<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD 10.2 + pf + VPN (GRE)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html</link>
    <description>Здравствуйте.&lt;br&gt;Есть серая сетка с NAT и шлюз на FreeBSD 10.2. Надо настроить доступ из неё наружу, к внешним сетям VPN (PPTP), более чем одному пользователю одновременно.&lt;br&gt;То, есть нужно пробросить протокол GRE и TCP/1723.&lt;br&gt;Раньше делал это на IPFW, но на новом шлюзе уговорили поставить PF - типа он гибче. Вышел облом...&lt;br&gt;&lt;br&gt;Оказывается этот хвалёный PF не дружит с GRE и с ещё некоторыми вещами - надо прикручивать сбоку костыль в виде IPFW с каким-то скриптом. Выглядит это гадко... Знал бы заранее - поставил бы IPFW и не парился.&lt;br&gt;Но, все эти заметки старые, им уже несколько лет - может быть PF уже доработали и я топчусь на ровном месте и просто не разобрался? &lt;br&gt;&lt;br&gt;Как в итоге пробросить VPN малой кровью? &lt;br&gt;(PPTP и L2TP до кучи)&lt;br&gt;</description>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#16</link>
    <pubDate>Wed, 16 Dec 2015 15:33:49 GMT</pubDate>
    <description>PF никогда не умел в ALG (Application Layer Gateway). Без него вы поимеете проблемы с натом следующего трафика:&lt;br&gt;-активным FTP&lt;br&gt;-PPTP&lt;br&gt;-SIP&lt;br&gt;-IRC DCC (не думаю что это кому-то сейчас нужно правда..)&lt;br&gt;&lt;br&gt;Самый простой способ решения проблемы - миграция на ipfw (или Linux :))&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#15</link>
    <pubDate>Tue, 15 Dec 2015 07:40:59 GMT</pubDate>
    <description>Теоретически пропускает, но грабли с одним из видов VPN - с PPTP, а точнее с протоколом GRE, который в нём используется. Ещё точнее - проблемы с NAT для GRE, насколько я понял. Приляпывать IPFW сбоку - ни за что.&lt;br&gt;Для себя тему PF я закрыл - он только для поиграться.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (tootsie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#14</link>
    <pubDate>Tue, 15 Dec 2015 05:33:48 GMT</pubDate>
    <description>&amp;gt; Я спрашивал про доступ к внешним VPN-сетям из локалки наружу. Свой VPN &lt;br&gt;&amp;gt; мне ни заводить ни прокидывать не надо.&lt;br&gt;&lt;br&gt;Хорошо, подними на шлюзе vpn клиента, который будет подключаться к необходимому vpn шлюзу.&lt;br&gt;&lt;br&gt;Я просто не в курсе, pf реально не пропускает vpn подключение от клиентской машины наружу?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (urgordeadbeef)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#13</link>
    <pubDate>Mon, 14 Dec 2015 15:55:59 GMT</pubDate>
    <description>&amp;gt; Как в итоге пробросить VPN малой кровью?&lt;br&gt;&amp;gt; (PPTP и L2TP до кучи) &lt;br&gt;&lt;br&gt;Если l2tp без ipsec, то должно натится и так, там же udp.&lt;br&gt;В случае pptp проблема не в натировании gre, а в правке CallingStationID в управляющем tcp соединении. Сам pf такого не умеет, но контрольный линк можно завернуть в прокси, например frickin, который будет делать это сам. Из портов его выкосили, но можно взять в сети.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#12</link>
    <pubDate>Mon, 14 Dec 2015 15:42:31 GMT</pubDate>
    <description>Я спрашивал про доступ к внешним VPN-сетям из локалки наружу. Свой VPN мне ни заводить ни прокидывать не надо.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (Mikula)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#11</link>
    <pubDate>Mon, 14 Dec 2015 13:10:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; pass quick on $ext_if inet proto tcp from any port 1723 to &lt;br&gt;&amp;gt; any &lt;br&gt;&amp;gt; pass quick on $ext_if inet proto gre from any to any &lt;br&gt;&amp;gt; Написал ЭТО только для того, чтобы показать, что ни редиректов, ни таблиц, &lt;br&gt;&amp;gt; ни других заморочек не применял - только открыл 1723 и разрешил &lt;br&gt;&amp;gt; GRE напрополую. Всё.&lt;br&gt;&amp;gt; Завтра скину то, что на самом деле, но особой разницы там не &lt;br&gt;&amp;gt; будет. Пока не скинул, коротко - можно VPN c GRE через &lt;br&gt;&amp;gt; PF пробросить или нет? Спрашиваю потому, что везде писали, что если &lt;br&gt;&amp;gt; и можно, то не более одного соединения одновременно.&lt;br&gt;&lt;br&gt;Может вот это поможет?&lt;br&gt;http://bezopasnik.org/unix/dok/FreeBSD/dok/675.htm&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (tootsie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#10</link>
    <pubDate>Mon, 14 Dec 2015 10:38:13 GMT</pubDate>
    <description>&amp;gt; видел, я про эту статью и писал, что выглядит жутко - костыль... &lt;br&gt;&lt;br&gt;VPN сервер завести на самом шлюзе и ничего прокидывать не придется?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#9</link>
    <pubDate>Sun, 13 Dec 2015 23:41:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а что мешает обратно поставить ipfw?&lt;br&gt;&amp;gt; Пожалуйста, не надо уводить в сторону :) &lt;br&gt;&amp;gt; Я спросил про PF.&lt;br&gt;&lt;br&gt;так вам шашечки или таки ехать ;)&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 10.2 + pf + VPN (GRE) (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96395.html#8</link>
    <pubDate>Sun, 13 Dec 2015 20:06:07 GMT</pubDate>
    <description>видел, я про эту статью и писал, что выглядит жутко - костыль...&lt;br&gt;</description>
</item>

</channel>
</rss>
