<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN сервер и PF</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html</link>
    <description>Поднят VPN cервер на FBSD. Сам сервер для VPN клиента свободно доступен, пингуется и.т.д... А вот другие машины сети VPN клиент не видят и не пингуют... Явно где то перемудрили с правилами&lt;br&gt;&lt;br&gt;ext_if=&quot;rl0&quot; - интерфейс сети провадера&lt;br&gt;wan_if=&quot;ng0&quot; - интернет через vpn&lt;br&gt;int_if=&quot;bridge0&quot; - сетевые карты смотрящие в локальную сеть&lt;br&gt;vmail_if=&quot;fxp0&quot; - сетвая для vbox бриджа (dmz)&lt;br&gt;vpn_if=&quot;ng1&quot; - (ВПН сервер)&lt;br&gt;Extr_if=&quot;&#123;ng0 rl0&#125;&quot;&lt;br&gt;&lt;br&gt;#lan=&quot;172.16.5.0/24&quot;&lt;br&gt;#dmz=&quot;172.16.6.0/24&quot;&lt;br&gt;&lt;br&gt;icmp_types=&quot;&#123;echoreq, unreach&#125;&quot;&lt;br&gt;&lt;br&gt;set block-policy drop&lt;br&gt;set loginterface $wan_if&lt;br&gt;set skip on lo0&lt;br&gt;set optimization conservative&lt;br&gt;&lt;br&gt;scrub in all&lt;br&gt;scrub out on $wan_if random-id max-mss 1460&lt;br&gt;&lt;br&gt;#  NAT&lt;br&gt;nat on $ext_if proto &#123; tcp udp icmp &#125; from $int_if:network to any -&amp;gt; ($ext_if)&lt;br&gt;nat on $wan_if proto &#123; tcp udp icmp gre &#125; from $int_if:network to any -&amp;gt; ($wan_if)&lt;br&gt;rdr pass on $wan_if proto tcp from any to any port 25 -&amp;gt; 172.16.6.7&lt;br&gt;&lt;br&gt;block all&lt;br&gt;&lt;br&gt;# Traffic from gateway&lt;br&gt;pass out on $ext_if from ($ext_if) to any&lt;br&gt;pass out on $wan_if from ($wan_</description>

<item>
    <title>VPN сервер и PF (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#13</link>
    <pubDate>Mon, 27 Sep 2010 16:31:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt;может ng1 тоже в bridge0 запихнуть? &lt;br&gt;&amp;gt;&amp;gt;я бы vpn клиентам сделал бы другую подсеть, но на вкус и &lt;br&gt;&amp;gt;&amp;gt;цвет .... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это не объяснит почему тогда например также VPN клиент не пингует 172.16.6.7 &lt;br&gt;&amp;gt;(виртуальный сервер vbox bridge на fxp0 (vmail_if) &lt;br&gt;&amp;gt;При чем аrp он узнает... Мало того&lt;br&gt;&lt;br&gt;172.16.6.7 знает mac адрес 172.16.5.200?&lt;br&gt;172.16.5.200/32 не в подсети 172.16.6.7/24, а значит 172.16.6.7 не должен знать mac адрес 172.16.5.200.&lt;br&gt; &lt;br&gt;или может 172.16.6.7 отправил пакет на шлюз который не понял куда его дальше слать. маршрут к 172.16.5.0/24 по идее должен быть приоритетней чем 172.16.0.0/16, соответственно шлюз должен попытаться отправить его в локалку, а не к vpn клиенту.&lt;br&gt;&lt;br&gt;попробуйте tcpdump в это время на bridge0&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; length 74: 172.16.6.7 &amp;gt; 172.16.5.200: ICMP echo reply, id 1, seq 808, length 40&lt;br&gt;&lt;br&gt;на каком интерфейсе?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но увы до 200го пинги уже не доходят... Мистика? &lt;br&gt;&lt;br&gt;таблицу маршрутизации с машины с vpn сервером покажите&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (lemurid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#12</link>
    <pubDate>Mon, 27 Sep 2010 14:04:04 GMT</pubDate>
