Puncte:1

pfSense NAT către server într-o a doua subrețea LAN în spatele unui al doilea router intern (nu funcționează)

drapel tr

Am un firewall/router pfSense care expune unele servicii la ip-ul meu public.

Funcționează bine, atâta timp cât serviciul este pe subrețeaua LAN principală (192.168.1.0/24), să-i spunem LAN-A.

De exemplu. asta functioneaza:

public_ip:443 -> pfSense (NAT) -> 192.168.1.20:5443 (proxy invers)

În plus, am un al doilea LAN 192.168.88.0/24, să-i spunem LAN-B, adică în spatele unui Mikrotik routerul pornit 192.168.1.111. În pfSense am o rută statică pentru rețea 192.168.88.0/24 precizând 192.168.1.111 ca poarta de acces pentru aceasta.

Din LAN-A Acum mă pot conecta la gazde în LAN-B, de exemplu. 192.168.88.10, în mod transparent, la fel ca pentru gazde în LAN-A (în afară de o problemă ciudată cu ssh mentionata aici, inca nerezolvata). (Gazdele activate LAN-B se poate conecta și la internet în mod normal, deoarece Mikrotik routerul specifică pfSense caseta pe 192.168.1.1 ca poarta de acces catre clientii sai).

Până acum, bine. Dar acum vreau să expun un serviciu pe LAN-B, Spune 192.168.88.10:10000 prin NAT pe IP-ul meu extern. Deci fac la fel ca de obicei:

public_ip:10000 -> pfSense (NAT+Rule) -> 192.168.88.10:10000

Acest lucru, însă, nu funcționează (și nmap din afara arata portul ca filtrat, unde se află în LAN deschis). Deci se pare că logica NAT nu știe despre ruta mea statică?

Pare cumva logic, deoarece ruta statică „trăiește” în sfera interfeței mele locale (LANBRIDGE) din pfSense și firewall-ul (NAT) între WAN și LANBRIDGE, deci probabil că nu știe legătura cu 192.168.88.0/24 trece prin 192.168.1.111. Dar cum să faci asta să funcționeze?

Puncte:0
drapel tr

Am găsit problema (pentru referire ulterioară și, eventual, pentru a-i ajuta pe alții):

Configurația descrisă (OP) este ok pe pfSense latură.

Problema a fost că Mikrotik routerul ar trebui să redirecționeze (lanțul de redirecționare) pentru adresele sursă reale (adică cele care se conectează la IP-ul extern), care ar fi 0.0.0.0/0 și nu numai adrese 192.168.1.0/24. Din motive de securitate, regula forward poate fi limitată la anumite porturi dacă este necesar.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.