<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: rdp через pf</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Не удается пробросить порт 3389 внутрь сети&lt;br&gt;Шлюз FreeBSD 6.3, pf&lt;br&gt;&lt;br&gt;192.168.0.0/24 - локальная сеть&lt;br&gt;192.168.3.5 - внешний ифейс смотрит на адсл-роутер (настроен роутером, если напрямую втыкать - работает)&lt;br&gt;На клиенте интернет есть, шлюзом сервер 192.168.0.5&lt;br&gt;&lt;br&gt;Другие порты (по крайней мере 80 23) фурычат. Со шлюза машины в лок.сети видны, телнетом можно приконектиться&lt;br&gt;&lt;br&gt;ipfw/natd в таких же условиях работает&lt;br&gt;&lt;br&gt;pf.conf&lt;br&gt;в данном конфиге 80 порт работает&lt;br&gt;##############################################&lt;br&gt;# MACROS&lt;br&gt;ext_if = &quot;em1&quot;&lt;br&gt;int_if = &quot;em0&quot;&lt;br&gt;ext_addr = &quot;192.168.3.5&quot;&lt;br&gt;int_addr = &quot;192.168.0.5&quot;&lt;br&gt;int_net = &quot;192.168.0.0/24&quot;&lt;br&gt;&lt;br&gt;set optimization normal&lt;br&gt;set block-policy drop&lt;br&gt;set loginterface $ext_if&lt;br&gt;set fingerprints &quot;/etc/pf.os&quot;&lt;br&gt;&lt;br&gt;scrub in on ! lo0 all fragment reassemble&lt;br&gt;&lt;br&gt;# NAT&lt;br&gt;nat on $ext_if from 192.168.0.7 to any -&amp;gt; ($ext_if)&lt;br&gt;nat on $ext_if from 192.168.0.15 to any -&amp;gt; ($ext_if)&lt;br&gt;&lt;br&gt;# RDR&lt;br&gt;rdr on $ext_if proto tcp from any to any port 8080 -&amp;gt; 192.168.0.7 port 80&lt;br&gt;rdr on $ext_if proto tcp</description>

