что я посоветовал выше.

                              R 1 Reply Last reply Reply Quote 0
                              • R
                                randreevich @werter
                                last edited by randreevich

                                @werter said in Блокировка ip wan:

                                Зачем вам NAT на лан? У вас неверно составленные правила.
                                Оставьте только второе сверху. И добавьте ПЕРВЫМ то, что я посоветовал выше.

                                Два нижних - это проброс.
                                Ок, если вообще без ната, как тогда здесь поставить?
                                Disable?
                                Прокси нормально будет работать?

                                nat.png

                                werterW 1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter @randreevich
                                  last edited by

                                  @randreevich

                                  Правила проброса работают для WAN. Вы же извне пробрасываете в ЛАН.
                                  Покажие правила port forward.

                                  R 1 Reply Last reply Reply Quote 0
                                  • R
                                    randreevich @werter
                                    last edited by

                                    @werter
                                    Port_Forvard.png

                                    192.168.5.0 - это Wan

                                    1 Reply Last reply Reply Quote 0
                                    • R
                                      randreevich @randreevich
                                      last edited by

                                      @randreevich
                                      Коллеги, после перезагрузки 192.168.5.245 - правило заработало!

                                      werterW 1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter @randreevich
                                        last edited by

                                        @randreevich
                                        Зачем вам Port Forward на ЛАН? Можете объяснить?

                                        R 1 Reply Last reply Reply Quote 0
                                        • R
                                          randreevich @werter
                                          last edited by

                                          @werter
                                          не нужно?

                                          werterW 1 Reply Last reply Reply Quote 0
                                          • werterW
                                            werter @randreevich
                                            last edited by werter

                                            @randreevich
                                            https://docs.netgate.com/pfsense/en/latest/nat/port-forwards.html

                                            Портфорвардинг на ЛАН - крайне специфическая ситуация. И раз вы не можете объяснить ЗАЧЕМ он вам именно там - это 146% не ваш случай.

                                            Зы. Портфорвардинг на ЛАН исп-ся, напр., как альтернатива split dns. Чтобы "ходить" к ЛАН-ресурсу (сайт фирмы, напр.), имеющему внешнее имя по локальной сети, а не делать петлю через ВАН.

                                            R 1 Reply Last reply Reply Quote 1
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.