<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenBSD 4.9 трудности с проброской GRE и 1723</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html</link>
    <description>Всем привет!&lt;br&gt;&lt;br&gt;Имеется за опенком windows 2003 с поднятым VPN&lt;br&gt;требуется сделать проброс GRE и 1723&lt;br&gt;На релизе 4.3 такую штуку когда то настраивал,&lt;br&gt;а в 4.9 - ни чего не получается!&lt;br&gt;Можт что неуглядел?&lt;br&gt;&lt;br&gt;# /etc/pf.conf&lt;br&gt;#=============&lt;br&gt;ext_if=&quot;rl0&quot;&lt;br&gt;int_if=&quot;rl1&quot;&lt;br&gt;tcp_services = &quot;&#123; ssh, smtp, domain, www, https, ntp, ftp, 43, 113, 1723 &#125;&quot;&lt;br&gt;udp_services = &quot;&#123; domain, ntp, ftp &#125;&quot;&lt;br&gt;icmp_types = &quot;&#123; echoreq, unreach &#125;&quot;&lt;br&gt;SERV_VPN = &quot;192.168.3.8/32&quot;&lt;br&gt;&lt;br&gt;set block-policy return&lt;br&gt;table &amp;lt;sshbf&amp;gt; persist&lt;br&gt;set skip on lo&lt;br&gt;match out on $ext_if from !($ext_if) nat-to ($ext_if)&lt;br&gt;&lt;br&gt;# Enable GRE&lt;br&gt;&lt;br&gt;match in on $ext_if proto tcp from any to ($ext_if) port 1723 rdr-to $SERV_VPN port 1723&lt;br&gt;match in on $ext_if proto GRE from any to ($ext_if) rdr-to $SERV_VPN&lt;br&gt;&lt;br&gt;match out on $ext_if proto tcp from any to ($ext_if) port 1723 rdr-to $SERV_VPN port 1723&lt;br&gt;match out on $ext_if proto GRE from any to ($ext_if) rdr-to $SERV_VPN&lt;br&gt;&lt;br&gt;#Enable ports for FTP Passive Mode&lt;br&gt;pass in on $ext_if proto tcp from any to any port &amp;gt; 49151 keep state&lt;br&gt;&lt;br&gt;# </description>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (artemrts)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#7</link>
    <pubDate>Thu, 04 Aug 2011 14:14:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; И разрешить все исходящее с внешнего и внутреннего интерфейсов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; А все  остальные правила, связаные с ВПН в конфиг-файле закоментируйте.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Вообще в таких ситуациях нужно сначала по-максимуму разрешить, а потом постепенно урезать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; + юзать тспдамп.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; А сервер ВПН внутри сети. Какой у него дефаулт гейтыей?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; не очень понятно, зачем gre редиректить? почему его просто не пропустить?&lt;br&gt;&amp;gt;&amp;gt; Куда пропустить? У него ВПН за НАТом.&lt;br&gt;&amp;gt; и что?&lt;br&gt;&amp;gt; порт 1723 редиректить &lt;br&gt;&amp;gt; протокол GRE разрешить &lt;br&gt;&lt;br&gt;Не знаю. Я в свое время тоже долго парился. А потом кто-то подсказал как сделать. Я отписал рабочее решение.&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (rr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#6</link>
