<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[PfSense 2.2: ipsec up - пропадает lan]]></title><description><![CDATA[<p dir="auto">Всем Доброе время суток!</p>
<p dir="auto">Пару дней назад обновил pfSense c 2.1.5 до версии 2.2. Сразу после обновления отвалилась авторизация через AD, zabbix-agent стал не доступен.</p>
<p dir="auto">Схема с проблемным шлюзом: LAN офиса –- pfSense 2.2 (на котором проблема) --- ipsec-тоннель LAN-LAN (локальная сеть LAN, удаленная сеть 0.0.0.0/0) --- pfSense 2.2 --- LAN главного офиса</p>
<p dir="auto">На прошлых версия pfSense все прекрасно работало, конфигурация не менялась, проводил только автоматическое обновление версии.</p>
<p dir="auto">Вчера в ходе экспериментов выяснил:</p>
<ol>
<li>
<p dir="auto">при отключенном ipsec все в любую сторону работает корректно, т.е: dns, zabbix-agent, авторизация в AD, доступ в интернет (напрямую через WAN, не через удаленную сеть), ping на lan-адрес pfsense, с pfsense есть ping на localhost, свой lan-адрес, другие хосты lan;</p>
</li>
<li>
<p dir="auto">при включенном ipsec:</p>
</li>
</ol>
<ul>
<li>dns pfSense может отрезолвить только хосты с dns серверов, которые достижимы через WAN или через ipsec;</li>
<li>есть пинг lan адреса только из удаленной сети (главного офиса), из LAN'а пинговать шлюз не выходит, web-интерфейс не доступен;</li>
<li>с pfsense пингуется localhost;</li>
<li>с pfsense lan адрес и любой адрес из его же локальной сети не пингуется, собственно потому и отвались некоторые сервисы, которые находятся в локальной сети: это доменный контроллер и прокси zabbix'а (повторюсь, при отключенном ipsec это все работает и работало на прежних версиях с включенном ipsec).</li>
<li>достижимы все локальные хосты из удаленной сети, в локальной сети работают сервисы и ресурсы интернета и удаленной сети.</li>
</ul>
<p dir="auto">При этом pfSense 2.2 уже работает в 2-х других офисах (этой 3-ий, который я обновлял), что натолкнуло на мысль. В итоге проблема оказалось в том, что политика ipsec воспринимается буквально: "все из LAN через удаленную сеть", даже когда я пинговал lan адрес pfsense из локальной сети - я видел эти пакеты на удаленном шлюзе. При поднятии ipsec с политикой "LAN офиса---LAN удаленного офиса (т.е. не 0.0.0.0/0)" все работает корректно.</p>
<p dir="auto">Это баг? Кто-то уже сталкивался с подобным? Бегло по баг-треккеру пробежался подобного не увидел. Есть идеи?</p>
]]></description><link>https://forum.netgate.com/topic/80132/pfsense-2-2-ipsec-up-пропадает-lan</link><generator>RSS for Node</generator><lastBuildDate>Tue, 21 Jul 2026 07:25:30 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/80132.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 20 Feb 2015 09:06:35 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to PfSense 2.2: ipsec up - пропадает lan on Fri, 20 Feb 2015 11:57:58 GMT]]></title><description><![CDATA[<p dir="auto">Все проверено, адресация не совпадает - уже почти 10 лет работает  :) (на pf не все эти годы, но все же)</p>
<blockquote>
<p dir="auto">Если в remote network стоит 0.0.0.0, то весь трафик будет заворачиваться в туннель.</p>
</blockquote>
<p dir="auto">Верно. Это нужно, это работает. Проблема в том, что в туннель попадает трафик, который относится к lan адресу pfsense. Что я имею в виду:</p>
<blockquote>
<ul>
<li>с pfsense пингуется localhost;</li>
