<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Problemas con LAN y DMZ]]></title><description><![CDATA[<p dir="auto">Saludos a todos en el foro, soy nuevo utilizando pfsense y hasta los momentos ha sido genial, sin embargo se me ha presentado un problema enorme, tengo 3 interfaces configuradas: WAN, LAN (192.168.40.0/24) y DMZ (172.16.20.0/24) que acabo de integrar al servidor, hasta los momento todo el trafico entre WAN y LAN corre perfecto filtro contenido y acceso sin problemas con el squid3 y el dansguardian.</p>
<p dir="auto">El problema se me presenta es con la DMZ, en esa subred estoy disponiendo 2 servidores, uno donde se encontrara una aplicación web que va a solicitar conexión a una Base de Datos en Postgress que se encuentra en la LAN, y el otro servidor contendrá el servidor de correos, alli es justamente mi problema. Revisando las reglas del firewall puedo inclusive desde la LAN hacer ping, ssh y hasta levantar acceso http a DMZ, de DMZ a LAN para las peticiones a la BD o de correo no puedo, intento hacer ping a alguna host de lan y no se permite, pero solo me responde el gateway de la LAN si le hago ping.</p>
<p dir="auto">Entiendo que la lógica de una DMZ es que no permita trafico siquiera hasta LAN, pero necesito levantar esos accesos, no se si me pueden orientar como hacerlo en pfsense, sigo leyendo y revisando en distintas pág web pero no me ha funcionado lo que he encontrado.</p>
]]></description><link>https://forum.netgate.com/topic/76276/problemas-con-lan-y-dmz</link><generator>RSS for Node</generator><lastBuildDate>Sun, 12 Apr 2026 20:22:09 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/76276.rss" rel="self" type="application/rss+xml"/><pubDate>Wed, 26 Nov 2014 19:12:14 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Tue, 02 Dec 2014 11:46:35 GMT]]></title><description><![CDATA[<p dir="auto">Por otro lado, creo que estás usando mal la DMZ, por ejemplo, tienes permiso de la LAN a la DMZ global, por lo que podrías recibir un ataque interno, yo colocaría por ejemplo:</p>
<p dir="auto">LAN Net –-&gt; DMZ_Server_DB    Port 5432 <br />
LAN Net ---&gt; DMZ_Server_http    Port 80 y 443 (Puedes definir un Alias con ServiceWeb y colocar los dos puertos.<br />
LAN Net ---&gt; DMZ_Server_mail  Port 25/110 o por TLS  587/993  igualmente puedes hacer un Alias.<br />
ADMINS ---&gt; DMZ_Net                  Port  ssh      ADM_Net puede ser un Alias de las IPs/VLAN de los Administradores.<br />
BackUp  ---&gt; DMZ_Net                  Port  XXX  El puerto por donde funcione tu sistema de Backup de Cinta (si es que tienes)</p>
<p dir="auto">Lo mismo aplica desde la DMZ a la LAN,</p>
<p dir="auto">DMZ_Server_DB  ---&gt; LAN Net  Port 5432    ....<br />
*<br />
*<br />
*</p>
<p dir="auto">Saludos</p>
]]></description><link>https://forum.netgate.com/post/498893</link><guid isPermaLink="true">https://forum.netgate.com/post/498893</guid><dc:creator><![CDATA[rodria]]></dc:creator><pubDate>Tue, 02 Dec 2014 11:46:35 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Tue, 02 Dec 2014 11:34:32 GMT]]></title><description><![CDATA[<p dir="auto">Viendo las reglas, te sugiero lo siguiente:</p>
<p dir="auto">la regla que tiene:  172.16.x.3:5432  –&gt; 192.168.x.17  colocar en lugar de 192.168.x.17  [LanNet]</p>
<p dir="auto">Por otro lado, tienes una regla que dice:  DMZ net  –--&gt;  !Lan Net, por lo que estás negando "!" LanNet, no creo que esta regla tenga mucho sentido :D  ya que estás permitiendo todo el tráfico a cualquier parte, menos a LanNet.</p>
<p dir="auto">Saludos</p>