    <pubDate>Thu, 04 Aug 2011 12:09:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; И второе &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; pass in quick on $ext_if inet proto gre from any to $ext_if &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; rdr-to $SERV_VPN &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; И разрешить все исходящее с внешнего и внутреннего интерфейсов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А все  остальные правила, связаные с ВПН в конфиг-файле закоментируйте.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Вообще в таких ситуациях нужно сначала по-максимуму разрешить, а потом постепенно урезать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; + юзать тспдамп.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А сервер ВПН внутри сети. Какой у него дефаулт гейтыей?&lt;br&gt;&amp;gt;&amp;gt; не очень понятно, зачем gre редиректить? почему его просто не пропустить?&lt;br&gt;&amp;gt; Куда пропустить? У него ВПН за НАТом.&lt;br&gt;&lt;br&gt;и что?&lt;br&gt;порт 1723 редиректить&lt;br&gt;протокол GRE разрешить&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (artemrts)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#5</link>
    <pubDate>Thu, 04 Aug 2011 12:05:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; port 1723 rdr-to $SERV_VPN port 1723 &lt;br&gt;&amp;gt;&amp;gt; И второе &lt;br&gt;&amp;gt;&amp;gt; pass in quick on $ext_if inet proto gre from any to $ext_if &lt;br&gt;&amp;gt;&amp;gt; rdr-to $SERV_VPN &lt;br&gt;&amp;gt;&amp;gt; И разрешить все исходящее с внешнего и внутреннего интерфейсов.&lt;br&gt;&amp;gt;&amp;gt; А все  остальные правила, связаные с ВПН в конфиг-файле закоментируйте.&lt;br&gt;&amp;gt;&amp;gt; Вообще в таких ситуациях нужно сначала по-максимуму разрешить, а потом постепенно урезать &lt;br&gt;&amp;gt;&amp;gt; + юзать тспдамп.&lt;br&gt;&amp;gt;&amp;gt; А сервер ВПН внутри сети. Какой у него дефаулт гейтыей?&lt;br&gt;&amp;gt; не очень понятно, зачем gre редиректить? почему его просто не пропустить?&lt;br&gt;&lt;br&gt;Куда пропустить? У него ВПН за НАТом.&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (rr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#4</link>
    <pubDate>Thu, 04 Aug 2011 10:30:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; pass in quick on $ext_if inet proto tcp from any to $ext_if &lt;br&gt;&amp;gt; port 1723 rdr-to $SERV_VPN port 1723 &lt;br&gt;&amp;gt; И второе &lt;br&gt;&amp;gt; pass in quick on $ext_if inet proto gre from any to $ext_if &lt;br&gt;&amp;gt; rdr-to $SERV_VPN &lt;br&gt;&amp;gt; И разрешить все исходящее с внешнего и внутреннего интерфейсов.&lt;br&gt;&amp;gt; А все  остальные правила, связаные с ВПН в конфиг-файле закоментируйте.&lt;br&gt;&amp;gt; Вообще в таких ситуациях нужно сначала по-максимуму разрешить, а потом постепенно урезать &lt;br&gt;&amp;gt; + юзать тспдамп.&lt;br&gt;&amp;gt; А сервер ВПН внутри сети. Какой у него дефаулт гейтыей?&lt;br&gt;&lt;br&gt;не очень понятно, зачем gre редиректить? почему его просто не пропустить?&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (artemrts)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#3</link>
    <pubDate>Thu, 04 Aug 2011 10:19:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; с использованием правила &lt;br&gt;&amp;gt;&amp;gt;  match .....&lt;br&gt;&amp;gt; спасибо, &lt;br&gt;&amp;gt; поправил, но не работает!