<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Virtual Ip и их проброс дальше]]></title><description><![CDATA[<p dir="auto">сейчас ПФсенс висит непосредственно в локалке, т.к идет перестройка в сети. Физического разделения Провайдера и нашей сети нету, но пользователи ходят в инет через PFsens в инет. Идея заключается в разделении, но для этого нужно убрать за PFsens все 5 web-серверов.</p>
<p dir="auto">сейчас сделана тестовая тачка на асп с веб серваком, правила для нее выглядят так:</p>
<p dir="auto">WAN TCP * * 84.***.17.66 80 (HTTP) 192.168.1.14 80 (HTTP)</p>
<p dir="auto">раздел виртуал ип выглядит так:</p>
<p dir="auto">84.***.17.66/24 if alias Test Wan IP</p>
<p dir="auto">вроде как все работает, кроме доступа по доменному имени, но на тест машине его не прикручено, это и понятно.</p>
<p dir="auto">когда создаешь точно такое же правило для веб сервера с WAN ip и прикрученным доменным именем, из сети - не видно этот сайт, а редиректит на вэбморду ПФсенса, для этого нужно на ДНСе в локалке прописать ПТР ip\doman name? и ip внешний или внутренний?</p>
<p dir="auto">или как-то по другому можно настроить проброс внешнего ip до внутреннего вебсервера?</p>
]]></description><link>https://forum.netgate.com/topic/53402/virtual-ip-и-их-проброс-дальше</link><generator>RSS for Node</generator><lastBuildDate>Mon, 20 Apr 2026 03:20:56 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/53402.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 22 Feb 2013 08:56:15 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Tue, 26 Feb 2013 05:16:49 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/werter">@<bdi>werter</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/werter">@<bdi>werter</bdi></a>:</p>
<blockquote>
<p dir="auto">У меня в Firewall: Virtual IP Address: Edit : Type -  IP Alias и FTP прекрасно работает в пассиве.</p>
</blockquote>
<p dir="auto">а можно полный набор правил который вы прописывали для проброса фтп?</p>
</blockquote>
<p dir="auto">Firewall: NAT: Port Forward</p>
<p dir="auto">WAN TCP * * WAN address 21 (FTP) 10.x.x.x 21 (FTP)  <br />
WAN TCP * * WAN address 9000 - 9030 10.x.x.x 9000 - 9030 FTP Passive mode ports</p>
<p dir="auto">Ну и в fw на WAN (создались автоматом) :</p>
<p dir="auto">TCP * * 10.x.x.x 21 (FTP) * none   NAT  <br />
TCP * * 10.x.x.x 9000 - 9030 * none   NAT (FTP Passive mode ports)</p>
<p dir="auto">Только в Вашем случае вместо WAN address будет Ваш виртуальный адрес.</p>
<p dir="auto"><strong>P.s.</strong> Вы доступ к портам извне проверяете с другого провайдера?</p>
</blockquote>
<p dir="auto">там открыто должно быть все у другого провайдера. еще раз сейчас перепроверим всё.. но все правила - что у вас, идеинтичны</p>
<p dir="auto">а настроены ли у вас: Firewall: NAT: Outbound ??</p>
<p dir="auto"><strong># it's work</strong> действительно немного поковырявшись, выяснили что, что-то блочит проверочную машину, из-за других натов - все впорядке, всё подключается в пассивном режиме.</p>
]]></description><link>https://forum.netgate.com/post/381248</link><guid isPermaLink="true">https://forum.netgate.com/post/381248</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Tue, 26 Feb 2013 05:16:49 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 14:07:30 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/werter">@<bdi>werter</bdi></a>:</p>
<blockquote>
<p dir="auto">У меня в Firewall: Virtual IP Address: Edit : Type -  IP Alias и FTP прекрасно работает в пассиве.</p>
</blockquote>
<p dir="auto">а можно полный набор правил который вы прописывали для проброса фтп?</p>
</blockquote>
<p dir="auto">Firewall: NAT: Port Forward</p>
<p dir="auto">WAN TCP * * WAN address 21 (FTP) 10.x.x.x 21 (FTP)  <br />
WAN TCP * * WAN address 9000 - 9030 10.x.x.x 9000 - 9030 FTP Passive mode ports</p>
<p dir="auto">Ну и в fw на WAN (создались автоматом) :</p>
<p dir="auto">TCP * * 10.x.x.x 21 (FTP) * none   NAT  <br />
TCP * * 10.x.x.x 9000 - 9030 * none   NAT (FTP Passive mode ports)</p>
<p dir="auto">Только в Вашем случае вместо WAN address будет Ваш виртуальный адрес.</p>
<p dir="auto"><strong>P.s.</strong> Вы доступ к портам извне проверяете с другого провайдера?</p>
]]></description><link>https://forum.netgate.com/post/381244</link><guid isPermaLink="true">https://forum.netgate.com/post/381244</guid><dc:creator><![CDATA[werter]]></dc:creator><pubDate>Mon, 25 Feb 2013 14:07:30 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 13:53:27 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/werter">@<bdi>werter</bdi></a>:</p>
<blockquote>
<p dir="auto">У меня в Firewall: Virtual IP Address: Edit : Type -  IP Alias и FTP прекрасно работает в пассиве.</p>
</blockquote>