]]></description><link>https://forum.netgate.com/post/498890</link><guid isPermaLink="true">https://forum.netgate.com/post/498890</guid><dc:creator><![CDATA[rodria]]></dc:creator><pubDate>Tue, 02 Dec 2014 11:34:32 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Tue, 02 Dec 2014 04:50:08 GMT]]></title><description><![CDATA[<p dir="auto">Firewall en el servidor del postgress ?  ACL en la base de datos ?</p>
]]></description><link>https://forum.netgate.com/post/498833</link><guid isPermaLink="true">https://forum.netgate.com/post/498833</guid><dc:creator><![CDATA[acriollo]]></dc:creator><pubDate>Tue, 02 Dec 2014 04:50:08 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Mon, 01 Dec 2014 20:22:58 GMT]]></title><description><![CDATA[<p dir="auto">La puerta d enlace es el proxy… en la LAN es 192.168.<em>.97 y por parte de la DMZ es 172.16.</em>.1; ambas son interfaces en el proxy ACRIOLLO</p>
]]></description><link>https://forum.netgate.com/post/498776</link><guid isPermaLink="true">https://forum.netgate.com/post/498776</guid><dc:creator><![CDATA[lebolivar]]></dc:creator><pubDate>Mon, 01 Dec 2014 20:22:58 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Sat, 29 Nov 2014 04:05:02 GMT]]></title><description><![CDATA[<p dir="auto">Puerta de enlace de los equipos ?</p>
]]></description><link>https://forum.netgate.com/post/498339</link><guid isPermaLink="true">https://forum.netgate.com/post/498339</guid><dc:creator><![CDATA[acriollo]]></dc:creator><pubDate>Sat, 29 Nov 2014 04:05:02 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 21:19:08 GMT]]></title><description><![CDATA[<p dir="auto">Nos puedes informar que error te da cuando intentas conectarte? porque puede ser algo en la configuracion de postgres. En el pg_hba.conf definir que redes pueden conectarse al servidor. revisa tambien los log de postgres por no dejar y postealos.. tambien</p>
<p dir="auto">PORT 5432 – Information</p>
<p dir="auto">Port Number: 5432<br />
    TCP / UDP: TCP<br />
    Delivery: Yes<br />
    Protocol / Name: postgres<br />
    Port Description: postgres.’postgres database server’</p>
<p dir="auto">activa el udp tambien en las reglas para descartar</p>
]]></description><link>https://forum.netgate.com/post/498123</link><guid isPermaLink="true">https://forum.netgate.com/post/498123</guid><dc:creator><![CDATA[juancho]]></dc:creator><pubDate>Thu, 27 Nov 2014 21:19:08 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 19:08:53 GMT]]></title><description><![CDATA[<p dir="auto">Gracias por tu observación amnarl!, se me paso por alto agregar las reglas que estan en LAN, aquí están.</p>
<p dir="auto">Como pueden ver puse una regla un poco exagerada pero a modo de prueba para ver si pasaba alguna trafico entre ellas, por lo que me permite como dije SSH, hacerle ping a cualquier servidor en DMZ, pero no se que me faltara, lo mas seguro es un tontería y siendo novato pero agradezco cualquier ayuda que puedan darme.</p>
<p dir="auto">![lan .png](/public/<em>imported_attachments</em>/1/lan .png)<br />
![lan .png_thumb](/public/<em>imported_attachments</em>/1/lan .png_thumb)</p>
