<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD 10.2 GRE IPFW+NAT или PF</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html</link>
    <description>Господа, бьюсь уже 3-юю неделю.&lt;br&gt;Суть проблемы:&lt;br&gt;есть предприятие, к которому нужно коннектиться по VPN+RDP.&lt;br&gt;схема:&lt;br&gt;Интернет -&amp;gt; FreeBSD 10.2 (Шлюз, Sendmail) -&amp;gt; LAN предприятия -&amp;gt; Win2k3 (PPTP+DHCP+RDP)&lt;br&gt;На данный момент стоит фря 8.2, на ней, вышеуказанная схема, работает через IPFW.&lt;br&gt;&lt;br&gt;Стала задача поставить новый/более &quot;мощный&quot; в смысле конфигурации сервер, на который накатил FreeBSD 10.2, поднял всё необходимое, за исключением возможности подключения к LAN из вне.&lt;br&gt;&lt;br&gt;Первую неделю воевал с IPFW+NAT - тишина.&lt;br&gt;########################################################&lt;br&gt;rc.conf&lt;br&gt;########################################################&lt;br&gt;#Внешний интерфейс&lt;br&gt;ifconfig_re0=&quot;inet 10.10.13.196 netmask 255.255.255.0&quot;&lt;br&gt;#Локальный интерфейс&lt;br&gt;ifconfig_rl0=&quot;inet 192.168.1.110 netmask 255.255.255.0&quot;&lt;br&gt;firewall_logif=&quot;YES&quot;&lt;br&gt;defaultrouter=&quot;10.10.13.1&quot;&lt;br&gt;sshd_enable=&quot;YES&quot;&lt;br&gt;&lt;br&gt;firewall_enable=&quot;YES&quot;&lt;br&gt;firewall_nat_enable=&quot;YES&quot;&lt;br&gt;firewall_script=&quot;/etc/ipfw.rules&quot;&lt;br&gt;firewall_type=&quot;Open&quot;&lt;br&gt;firewall_quiet=&quot;YES&quot;&lt;br&gt;firewall_logging=&quot;NO&quot;&lt;br&gt;</description>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (Grinya64)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#17</link>
    <pubDate>Tue, 15 Dec 2015 10:46:49 GMT</pubDate>
    <description>по ssh забыл нужно после запрещающих правил на которых ставится бан, естественно добавить&lt;br&gt;# SSH for localhost allow&lt;br&gt;    $&#123;fwcmd&#125; add allow tcp from any to me 22&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (Grinya64)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#16</link>
    <pubDate>Tue, 15 Dec 2015 10:34:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; flags S/SA keep state &lt;br&gt;&amp;gt; pass in on $ext_if proto tcp from any to $ext_if port $udp_services &lt;br&gt;&amp;gt; keep state &lt;br&gt;&amp;gt; pass out on $ext_if proto tcp all modulate state flags S/SA &lt;br&gt;&amp;gt; pass out on $ext_if proto &#123;tcp, udp, icmp &#125; all keep state &lt;br&gt;&amp;gt; pass on $int_if all &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&amp;gt; Реакции тоже ни какой - нет подключения и хоть ты кол на &lt;br&gt;&amp;gt; голове чеши, но фря не пробрасывает в сеть PPTP соединение.&lt;br&gt;&amp;gt; Помогите разобраться.&lt;br&gt;&lt;br&gt;У меня вся GRE IPFW+NAT связка работала так, нужно сделать второй нат&lt;br&gt;NAT VPN Out&lt;br&gt;    $&#123;fwcmd&#125; nat 10 config if $&#123;eint&#125;&lt;br&gt;    $&#123;fwcmd&#125; add nat 10 gre from any to any&lt;br&gt;    $&#123;fwcmd&#125; add nat 10 tcp from $&#123;ipv&#125; to any dst-port pptp,1396,53,21&lt;br&gt;    $&#123;fwcmd&#125; add nat 10 tcp from any pptp,1396,53,21 to any&lt;br&gt;где &#123;ipv&#125; список ip разрешённых для работы с внешним vpn сервером. &lt;br&gt;natd не нужен, для работы по 22 порту достаточно&lt;br&gt;# rulezz for sshit table&lt;br&gt;    $&#123;fwcmd&#125; add deny tcp from table&#092;(0&#092;) to me dst-port 22&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (rtroll)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#15</link>
    <pubDate>Tue, 15 Dec 2015 10:10:48 GMT</pubDate>
    <description>&amp;gt; А подключаться по vpn к шлюзу не хочешь?&lt;br&gt;&amp;gt; А через впн тебе и rdp  к w2003 пожалуйста &lt;br&gt;&lt;br&gt;Планирую так сделать, но это только после НГ, в виду независящих от меня причин.&lt;br&gt;А в данный момент необходим именно проброс 1723 и GRE.&lt;br&gt;В настоящее время через шлюз проходит 1723 до внутреннего интерфейса, а GRE молчит.&lt;br&gt;Если же из локалки через шлюз нырять наружу, то и 1723 и GRE проходят без проблем.&lt;br&gt;&lt;br&gt;Сейчас перерыл кучу всякого, на предмет проброса pptp и gre, но результат всё тот же.&lt;br&gt;К сожалению инфы по FreeBSD 10.2 крайне мало.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (tootsie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#14</link>