<p dir="auto">а можно полный набор правил который вы прописывали для проброса фтп?</p>
]]></description><link>https://forum.netgate.com/post/381239</link><guid isPermaLink="true">https://forum.netgate.com/post/381239</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 13:53:27 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 13:42:10 GMT]]></title><description><![CDATA[<p dir="auto">У меня в Firewall: Virtual IP Address: Edit : Type -  IP Alias и FTP прекрасно работает в пассиве.</p>
]]></description><link>https://forum.netgate.com/post/381236</link><guid isPermaLink="true">https://forum.netgate.com/post/381236</guid><dc:creator><![CDATA[werter]]></dc:creator><pubDate>Mon, 25 Feb 2013 13:42:10 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 13:28:45 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/werter">@<bdi>werter</bdi></a>:</p>
<blockquote>
<p dir="auto">Как вариант в настройках ФТП-сервера явно указать какой дипазон портов использовать для пассива. И пробросить аналогично правила для ФТП.</p>
</blockquote>
<p dir="auto">делали rule TCP 10000-11000<br />
на фтп прописано:</p>
<p dir="auto">pasv_min_port=10000<br />
pasv_max_port=11000</p>
<p dir="auto">0 эмоций</p>
]]></description><link>https://forum.netgate.com/post/381232</link><guid isPermaLink="true">https://forum.netgate.com/post/381232</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 13:28:45 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 13:27:25 GMT]]></title><description><![CDATA[<p dir="auto">Как вариант в настройках ФТП-сервера явно указать какой дипазон портов использовать для пассива. И пробросить аналогично правила для ФТП.</p>
]]></description><link>https://forum.netgate.com/post/381231</link><guid isPermaLink="true">https://forum.netgate.com/post/381231</guid><dc:creator><![CDATA[werter]]></dc:creator><pubDate>Mon, 25 Feb 2013 13:27:25 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 13:19:09 GMT]]></title><description><![CDATA[<p dir="auto">Итак, продолжаем тему:</p>
<p dir="auto">NAT 1:1 вообще не заработал с ФТП, ни в какую, даже в активном режиме не пускал.</p>
<p dir="auto">Сейчас сделали следующее:</p>
<p dir="auto">Destination: 84.***.17.21<br />
Destination port range  from FTP to FTP<br />
Redirect target IP  192.168.1.14<br />
Redirect target port FTP<br />
NAT reflection enable</p>
<p dir="auto">Virtual IP:</p>
<p dir="auto">Type  IP Alias<br />
IP Address(es) 84.***.17.21/24</p>
<p dir="auto">на фтп сервере прописан:</p>
<p dir="auto">pasv_enable=YES<br />
pasv_address=84.***.17.21</p>
<p dir="auto">работает…<strong>НО</strong> в активном режиме. В пасиве отказывается подключатся.</p>
<p dir="auto">отсюда возникает вопрос: раз не хочет работать</p>
<p dir="auto">virtual IP Type ip Alias - было, где-то написано что выставить VIP CARP.<br />
а вообщем решит ли это нашу проблему с подключением в пассивном режиме?!</p>
<p dir="auto">1:1 NAT настраивался по http://shop.nativepc.ru/content/80-pfsense-7 пункт: 7.3.2.2.</p>
]]></description><link>https://forum.netgate.com/post/381228</link><guid isPermaLink="true">https://forum.netgate.com/post/381228</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 13:19:09 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 10:15:02 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Использование НАТ 1 к 1му считаем не приемлимым, т.к он открывает на сколько я понимаю все порты, а нужно только те на которых крутятся веб-сервера, а именно 80е. Зачем открывать ФТП, ССШ, и прочие прелести офиса во внешку?</p>
<p dir="auto">Или 1:1 - это не аналог бриджа?!</p>
</blockquote>
<p dir="auto">Можно и портфорвардом и 1:1, в любом случае доступ к сервисам настраивается правилами WAN. Одно отличие 1:1 от портфорварда - исходящие соединения от ваших серверов будут идти от имени WAN. Для WEB сервиса это не играет роли, а вот для FTP сервера очень даже важно.</p>
<p dir="auto">Нат 1:1 это не бридж, это би-нат.<br />
Кстати, вы выше писали, что находитесь в одной подсети с провайдером. Для серверов как раз можно было-бы сделать DMZ (другой вариант - без ната) и открыть только нужные порты на WAN. В этом случае ваши серверы как раз и были-бы "физически" телом в интернете, но контролируемым файрволом способом.</p>
</blockquote>
<p dir="auto">Про бридж - я образно сказал. Действительно сейчас столкнулись с проблемой проброса ФТП, и ваша подсказка про 1 к 1 очень помогла. Спасибо.</p>
<p dir="auto">Сейчас все настроим, протестируем, отпишусь как сделали. Вскорем еще запустим астериск :) это должно быть интересно.</p>