&lt;br&gt;&amp;gt; ### VPN &lt;br&gt;&amp;gt; match in on $ext_if inet proto tcp from any to $ext_if port &lt;br&gt;&amp;gt; 1723 rdr-to $SERV_VPN port 1723 &lt;br&gt;&amp;gt; pass in on $ext_if inet proto gre from any to $ext_if rdr-to &lt;br&gt;&amp;gt; $SERV_VPN &lt;br&gt;&amp;gt; ### END VPN &lt;br&gt;&lt;br&gt; А попробуйте поменять первое правило. &lt;br&gt;&lt;br&gt;pass in quick on $ext_if inet proto tcp from any to $ext_if port 1723 rdr-to $SERV_VPN port 1723&lt;br&gt;&lt;br&gt;И второе &lt;br&gt;pass in quick on $ext_if inet proto gre from any to $ext_if rdr-to $SERV_VPN &lt;br&gt;&lt;br&gt;И разрешить все исходящее с внешнего и внутреннего интерфейсов.&lt;br&gt;А все  остальные правила, связаные с ВПН в конфиг-файле закоментируйте.&lt;br&gt;&lt;br&gt;Вообще в таких ситуациях нужно сначала по-максимуму разрешить, а потом постепенно урезать + юзать тспдамп.&lt;br&gt;&lt;br&gt;А сервер ВПН внутри сети. Какой у него дефаулт гейтыей?&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (uboot)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#2</link>
    <pubDate>Thu, 04 Aug 2011 09:27:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; сервака, за которым стоит Винь2003 с поднятым pptp vpn &lt;br&gt;&amp;gt; ### VPN &lt;br&gt;&amp;gt; rdr on $ext_if inet proto tcp from any to &#092; &lt;br&gt;&amp;gt;  $ext_if port 1723 -&amp;gt; $internal_vpn port 1723 &lt;br&gt;&amp;gt; rdr pass on $ext_if inet proto gre from any to $ext_if -&amp;gt; &lt;br&gt;&amp;gt; $internal_vpn &lt;br&gt;&amp;gt; ### END VPN &lt;br&gt;&amp;gt;  Это на Фре8.2. Так что в вашей ОС его следует модифицировать &lt;br&gt;&amp;gt; с использованием правила &lt;br&gt;&amp;gt;  match .....&lt;br&gt;&lt;br&gt;спасибо,&lt;br&gt;поправил, но не работает!&lt;br&gt;### VPN&lt;br&gt;match in on $ext_if inet proto tcp from any to $ext_if port 1723 rdr-to $SERV_VPN port 1723&lt;br&gt;pass in on $ext_if inet proto gre from any to $ext_if rdr-to $SERV_VPN&lt;br&gt;### END VPN&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.9 трудности с проброской GRE и 1723 (artemrts)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92038.html#1</link>
    <pubDate>Tue, 02 Aug 2011 17:51:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; tcpdump: listening on pflog0, link-type PFLOG &lt;br&gt;&amp;gt; Aug 02 18:15:03.335465 rule 38/(match) pass in on rl0: 212.158.165.10.50144 &amp;gt; 192.168.3.8.1723: &lt;br&gt;&amp;gt; S 3676967566:3676967566(0) win 65535 &amp;lt;mss 1460,nop,wscale 3,nop,nop,timestamp 850105329 &lt;br&gt;&amp;gt; 0,&#091;&amp;#124;tcp&#093;&amp;gt; (DF) &lt;br&gt;&amp;gt; Aug 02 18:15:03.335522 rule 40/(match) pass out on rl1: 212.158.165.10.50144 &amp;gt; 192.168.3.8.1723: &lt;br&gt;&amp;gt; S 3676967566:3676967566(0) win 65535 &amp;lt;mss 1460,nop,wscale 3,nop,nop,timestamp 850105329 &lt;br&gt;&amp;gt; 0,&#091;&amp;#124;tcp&#093;&amp;gt; (DF) &lt;br&gt;&amp;gt; и на этом все!!!&lt;br&gt;&amp;gt; куда хоть копать?&lt;br&gt;&amp;gt; плз &lt;br&gt;&lt;br&gt;Я не вчитывался в ваши правила пакетника, но вот пример с работающего сервака, за которым стоит Винь2003 с поднятым pptp vpn&lt;br&gt;&lt;br&gt;### VPN&lt;br&gt;rdr on $ext_if inet proto tcp from any to &#092;&lt;br&gt;$ext_if port 1723 -&amp;gt; $internal_vpn port 1723&lt;br&gt;rdr pass on $ext_if inet proto gre from any to $ext_if -&amp;gt; $internal_vpn&lt;br&gt;### END VPN&lt;br&gt;&lt;br&gt; Это на Фре8.2. Так что в вашей ОС его следует модифицировать с использованием правила&lt;br&gt; match .....&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