    <pubDate>Tue, 15 Dec 2015 05:35:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Провайдер точно пропускает?&lt;br&gt;&amp;gt; Да, пускает. Грешу на w2k3. Но найти там разрешение, либо запрет на &lt;br&gt;&amp;gt; конкретный хост или IP пока не смог.&lt;br&gt;&lt;br&gt;А подключаться по vpn к шлюзу не хочешь?&lt;br&gt;А через впн тебе и rdp  к w2003 пожалуйста&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (rtroll)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#13</link>
    <pubDate>Mon, 14 Dec 2015 12:11:33 GMT</pubDate>
    <description>&amp;gt; Провайдер точно пропускает?&lt;br&gt;&lt;br&gt;Да, пускает. Грешу на w2k3. Но найти там разрешение, либо запрет на конкретный хост или IP пока не смог.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (tootsie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#12</link>
    <pubDate>Mon, 14 Dec 2015 10:47:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 0, length 0 &lt;br&gt;&amp;gt; при попытке подключения по pptp с удалённого ip на внешний, показывает, что &lt;br&gt;&amp;gt; сам порт 1723 пробрасывается, но соединения с VPN сервером на Win2k3 &lt;br&gt;&amp;gt; нет(( &lt;br&gt;&amp;gt; 15:57:22.900963 IP 37.204.151.153.5636 &amp;gt; 192.168.1.10.1723: Flags &#091;S&#093;, seq 550181637, &lt;br&gt;&amp;gt; win 8192, options &#091;mss 1460,nop,wscale 2,nop,nop,sackOK&#093;, length 0 &lt;br&gt;&amp;gt; 15:57:25.896837 IP 37.204.151.153.5636 &amp;gt; 192.168.1.10.1723: Flags &#091;S&#093;, seq 550181637, &lt;br&gt;&amp;gt; win 8192, options &#091;mss 1460,nop,wscale 2,nop,nop,sackOK&#093;, length 0 &lt;br&gt;&amp;gt; 15:57:31.901522 IP 37.204.151.153.5636 &amp;gt; 192.168.1.10.1723: Flags &#091;S&#093;, seq 550181637, &lt;br&gt;&amp;gt; win 8192, options &#091;mss 1460,nop,nop,sackOK&#093;, length 0 &lt;br&gt;&lt;br&gt;Провайдер точно пропускает?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#11</link>
    <pubDate>Sun, 13 Dec 2015 10:40:06 GMT</pubDate>
    <description>И эти люди еще говорят, что ipfw более удобный и логичный, чем iptables :)&lt;br&gt;&lt;br&gt;На CentOS достаточно загрузить следующие модули - nf_nat_pptp, nf_conntrack_pptp, nf_nat_proto_gre nf_conntrack_proto_gre&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (tootsie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#10</link>
    <pubDate>Sat, 12 Dec 2015 12:49:07 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; firewall_nat_enable=&quot;YES&quot; &lt;br&gt;&amp;gt; firewall_script=&quot;/etc/ipfw.rules&quot; &lt;br&gt;&amp;gt; firewall_type=&quot;Open&quot; &lt;br&gt;&lt;br&gt;где раздел Open в скрипте?&lt;br&gt;&lt;br&gt;&amp;gt; natd_program=&quot;/sbin/natd&quot; &lt;br&gt;&amp;gt; natd_enable=&quot;YES&quot; &lt;br&gt;&lt;br&gt;Это к чему если ранее включен firewall_nat_enable=&quot;YES&quot; &lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; $fwcmd add 3510 allow all from any to any via rl0 &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&amp;gt; natd.conf &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&amp;gt; redirect_proto gre 192.168.1.10 &lt;br&gt;&amp;gt; redirect_port tcp 192.168.1.10:1723 1723 &lt;br&gt;&amp;gt; redirect_port tcp 10.10.13.196:25 2525 &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&amp;gt; ######################################################## &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 GRE IPFW+NAT или PF (rtroll)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96393.html#9</link>
    <pubDate>Fri, 11 Dec 2015 11:47:49 GMT</pubDate>
    <description>&amp;gt; глянь так же: &lt;br&gt;&amp;gt; http://startext.tomsk.ru/node/125 &lt;br&gt;&amp;gt; http://shurik.kiev.ua/blog/index.php?/archives/9-FreeBSD_i_GRE.html &lt;br&gt;&amp;gt; http://it-e.ru/blogs/administrirovanie/probros-trafika-pptp-cherez-ipfw-kernel-nat &lt;br&gt;&lt;br&gt;К сожалению ни один из вариантов не сработал (&lt;br&gt;tpc 1723 передаётся, а вот gre ни в какую не хочет.&lt;br&gt;</description>
</item>

</channel>
</rss>
