pf блокирует пакеты между локальными сетями

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
slim64
проходил мимо

pf блокирует пакеты между локальными сетями

Непрочитанное сообщение slim64 » 2014-11-24 16:15:33

Здравствуйте! Вопрос такой, есть локальная сеть 192.168.0.0/24 шлюз 192.168.0.111, есть vpn сервер с адресом 192.168.0.254, сеть за vpn сервером 192.168.65.0/24. С компа из сети 192.168.0.0/24 в сеть 192.168.65.0/24 пакеты ходят нормально все работает, но в обратную сторону ответный пакет из 192.168.0.0/24 идет через 192.168.0.111->192.168.0.254 и пакет блочится на внутреннем интерфейсе 192.168.0.111:

Код: Выделить всё

rule 11/0(match): block in on vr0: 192.168.0.100.3389 > 192.168.65.100.1397. 
11е правило block in log all.
Никак не могу написать разрешающее правило.

pf.conf

Код: Выделить всё

ext_if="rl0"
lan_if="vr0"
table <lan_ips> persist { 192.168.0.0/24 }
table <vpn_ips> persist { 192.168.65.0/24}
set block-policy drop
set skip on lo
set skip on pfsync
nat on $ext_if inet from ! $ext_if to any -> $ext_if
antispoof quick for lo
antispoof quick for $ext_if
antispoof quick for $lan_if
block in log
pass out flags S/SA keep state
block quick inet6

#Вариант (не работает)
pass in quick on $lan_if inet proto {tcp,udp} from 192.168.0.0/24 to 192.168.65.0/24 keep state
pass out quick on $lan_if inet proto {tcp,udp} from 192.168.0.0/24 to 192.168.65.0/24 keep state

гугл не помогает(
все работает только если закоментировать block in log
Подскажите как надо разрешить траффик проходящий транзитом через внутренний интерфейс

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
gumeniuc
ст. сержант
Сообщения: 343
Зарегистрирован: 2009-11-08 15:46:05
Откуда: md
Контактная информация:

Re: pf блокирует пакеты между локальными сетями

Непрочитанное сообщение gumeniuc » 2014-11-25 10:15:09

Почему нельзя сделать нормально и прописать маршрут в 65 подсеть через 0.254 ?
Да шо ему сделается...

slim64
проходил мимо

Re: pf блокирует пакеты между локальными сетями

Непрочитанное сообщение slim64 » 2014-11-25 11:21:23

Ну я и хочу сделать нормально, а не прописывать на каждом хосте 0й сетки маршрут, их много, а из 65й ко всем нужно обращаться