<li>с pfsense lan адрес и любой адрес из его же локальной сети не пингуется, собственно потому и отвались некоторые сервисы, которые находятся в локальной сети: это доменный контроллер и прокси zabbix'а (повторюсь, при отключенном ipsec это все работает и работало на прежних версиях с включенном ipsec).</li>
</ul>
</blockquote>
<p dir="auto">Прохождение пакета в pf? Ответ, например, тут https://forum.pfsense.org/index.php?topic=73670.0</p>
<p dir="auto">По моим результатам получается, что я спрашиваю: "кто такой localhost?" - ответ pf: "Я!"<br />
Вопрос:"кто такой по lan ip (настроен как статика на порту em0)" - ответ pf: "Не Я!", и отправляет его в ipsec-тоннель, т.к. его ip попадает в пространство 0.0.0.0/0.</p>
<p dir="auto">Да и собственно, да и если даже теоретически представить, что такой же ip есть в удаленной сети, то это не должно влиять, т.к. pf обязан понять что это адрес принадлежит также и ему. По ссылке выше есть схема, где есть блок условия "to me?", и он выше таблицы маршрутизации, и я совершенно согласен. что это правильно.</p>
<p dir="auto">Я это все к чему - я не понимаю в чем может быть причина, когда я задал локальному интерфейсу ip, допустим, 10.0.0.1, а pf мой запрос по этому адресу (даже не только с компа локальной сети, но и через web (Diagnostics-Ping или Diagnostics-Command Promt), и из терминала) уходит в тоннель.</p>
<p dir="auto">Уважаемый werter, я настроен позитивно - ни капли негатива если что  :) попытался объяснить, что все по максимуму постарался проверить, а ехать переустанавливать неблизко, резервного канала и второго белого ip нет. Хочется выслушать идеи, если есть.</p>
<p dir="auto">Что в таком случае можно проверить? Как я понимаю нужно смотреть на уровне ядра т.к. не проходит проверка принадлежности ip адреса к списку адресов, которые присвоены интерфейсам на pfsense.</p>
]]></description><link>https://forum.netgate.com/post/521422</link><guid isPermaLink="true">https://forum.netgate.com/post/521422</guid><dc:creator><![CDATA[dima_k]]></dc:creator><pubDate>Fri, 20 Feb 2015 11:57:58 GMT</pubDate></item><item><title><![CDATA[Reply to PfSense 2.2: ipsec up - пропадает lan on Fri, 20 Feb 2015 10:43:22 GMT]]></title><description><![CDATA[<blockquote>
<p dir="auto">В итоге проблема оказалось в том, что политика ipsec воспринимается буквально: "все из LAN через удаленную сеть", даже когда я пинговал lan адрес pfsense из локальной сети - я видел эти пакеты на удаленном шлюзе</p>
</blockquote>
<p dir="auto">Если в remote network стоит 0.0.0.0, то весь трафик будет заворачиваться в туннель.</p>
<blockquote>
<p dir="auto">При поднятии ipsec с политикой "LAN офиса–-LAN удаленного офиса (т.е. не 0.0.0.0/0)" все работает корректно.</p>
</blockquote>
<p dir="auto">Это значит, что всё, что относится к удаленной лок. сети будет уходить в туннель. Остальное - в WAN.</p>
<p dir="auto">И это, я так понимаю, нормальное поведение.</p>
<blockquote>
<ol start="2">
<li>при включенном ipsec:</li>
</ol>
</blockquote>
<p dir="auto">По какой схеме выше ?</p>
<blockquote>
<ul>
<li>dns pfSense может отрезолвить только хосты с dns серверов, которые достижимы через WAN или через ipsec;</li>
</ul>
</blockquote>
<p dir="auto">А что в настройках DNS самого pfsense ? Указаны ли адреса лок. DNS ?</p>
<p dir="auto"><strong>Возможно, что адресация в лок. сетях за pfsense-ми совпадает. Проверьте это.</strong></p>
]]></description><link>https://forum.netgate.com/post/521404</link><guid isPermaLink="true">https://forum.netgate.com/post/521404</guid><dc:creator><![CDATA[werter]]></dc:creator><pubDate>Fri, 20 Feb 2015 10:43:22 GMT</pubDate></item></channel></rss>