Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проблема в доступе клиента к одной из сети

    Scheduled Pinned Locked Moved Russian
    41 Posts 5 Posters 8.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      aka_daemon
      last edited by

      Добрый день.
      Организована след. схема работы между офисами, см вложение.
      Задача: клиенту необходимо получить доступ(работа с 1С) к локальной сети 10.2.2.0/24 за pfsense04.
      На pfsense01 организован Vpn-сервер(roadwarrior), клиент подключаясь получает адреса из сети 10.8.0.0/24 и имеет доступ к локальной сети за pfsense01.
      Встала задача организовать доступ к сетям за pfsense02, pfsense03 и pfsense04.
      Решение данной задачи - это дать маршруты сервером(roadwarrior) клиенту в поле Advanced configuration:
      push "route 192.168.4.0 255.255.255.0";
      push "route 192.168.2.0 255.255.255.0";
      push "route 10.2.2.0 255.255.255.0";

      Клиент получает данные маршруты и получает доступ в сети за pfsense02 и pfsense03, но не за pfsense04, причем ping на LAN pfsense04 проходит, а дальше нет.
      Прилагаю правила файера на pfsense04, закладка LAN, на закладке VPN одно правило, разрешающее все.

      ?????.jpg
      ![??????? ??????.jpg](/public/imported_attachments/1/??????? ??????.jpg)
      ?????.jpg_thumb
      ![??????? ??????.jpg_thumb](/public/imported_attachments/1/??????? ??????.jpg_thumb)

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        Последнее правило на скрине - неверное. Оно должно быть на инт. OpenVPN.
        Покажите скрин правил инт. OpenVPN

        1 Reply Last reply Reply Quote 0
        • A
          aka_daemon
          last edited by

          оно одно единственное

          ![rules vpn.jpg](/public/imported_attachments/1/rules vpn.jpg)
          ![rules vpn.jpg_thumb](/public/imported_attachments/1/rules vpn.jpg_thumb)

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            А в таблице маршрутизации клиента при установленном OpenVPN маршрут в 10.2.2.0/24 появляется ?
            Если у вас клиент на Win - покажите route print.

            1 Reply Last reply Reply Quote 0
            • A
              aka_daemon
              last edited by

              да, маршрут есть. прилагаю еще ping и tracert
              10.2.2.5 -Lan интерфейс pfsense04, 10.2.2.203 - сервер 1с

              ![route print.jpg](/public/imported_attachments/1/route print.jpg)
              ping&tracert.jpg
              ![route print.jpg_thumb](/public/imported_attachments/1/route print.jpg_thumb)
              ping&tracert.jpg_thumb

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                1. 10.8.0.1 от отправляет пакет не туда. Нет ли на нем "ручного" маршрута ? Проверьте это.
                2. Что такое 10.9.9.2 ?
                3. У 10.2.2.203  что стоит шлюзом в настройках сети ? Проверьте это. Должен стоять LAN-адрес pfsense04
                4. На pfsense04 у вас ДВА WAN?? Есть ли loadbalancing, failover?

                1 Reply Last reply Reply Quote 0
                • A
                  aka_daemon
                  last edited by

                  1. постоянного(ручного) маршрута нет.

                  2. 10.9.9.0 - это vpn сеть между pfsense01 и pfsense04(см. рисунок, зелёная линия),
                  соответственно 10.9.9.2 конец туннеля для pfsense04.

                  3. у 10.2.2.203 шлюзом указан Lan интерфейс pfsense04

                  4. да 2 wan интерфейса, по 33.33.33.33(см.рисунок) pfsense04 соединяется с pfsense01(зелёная линия), пользователи локальной сети выходят в инет через роутер yota. pfsense04(10.2.1.2)–-(10.2.1.1)yota.
                  настроен failover, как только yota недоступна, происходит переключение.

                  прилагаю таблицу маршрутизации на pfsense01, цветные прямоугольники соответствуют линиям на первом рис.