<item>
    <title>rdp через pf (fasdf)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#14</link>
    <pubDate>Tue, 20 Apr 2010 16:34:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;В итоге с rinetd работает. Те вопрос остается открытым. Получается что работают &lt;br&gt;&amp;gt;&amp;gt;все пробросы кроме rdp (необязательно 3389). &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Спасибо за советы. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ВНИМАТЕЛЬНО нужно читать мануалы -&amp;gt; исправляем ошибки -&amp;gt; наслаждаемся работой красивого файрволла.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Всё работает, только без понимания механизмов маршрутизации нет смысла вообще начинать настраивать &lt;br&gt;&amp;gt;подобное. &lt;br&gt;&lt;br&gt;если такой умный, объясни в чем косяк, а не просто балаболь про мануалы&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (niksonnnn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#13</link>
    <pubDate>Mon, 15 Dec 2008 06:36:23 GMT</pubDate>
    <description>&amp;gt;Добрый день. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В итоге с rinetd работает. Те вопрос остается открытым. Получается что работают &lt;br&gt;&amp;gt;все пробросы кроме rdp (необязательно 3389). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо за советы. &lt;br&gt;&lt;br&gt;ВНИМАТЕЛЬНО нужно читать мануалы -&amp;gt; исправляем ошибки -&amp;gt; наслаждаемся работой красивого файрволла.&lt;br&gt;&lt;br&gt;Всё работает, только без понимания механизмов маршрутизации нет смысла вообще начинать настраивать подобное.&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (rootaxe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#12</link>
    <pubDate>Mon, 15 Dec 2008 03:37:01 GMT</pubDate>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;В итоге с rinetd работает. Те вопрос остается открытым. Получается что работают все пробросы кроме rdp (необязательно 3389).&lt;br&gt;&lt;br&gt;Спасибо за советы.&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#11</link>
    <pubDate>Fri, 05 Dec 2008 16:11:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt;вы проверяли что до 192.168.0.15 пакеты не доходят? при ваших правилах пакет &lt;br&gt;&amp;gt;&amp;gt;будет с обратными адресами из инета а не локалки, это на &lt;br&gt;&amp;gt;&amp;gt;192.168.0.15 и в частности для того кто слушает 3389, разрешено? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;На самом не проверял. Но если на него направить 80 или 22 &lt;br&gt;&lt;br&gt;так и я о чем же, скорей всего пакета отправляются, но на 192.168.0.15 их не принемают, а уж firewall на 192.168.0.15 или программулина незнаю, смотрите что происходит на 192.168.0.15&lt;br&gt;&lt;br&gt;&amp;gt;порт - ответ есть. Пробовал на разных компьютерах. При ВПН, из &lt;br&gt;&amp;gt;лок. сети все ок. Правила одинаковые для любого порта. Ставил &quot;pass &lt;br&gt;&amp;gt;all&quot;. Запрещающие правила для теста, смотрел логи. &lt;br&gt;&lt;br&gt;на какой машине ставили это, на 192.168.0.5 или 192.168.0.15?&lt;br&gt;&lt;br&gt;если 192.168.0.5 разрешено соединяться с 192.168.0.15:3389, то можно попробывать сделать nat на 192.168.0.5 на внутреннем интерфейсе для этих пакетов и посмотреть что будет, хотя это тоже не будет 100&#037; показателем.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (rootaxe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#10</link>
    <pubDate>Fri, 05 Dec 2008 15:09:12 GMT</pubDate>
    <description>&amp;gt;вы проверяли что до 192.168.0.15 пакеты не доходят? при ваших правилах пакет &lt;br&gt;&amp;gt;будет с обратными адресами из инета а не локалки, это на &lt;br&gt;&amp;gt;192.168.0.15 и в частности для того кто слушает 3389, разрешено? &lt;br&gt;&lt;br&gt;На самом не проверял. Но если на него направить 80 или 22 порт - ответ есть. Пробовал на разных компьютерах. При ВПН, из лок. сети все ок. Правила одинаковые для любого порта. Ставил &quot;pass all&quot;. Запрещающие правила для теста, смотрел логи.&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#9</link>
    <pubDate>Thu, 04 Dec 2008 10:00:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;В pf.conf пишу вместо &quot;block all log&quot; &quot;pass quick all&quot;. &quot;block&quot; в &lt;br&gt;&amp;gt;конфиге нет совсем &lt;br&gt;&amp;gt;Рузультат тот же &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;# pfctl -ss &amp;#124; grep 3389 &lt;br&gt;&amp;gt;self tcp internet:53049 -&amp;gt; 192.168.0.21:3389       SYN_SENT:CLOSED&lt;br&gt;&amp;gt;self tcp 192.168.0.21:3389 &amp;lt;- 192.168.3.5:3389 &amp;lt;- internet:53049      &lt;br&gt;&amp;gt; CLOSED:SYN_SENT &lt;br&gt;&amp;gt;self tcp 192.168.0.21:3389 &amp;lt;- 192.168.3.5:3389 &amp;lt;- internet:53218      &lt;br&gt;&amp;gt; CLOSED:SYN_SENT &lt;br&gt;&lt;br&gt;вы проверяли что до 192.168.0.15 пакеты не доходят? при ваших правилах пакет будет с обратными адресами из инета а не локалки, это на 192.168.0.15 и в частности для того кто слушает 3389, разрешено?&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (rootaxe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#8</link>
    <pubDate>Thu, 04 Dec 2008 03:09:19 GMT</pubDate>
    <description>&amp;gt;может на 192.168.0.15 интерфейс послушать? &lt;br&gt;&lt;br&gt;На 15 соединение на 3389 разрешено. Из локальной сети и при vpn подключается&lt;br&gt;&lt;br&gt;# pfctl -ss &amp;#124; grep 3389&lt;br&gt;self tcp 192.168.0.101:1314 -&amp;gt; 192.168.0.1:3389       ESTABLISHED:ESTABLISHED&lt;br&gt;self tcp 192.168.0.1:3389 &amp;lt;- 192.168.0.101:1314       ESTABLISHED:ESTABLISHED&lt;br&gt;&lt;br&gt;Sysctl пустой&lt;br&gt;&lt;br&gt;В pf.conf пишу вместо &quot;block all log&quot; &quot;pass quick all&quot;. &quot;block&quot; в конфиге нет совсем&lt;br&gt;Рузультат тот же&lt;br&gt;&lt;br&gt;# pfctl -ss &amp;#124; grep 3389&lt;br&gt;self tcp internet:53049 -&amp;gt; 192.168.0.21:3389       SYN_SENT:CLOSED&lt;br&gt;self tcp 192.168.0.21:3389 &amp;lt;- 192.168.3.5:3389 &amp;lt;- internet:53049       CLOSED:SYN_SENT&lt;br&gt;self tcp 192.168.0.21:3389 &amp;lt;- 192.168.3.5:3389 &amp;lt;- internet:53218       CLOSED:SYN_SENT&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#7</link>
    <pubDate>Wed, 03 Dec 2008 17:26:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;tcpdump -n -e -ttt -i pflog0 - ловишь на pflog0, а описан &lt;br&gt;&amp;gt;&amp;gt;как внешний em1 и внутренний em0. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Туда вроде оба попадают. Если запрещающее правило сделать, например на внутренний ифейс, &lt;br&gt;&amp;gt;сразу кажет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В интернете такая проблема встречалась без ответа. Никто так не делает или &lt;br&gt;&amp;gt;у всех работает &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В основном использую ipfw &lt;br&gt;&lt;br&gt;может на 192.168.0.15 интерфейс послушать?&lt;br&gt;</description>
</item>

<item>
    <title>rdp через pf (rootaxe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83172.html#6</link>
    <pubDate>Wed, 03 Dec 2008 15:37:29 GMT</pubDate>
    <description>&amp;gt;В какую сторону обрабатывает? В ствою локалку идут пакеты или все таки &lt;br&gt;&amp;gt;только на ружу. &lt;br&gt;&amp;gt;И кстати вижу как ты описал nat случаем не в одну сторону? &lt;br&gt;&lt;br&gt;С пакетами все нормально. Усе работает кроме rdp. Потому и не понятно&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;tcpdump -n -e -ttt -i pflog0 - ловишь на pflog0, а описан &lt;br&gt;&amp;gt;как внешний em1 и внутренний em0. &lt;br&gt;&lt;br&gt;Туда вроде оба попадают. Если запрещающее правило сделать, например на внутренний ифейс, сразу кажет&lt;br&gt;&lt;br&gt;В интернете такая проблема встречалась без ответа. Никто так не делает или у всех работает &lt;br&gt;&lt;br&gt;В основном использую ipfw&lt;br&gt;</description>
</item>

</channel>
</rss>