]]></description><link>https://forum.netgate.com/post/381194</link><guid isPermaLink="true">https://forum.netgate.com/post/381194</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 10:15:02 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 09:53:50 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Использование НАТ 1 к 1му считаем не приемлимым, т.к он открывает на сколько я понимаю все порты, а нужно только те на которых крутятся веб-сервера, а именно 80е. Зачем открывать ФТП, ССШ, и прочие прелести офиса во внешку?</p>
<p dir="auto">Или 1:1 - это не аналог бриджа?!</p>
</blockquote>
<p dir="auto">Можно и портфорвардом и 1:1, в любом случае доступ к сервисам настраивается правилами WAN. Одно отличие 1:1 от портфорварда - исходящие соединения от ваших серверов будут идти от имени WAN. Для WEB сервиса это не играет роли, а вот для FTP сервера очень даже важно.</p>
<p dir="auto">Нат 1:1 это не бридж, это би-нат.<br />
Кстати, вы выше писали, что находитесь в одной подсети с провайдером. Для серверов как раз можно было-бы сделать DMZ (другой вариант - без ната) и открыть только нужные порты на WAN. В этом случае ваши серверы как раз и были-бы "физически" телом в интернете, но контролируемым файрволом способом.</p>
]]></description><link>https://forum.netgate.com/post/381192</link><guid isPermaLink="true">https://forum.netgate.com/post/381192</guid><dc:creator><![CDATA[dvserg]]></dc:creator><pubDate>Mon, 25 Feb 2013 09:53:50 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 09:43:31 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Использование НАТ 1 к 1му считаем не приемлимым, т.к он открывает на сколько я понимаю все порты, а нужно только те на которых крутятся веб-сервера, а именно 80е. Зачем открывать ФТП, ССШ, и прочие прелести офиса во внешку?</p>
<p dir="auto">Или 1:1 - это не аналог бриджа?!</p>
]]></description><link>https://forum.netgate.com/post/381190</link><guid isPermaLink="true">https://forum.netgate.com/post/381190</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 09:43:31 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 09:38:59 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Всё проще - NAT reflection enable</p>
</blockquote>
<blockquote>
<p dir="auto">…но для этого нужно убрать за PFsens все 5 web-серверов.<br />
...или как-то по другому можно настроить проброс внешнего ip до внутреннего вебсервера?</p>
</blockquote>
<p dir="auto">То-есть NAT reflection решило эти Ваши задачи?</p>
</blockquote>
<p dir="auto">Firewall: NAT: Port Forward<br />
Interface WAN<br />
Protocol TCP<br />
Destination 84.***.17.24<br />
Redirect target IP 192.168.0.24<br />
Redirect target port HTTP<br />
NAT reflection enable</p>
<p dir="auto">Firewall: Virtual IP Address:</p>
<p dir="auto">Interface WAN<br />
IP Address 84.***.17.24</p>
<p dir="auto">т.е - да, можно считать что настроено было всё правильно, не хватало включенного обратного кольца, искали просто LoopBack, обычно это так называлось  ;)</p>
]]></description><link>https://forum.netgate.com/post/381188</link><guid isPermaLink="true">https://forum.netgate.com/post/381188</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 09:38:59 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 07:33:31 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/silencerun">@<bdi>Silencerun</bdi></a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Всё проще - NAT reflection enable</p>
</blockquote>
<blockquote>
<p dir="auto">…но для этого нужно убрать за PFsens все 5 web-серверов.<br />
...или как-то по другому можно настроить проброс внешнего ip до внутреннего вебсервера?</p>
</blockquote>
<p dir="auto">То-есть NAT reflection решило эти Ваши задачи?</p>
]]></description><link>https://forum.netgate.com/post/381176</link><guid isPermaLink="true">https://forum.netgate.com/post/381176</guid><dc:creator><![CDATA[dvserg]]></dc:creator><pubDate>Mon, 25 Feb 2013 07:33:31 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Mon, 25 Feb 2013 07:06:36 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dvserg">@<bdi>dvserg</bdi></a>:</p>
<blockquote>
<p dir="auto">Настроить правила НАТ 1:1</p>
</blockquote>
<p dir="auto">Всё проще - NAT reflection enable</p>
]]></description><link>https://forum.netgate.com/post/381175</link><guid isPermaLink="true">https://forum.netgate.com/post/381175</guid><dc:creator><![CDATA[Silencerun]]></dc:creator><pubDate>Mon, 25 Feb 2013 07:06:36 GMT</pubDate></item><item><title><![CDATA[Reply to Virtual Ip и их проброс дальше on Fri, 22 Feb 2013 11:56:08 GMT]]></title><description><![CDATA[<p dir="auto">Настроить правила НАТ 1:1</p>
]]></description><link>https://forum.netgate.com/post/380685</link><guid isPermaLink="true">https://forum.netgate.com/post/380685</guid><dc:creator><![CDATA[dvserg]]></dc:creator><pubDate>Fri, 22 Feb 2013 11:56:08 GMT</pubDate></item></channel></rss>