<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Подскажите про маршрутизацию через VPN]]></title><description><![CDATA[<p dir="auto">Доброго времени суток! Разбираюсь с pfSense 2.0.2, планирую использовать как шлюз + VPN для удалённых клиентов. Конфигурация сети вот какая:</p>
<ul>
<li>
<p dir="auto">WAN - открытый белый IP</p>
</li>
<li>
<p dir="auto">LAN1 - 172.16.0.0/16 - сеть не имеет доступа к интернету, GW не прописан</p>
</li>
<li>
<p dir="auto">LAN2 - 192.168.1.0/24 - сеть имеет доступ к интернету, GW - LAN2 интерфейс на pfSense, между LAN1 и LAN2 маршрутизации нет</p>
</li>
<li>
<p dir="auto">LAN3 - 10.0.0.0/8 - сеть не имеет доступа к интернету, GW не прописан</p>
</li>
<li>
<p dir="auto">VPN - 192.168.160.0/24 - Tunnel Network для VPN</p>
</li>
</ul>
<p dir="auto">Создаю OpenVPN, Tunnel Network 192.168.160.0/24, Local Network 10.0.0.0/8 (сеть без интернета, GW нету!). Подсоединяясь, клиент получает ip 192.168.160.6, и маршрут до сети 10.0.0.0/8 через 192.168.160.5 (почему 5, если у pfsense адрес 1?), однако видит только сам сервер 10.0.0.1, хосты в сети не видны. Стал смотреть - на хост, скажем, 10.0.0.2 при попытке пинга приходит ICMP запрос с узла 192.168.160.6, естественно, хост 10.0.0.2 маршрута до такого адреса не знает, и никуда пакетами не кидается. Если прописать маршрут - то всё гут, пинг проходит… но у меня-то условие: чтобы в сетях LAN1 и LAN3 гейта вообще не было!<br />
Ради интереса посмотрел, как бегает тот VPN, который юзаю сейчас, на Zentyal: у него все пакеты от клиента SNAT-тятся, и к хосту в LAN приходят от самого сервака, а не от клиента в VPN-сети. Конечно, в таком случае всё работает как надо... а вот как добиться такого поведения на pfSense?</p>
<p dir="auto">Аналогичная штука и с пробросом портов: все пакеты исходят не от pfSensa, а от узла в WAN-сети, и из сетей LAN1 и LAN3 ответа не приходит, так-как маршут в WAN у них отсутствует.</p>
<p dir="auto">Кто-нибудь может подсказать, проблема имеет решение с помощью конфигурирования pfSens-а? Я пока что не нашёл настроек для этого...</p>
]]></description><link>https://forum.netgate.com/topic/54776/подскажите-про-маршрутизацию-через-vpn</link><generator>RSS for Node</generator><lastBuildDate>Tue, 21 Apr 2026 04:12:18 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/54776.rss" rel="self" type="application/rss+xml"/><pubDate>Tue, 02 Apr 2013 09:23:16 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Подскажите про маршрутизацию через VPN on Tue, 02 Apr 2013 12:50:06 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо, попробую. Судя по всему, оно действительно то, что мне нужно.</p>
<p dir="auto">Требование отсутствие GW - не технического, а административного характера, связано со спецификой работы. Бывает…</p>
]]></description><link>https://forum.netgate.com/post/387573</link><guid isPermaLink="true">https://forum.netgate.com/post/387573</guid><dc:creator><![CDATA[Shajtan]]></dc:creator><pubDate>Tue, 02 Apr 2013 12:50:06 GMT</pubDate></item><item><title><![CDATA[Reply to Подскажите про маршрутизацию через VPN on Tue, 02 Apr 2013 11:01:16 GMT]]></title><description><![CDATA[<p dir="auto">В Firewall-&gt;NAT-&gt;Outbound установите радиобаттон в положение Manual Outbound NAT rule generation, нажмите Save.<br />
+-ом создайте правило:</p>
<p dir="auto">Interface: LAN3<br />
Protocol: any<br />
Source - Type: Network<br />
Source - Address: 192.168.160.0/24<br />
Translation - Address: Interface address</p>
<p dir="auto">Это будет аналогом SNAT в Zentyal, хотя не понимаю чем вызвано требование отсутствия gateway в сетях, которые не должны ходить в интернет. Проще обрезать им его на pfSense, а в VPN сеть - пускать, чем делать такие вот неочевидные вещи.</p>
]]></description><link>https://forum.netgate.com/post/387560</link><guid isPermaLink="true">https://forum.netgate.com/post/387560</guid><dc:creator><![CDATA[rubic]]></dc:creator><pubDate>Tue, 02 Apr 2013 11:01:16 GMT</pubDate></item></channel></rss>