Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    две lan и проброс портов

    Scheduled Pinned Locked Moved Russian
    19 Posts 4 Posters 8.1k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • L
      lhassa
      last edited by

      Добрый день! уже три года использую pfsense все очень нравится….........
      Но встала такая проблема, необходимо организовать две подсети для двух разных организаций на pfsense, с доступом разобрался, между двумя сетями пакеты не ходят, доступ в интернет через прозрачный прокси. Все было нормально до тех пор пока не понадобилось на комп второй подсети (которая на opt интерфесе) пробросить rdp порт, все делаю как и в первой подсети, но не работает.
      на форуме таких проблем не возникало, что может быть???

      1 Reply Last reply Reply Quote 0
      • P
        ProximA
        last edited by

        NAT включен для для opt интерфейса?

        1 Reply Last reply Reply Quote 0
        • L
          lhassa
          last edited by

          да, на вкладке outbound выбрано Manual Outbound NAT rule generation (Advanced Outbound NAT (AON)) и для opt прописано правило как для lan

          Снимок.PNG
          Снимок.PNG_thumb

          1 Reply Last reply Reply Quote 0
          • R
            rubic
            last edited by

            Firewall->NAT->Port Forward скриншот дайте, и Firewall->Rules->WAN заодно

            1 Reply Last reply Reply Quote 0
            • L
              lhassa
              last edited by

              пробрасываю порт 7875 на  192.168.3.100, последнее правило

              Снимок1.PNG
              Снимок2.PNG_thumb
              Снимок1.PNG_thumb
              Снимок2.PNG

              1 Reply Last reply Reply Quote 0
              • D
                dvserg
                last edited by

                А случаем в правиле которое на WAN Rules гайтвей на вторую Лан указать не нужно? Сразу скажу не делал - так предположение.

                SquidGuardDoc EN  RU Tutorial
                Localization ru_PFSense

                1 Reply Last reply Reply Quote 0
                • L
                  lhassa
                  last edited by

                  так в правилах, в gateway можно выбрать только ip основного шлюза

                  1 Reply Last reply Reply Quote 0
                  • R
                    rubic
                    last edited by

                    2dvserg
                    нет, и так должно работать

                    2lhassa
                    вы зря пренебрегаете автоматической генерацией правил файрвола при пробросе порта..
                    ставьте в destination 192.168.3.100 а не WAN address и port 3389 а не 7875

                    1 Reply Last reply Reply Quote 0
                    • D
                      dvserg
                      last edited by

                      @rubic:

                      2lhassa
                      вы зря пренебрегаете автоматической генерацией правил файрвола при пробросе порта..
                      ставьте в destination 192.168.3.100 а не WAN address и port 3389 а не 7875

                      Кстати Да. Многие не отслеживают особенность, что после портфорвардинга пакеты имеют уже порт назначения (3389 здесь), и правила нужно делать для порта нового порта (3389).

                      SquidGuardDoc EN  RU Tutorial
                      Localization ru_PFSense

                      1 Reply Last reply Reply Quote 0
                      • L
                        lhassa
                        last edited by

                        исправил, теперь вижу пакеты в логах, но cнаружи все равно не работает   :'(

                        RDP на 192.168.3.100 работает, проверял из lan1

                        Снимок3.PNG
                        Снимок3.PNG_thumb
                        Снимок4.PNG
                        Снимок4.PNG_thumb
                        Снимок5.PNG
                        Снимок5.PNG_thumb

                        1 Reply Last reply Reply Quote 0
                        • D
                          dvserg
                          last edited by

                          А где на opt правило для RDP ?
                          Pass TCP from any to any port 3389

                          SquidGuardDoc EN  RU Tutorial
                          Localization ru_PFSense

                          1 Reply Last reply Reply Quote 0
                          • R
                            rubic
                            last edited by

                            2lhassa
                            проблема в том, что вы снаружи до 192.168.3.100 достучаться можете, но он вам не может ответить
                            либо уберите custom gateway из второго правила OPT1, либо сделайте выше этого правила еще одно, как dvserg сказал и c default gateway

                            1 Reply Last reply Reply Quote 0
                            • L
                              lhassa
                              last edited by

                              странно но не работает, как я правила только не ставил
                              но трафик с этой машины идет наружу судя по логам

                              Безымянный.jpg
                              Безымянный.jpg_thumb

                              1 Reply Last reply Reply Quote 0
                              • R
                                rubic
                                last edited by

                                Убейте все правила в Firewall->Rules->OPT1 и создайте одно:
                                Pass * * * * * *

                                P.S. Создавать правила вида
                                Block * * * * * * в самом низу списка не нужно, оно там по умолчанию есть

                                1 Reply Last reply Reply Quote 0
                                • L
                                  lhassa
                                  last edited by

                                  ничего не изменилось, доступа по прежнему нет
                                  главное что от 192.168.3.100 все нормально уходит на другие адреса это видно по логам
                                  зеленым отмечена моя попытка подключения из вне
                                  мне кажется нужно копать в сторону Outbound  NAT так как ответы на соединения не должны зависеть от правил и должны быть обеспечены NAT

                                  1.JPG
                                  1.JPG_thumb
                                  2.JPG
                                  2.JPG_thumb

                                  1 Reply Last reply Reply Quote 0
                                  • R
                                    rubic
                                    last edited by

                                    Outbound  NAT, судя по скриншоту, в порядке. Можешь для верности передернуть его в Automatic, а потом обратно в Manual (из машины выходили, колеса пинали.. все-равно не едет..)
                                    с самим 192.168.3.100 ничего не может быть, сторонние файрволы, антивирусы и т.п?

                                    1 Reply Last reply Reply Quote 0
                                    • L
                                      lhassa
                                      last edited by

                                      передергивал, даже на 1.2.3 перешел с полным обнулением и созданием всех правил заново. На 3.100 стоит  ESET NOD32 Smart Security, но так как с lan 1 нормально можно зайти над этим не заморачивался, видимо стоит его снести и проверить

                                      1 Reply Last reply Reply Quote 0
                                      • R
                                        rubic
                                        last edited by

                                        про ESET не помню, но они обычно делят входящие пакеты на зоны, типа этот из локалки, а этот - из инета..
                                        вот, а для разных зон - разные правила
                                        сносить не обязательно, просто исключение добавить

                                        1 Reply Last reply Reply Quote 0
                                        • L
                                          lhassa
                                          last edited by

                                          проблема была в ESET NOD32 Smart Security, после отключения все заработало!

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.