    <description>&amp;gt;может ng1 тоже в bridge0 запихнуть? &lt;br&gt;&amp;gt;я бы vpn клиентам сделал бы другую подсеть, но на вкус и &lt;br&gt;&amp;gt;цвет .... &lt;br&gt;&lt;br&gt;Это не объяснит почему тогда например также VPN клиент не пингует 172.16.6.7 (виртуальный сервер vbox bridge на fxp0 (vmail_if)&lt;br&gt;При чем аrp он узнает... Мало того&lt;br&gt;&lt;br&gt; length 74: 172.16.6.7 &amp;gt; 172.16.5.200: ICMP echo reply, id 1, seq 808, length 40&lt;br&gt;&lt;br&gt;Но увы до 200го пинги уже не доходят... Мистика?&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#11</link>
    <pubDate>Mon, 27 Sep 2010 13:51:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;попробуйте в pf разрешить все для bridge0. &lt;br&gt;&amp;gt;&amp;gt;включите логирование того что блокируется и посмотрите. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вопрос только как одной строкой снять все запреты для bridge0? Разве pass &lt;br&gt;&amp;gt;quick on $int_if не то что нужно? &lt;br&gt;&lt;br&gt;проглядел :)&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;arp -a &lt;br&gt;&amp;gt;? (172.16.5.1) at ... on bridge0 expires in 158 seconds &#091;bridge&#093; &lt;br&gt;&amp;gt;? (172.16.5.3) at ... on bridge0 permanent &#091;bridge&#093; &lt;br&gt;&amp;gt;? (10.73.180.179) at ... on rl0 permanent &#091;ethernet&#093; &lt;br&gt;&amp;gt;? (10.73.176.1) at ... on rl0 expires in 1180 seconds &#091;ethernet&#093; &lt;br&gt;&amp;gt;? (172.16.6.1) at ... on fxp0 permanent &#091;ethernet&#093; &lt;br&gt;&amp;gt;? (172.16.6.7) at ... on fxp0 expires in 358 seconds &#091;ethernet&#093; &lt;br&gt;&lt;br&gt;может ng1 тоже в bridge0 запихнуть?&lt;br&gt;я бы vpn клиентам сделал бы другую подсеть, но на вкус и цвет ....&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (lemurid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#10</link>
    <pubDate>Mon, 27 Sep 2010 13:41:54 GMT</pubDate>
    <description>&amp;gt;попробуйте в pf разрешить все для bridge0. &lt;br&gt;&amp;gt;включите логирование того что блокируется и посмотрите. &lt;br&gt;&lt;br&gt;Вопрос только как одной строкой снять все запреты для bridge0? Разве pass quick on $int_if не то что нужно?&lt;br&gt;&lt;br&gt;arp -a&lt;br&gt;? (172.16.5.1) at ... on bridge0 expires in 158 seconds &#091;bridge&#093;&lt;br&gt;? (172.16.5.3) at ... on bridge0 permanent &#091;bridge&#093;&lt;br&gt;? (10.73.180.179) at ... on rl0 permanent &#091;ethernet&#093;&lt;br&gt;? (10.73.176.1) at ... on rl0 expires in 1180 seconds &#091;ethernet&#093;&lt;br&gt;? (172.16.6.1) at ... on fxp0 permanent &#091;ethernet&#093;&lt;br&gt;? (172.16.6.7) at ... on fxp0 expires in 358 seconds &#091;ethernet&#093;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#9</link>
    <pubDate>Mon, 27 Sep 2010 13:36:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;    172.16.5.200 &amp;gt; 172.16.5.1: ICMP echo request, id 1, seq 616, length 40&lt;br&gt;&amp;gt;17:11:38.367095 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell &lt;br&gt;&amp;gt;172.16.5.1, length 46 &lt;br&gt;&amp;gt;17:11:39.362153 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell &lt;br&gt;&amp;gt;172.16.5.1, length 46 &lt;br&gt;&amp;gt;17:11:40.359593 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell &lt;br&gt;&amp;gt;172.16.5.1, length 46 &lt;br&gt;&amp;gt;17:11:43.366298 IP (tos 0x0, ttl 127, id 363, offset 0, flags &#091;none&#093;, &lt;br&gt;&amp;gt;proto ICMP (1), length 60) &lt;br&gt;&amp;gt;    172.16.5.200 &amp;gt; 172.16.5.1: ICMP echo request, id 1, seq 617, length 40&lt;br&gt;&lt;br&gt;172.16.5.1 не знает mac адрес 172.16.5.200, и запрашивает его но ответа не получает, а так как подсеть одна , то на шлюз по умолчанию ответ не отправляется&lt;br&gt;&lt;br&gt;попробуйте в pf разрешить все для bridge0.&lt;br&gt;включите логирование того что блокируется и посмотрите.&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (lemurid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#8</link>