]]></description><link>https://forum.netgate.com/post/498079</link><guid isPermaLink="true">https://forum.netgate.com/post/498079</guid><dc:creator><![CDATA[lebolivar]]></dc:creator><pubDate>Thu, 27 Nov 2014 19:08:53 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 17:17:38 GMT]]></title><description><![CDATA[<p dir="auto">Saludos mi estimado fijese algo esa reglas que necesita son conjunta por un lado los servidores en dmz deberia tener la posibilidad de llegar a donde quieran es decir subred lan, opt1,opt2 o si desea personalizarlo lo hace como esta en su captura por puerto especifico etc.. Ahora bien usted indica que el servidor donde esta la base de datos esta en la subred lan si esto es asi recordando "la regla de oro que toda regla que se realice en el firewall se hace desde su origen hacia su destino" tiene usted colocada en lan la regla para el acceso desde la  lan de ese servidor que posee la base de datos hacia la dmz al servidor de aplicaciones??? Interesante seria ver si esta sino creo que ese seria su problema actual .</p>
<p dir="auto">Estamos a su orden</p>
]]></description><link>https://forum.netgate.com/post/498051</link><guid isPermaLink="true">https://forum.netgate.com/post/498051</guid><dc:creator><![CDATA[amnarl]]></dc:creator><pubDate>Thu, 27 Nov 2014 17:17:38 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 13:16:24 GMT]]></title><description><![CDATA[<p dir="auto">Gracias juancho y acriollo por sus comentarios, les indico que estuve revisando las reglas, aqui les muestro una captura de pantalla de las reglas que tengo en la interfaz dmz. Solo deje la  regla del postgress de momento para probar si funciona, el servidor que esta actuando como servidor de aplicacion se encuentra en la sub-red de la DMZ (172.16.<em>.</em>) y donde esta la Base de datos se encuentra en la sub-red LAN (192.168.<em>.</em>); tengo una regla especificando que exista una comunicacion entre esas maquinas por el puerto de postgress (5432), pero no se logra realizar.</p>
<p dir="auto">Como dije soy nuevo tanto usando la herramienta como en el área y agradecería los consejos o la ayuda que me puedan proporcionar, gracias.</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/juancho">@<bdi>juancho</bdi></a>:</p>
<blockquote>
<p dir="auto">Revisa que tengas permitido los puertos de postgres y correo, seguro eso es algún detalle en las reglas.  Postealas y te ayudamos mas.</p>
</blockquote>
<p dir="auto">![pfsense dmz.png](/public/<em>imported_attachments</em>/1/pfsense dmz.png)<br />
![pfsense dmz.png_thumb](/public/<em>imported_attachments</em>/1/pfsense dmz.png_thumb)</p>
]]></description><link>https://forum.netgate.com/post/497982</link><guid isPermaLink="true">https://forum.netgate.com/post/497982</guid><dc:creator><![CDATA[lebolivar]]></dc:creator><pubDate>Thu, 27 Nov 2014 13:16:24 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 06:21:23 GMT]]></title><description><![CDATA[<p dir="auto">Como dice Juancho, hay que agregar en la interface de la DMZ el trafico por puertos y direcciones destinos del trafico que deseas permitir.</p>
<p dir="auto">Recordar que las reglas se crean en la interface que genera el trafico</p>
<p dir="auto">saludos</p>
]]></description><link>https://forum.netgate.com/post/497897</link><guid isPermaLink="true">https://forum.netgate.com/post/497897</guid><dc:creator><![CDATA[acriollo]]></dc:creator><pubDate>Thu, 27 Nov 2014 06:21:23 GMT</pubDate></item><item><title><![CDATA[Reply to Problemas con LAN y DMZ on Thu, 27 Nov 2014 02:27:26 GMT]]></title><description><![CDATA[<p dir="auto">Revisa que tengas permitido los puertos de postgres y correo, seguro eso es algún detalle en las reglas.  Postealas y te ayudamos mas.</p>
]]></description><link>https://forum.netgate.com/post/497884</link><guid isPermaLink="true">https://forum.netgate.com/post/497884</guid><dc:creator><![CDATA[juancho]]></dc:creator><pubDate>Thu, 27 Nov 2014 02:27:26 GMT</pubDate></item></channel></rss>