                  ![route pfsense01.jpg](/public/imported_attachments/1/route pfsense01.jpg)
                  ![route pfsense01.jpg_thumb](/public/imported_attachments/1/route pfsense01.jpg_thumb)

                  1 Reply Last reply Reply Quote 0
                  • A
                    aka_daemon
                    last edited by

                    еще дополню, на pfsense04 - 3 интерфейса: wan-соединение pfsense04 c pfsense01; lan(10.2.2.5) в лок. сеть 10.2.2.0/24; yota(10.2.1.2) на роутер 10.2.1.1 далее в инет. пользователи сети выходят в инет через yota, если инета нема, переходим на интерфейс wan(failover)
                    прилагаю скриншоты правил файервола и таблицу маршрутизации на pfsense04:

                    rules_lan.jpg
                    rules_yota.jpg
                    route_pfsense.jpg
                    rules_lan.jpg_thumb
                    rules_yota.jpg_thumb
                    route_pfsense.jpg_thumb

                    1 Reply Last reply Reply Quote 0
                    • B
                      Buch
                      last edited by

                      Попробуйте поискать tcpdump-ом icmp ответы от 10.2.2.203 на интерфейсе yota, было у меня такое при muliWAN

                      2.2.6-RELEASE  (amd64)  built on Mon Dec 21 14:50:08 CST 2015 FreeBSD 10.1-RELEASE-p25
                      AMD Turion™ II Neo N40L Dual-Core Processor Current: 187 MHz, Max: 1497 MHz

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        2 aka_daemon

                        Галка на Stickly connections стоит ?

                        ![2015-02-18 10_05_27.jpg](/public/imported_attachments/1/2015-02-18 10_05_27.jpg)
                        ![2015-02-18 10_05_27.jpg_thumb](/public/imported_attachments/1/2015-02-18 10_05_27.jpg_thumb)

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter
                          last edited by

                          2 aka_daemon

                          Покажите скрин настроек Gateway Groups (failover, loadbalancing)

                          1 Reply Last reply Reply Quote 0
                          • A
                            aka_daemon
                            last edited by

                            нет галка не установлена

                            loadbal.jpg
                            loadbal.jpg_thumb

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              @aka_daemon:

                              нет галка не установлена

                              Поставьте.

                              1 Reply Last reply Reply Quote 0
                              • A
                                aka_daemon
                                last edited by

                                скрин настроек Gateway Groups (failover, loadbalancing)

                                gateways.jpg
                                gateways.jpg_thumb

                                1 Reply Last reply Reply Quote 0
                                • A
                                  aka_daemon
                                  last edited by

                                  @werter:

                                  @aka_daemon:

                                  нет галка не установлена

                                  Поставьте.

                                  таймаут выставлять?

                                  1 Reply Last reply Reply Quote 0
                                  • A
                                    aka_daemon
                                    last edited by

                                    галку поставил. правила поправил.

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      скрины поправленного.

                                      Reset States сделали? Делайте.

                                      1 Reply Last reply Reply Quote 0
                                      • A
                                        aka_daemon
                                        last edited by

                                        скрин исправленного
                                        сброс не делал, но попробую перезагрузить шлюз.

                                        correct_rules.jpg
                                        correct_rules.jpg_thumb

                                        1 Reply Last reply Reply Quote 0
                                        • A
                                          aka_daemon
                                          last edited by

                                          вариант с выставлением gateway(группового или одиночного) и перезагрузкой не помог.

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dima_k
                                            last edited by

                                            По маршрутам кажется, что все уже должно работать. Возможно проблема с доступом к самому хосту. Пробовали пинговать другие хосты, которые точно могут ответить? (это сетевые принтеры, мфу, коммутаторы с настроенный gw на lan pfsense4)

                                            Возможно проблема на брандмауэре сервера 1С. Какая там операционная система? Если windows vista и новее, то возможно разрешения на доступ к серверу (и пингам в частности) мешает что-либо, например, не та зона сетевого интерфейса на 10.2.2.203 (общественная сеть/сеть предприятия/домашняя сеть), либо если есть разрешение, то оно возможно открыто лишь для сети 10.2.2.0/24.

                                            В самом начале Вы уже говорили, что для клиента lan pfsense4 виден, что скажет пинг на другие хосты в 10.2.2.0/24? В идеале тогда для проверки - отключить firewall на сервере (временно !!! только для теста, а то скажете "дядька научил")

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.