    <pubDate>Mon, 27 Sep 2010 13:14:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;172.16.5.200 это vpn клиент? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;vpn клиентам выдаете ip из подсети локалки? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Да именно так. с .200 до .210 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это конечно дело вкуса ...., &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;возможно ответы не приходят из локалки. tcpdump на внутреннем интерфейсе запустите и &lt;br&gt;&amp;gt;посмотрите уходят ли пакеты в локалку и есть ли ответы &lt;br&gt;&lt;br&gt;Но ответа у кого .200 так и не получает... Проблема в bridge0? &lt;br&gt;tcpdump -vv -i bridge0&lt;br&gt;tcpdump: listening on bridge0, link-type EN10MB (Ethernet), capture size 96 bytes&lt;br&gt;17:11:33.521633 IP (tos 0x0, ttl 127, id 361, offset 0, flags &#091;none&#093;, proto ICMP (1), length 60)&lt;br&gt;    172.16.5.200 &amp;gt; 172.16.5.1: ICMP echo request, id 1, seq 615, length 40&lt;br&gt;17:11:33.522288 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell 172.16.5.1, length 46&lt;br&gt;17:11:34.514226 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell 172.16.5.1, length 46&lt;br&gt;17:11:35.511779 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 172.16.5.200 tell 172.16.5.1, length 46&lt;br&gt;17:11:38.366538 IP (tos 0x0, ttl 127, id 3</description>
</item>

<item>
    <title>VPN сервер и PF (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#7</link>
    <pubDate>Mon, 27 Sep 2010 13:09:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt;172.16.5.200 это vpn клиент? &lt;br&gt;&amp;gt;&amp;gt;vpn клиентам выдаете ip из подсети локалки? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да именно так. с .200 до .210 &lt;br&gt;&lt;br&gt;это конечно дело вкуса ....,&lt;br&gt;&lt;br&gt;возможно ответы не приходят из локалки. tcpdump на внутреннем интерфейсе запустите и посмотрите уходят ли пакеты в локалку и есть ли ответы&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (lemurid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#6</link>
    <pubDate>Mon, 27 Sep 2010 13:03:18 GMT</pubDate>
    <description>&amp;gt;172.16.5.200 это vpn клиент? &lt;br&gt;&amp;gt;vpn клиентам выдаете ip из подсети локалки? &lt;br&gt;&lt;br&gt;Да именно так. с .200 до .210&lt;br&gt;&lt;br&gt;Еще очень смущает&lt;br&gt;ifconfig&lt;br&gt;ng1: flags=88d1&amp;lt;UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1396&lt;br&gt;        inet 172.16.5.200 --&amp;gt; 172.16.5.200 netmask 0xffffffff&lt;br&gt;&lt;br&gt;Правда в связи с тем что динамический айпи в конфиге mpd стоит&lt;br&gt;&lt;br&gt;set pptp self 0.0.0.0&lt;br&gt;</description>
</item>

<item>
    <title>VPN сервер и PF (lemurid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89900.html#5</link>
    <pubDate>Mon, 27 Sep 2010 13:00:18 GMT</pubDate>
    <description>&amp;gt;а в локалке кто шлюзом указан? машина с vpn сервером? &lt;br&gt;&lt;br&gt;В локальной сети VPN сервера? Да именно он и является. В случае VPN клиента галочка (использовать шлюз удаленной сети как основной) никак не влияет на прохождение пингов&lt;br&gt;</description>
</item>

</channel>
</rss>
