доступ к внешнему VPN через PF

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
solariz
проходил мимо

доступ к внешнему VPN через PF

Непрочитанное сообщение solariz » 2010-03-12 10:58:16

Итак господа!
Имеется шлюз на базе FreeBSD 8.0
В качестве фаервола используется PF.
Во внешнем мире есть VPN-сервер, к которому коннектятся бухи из внутренней сети.
Внимание вопрос:
Как грамотно реализовать VPN-подключение к внешнему серверу из внутренней сети _не используя_ IPFW, типа как описано тут: http://opennet.ru/tips/info/2245.shtml?
Есть мысли?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
legioner
ефрейтор
Сообщения: 62
Зарегистрирован: 2009-09-17 18:34:08
Откуда: Чебоксары

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение legioner » 2010-03-12 14:11:28

Если требуется достичь максимальной эффективности то следует пользоваться своей силой открыто и честно (c) Дарт Вейдер

_9 мая
проходил мимо

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение _9 мая » 2010-03-12 14:16:14

мне кажется что вышеуказанная статья (топикстартера) устарела:
Как известно, межсетевой экран PF, портированный в FreeBSD из OpenBSD, не может
корректно транслировать (NAT) GRE-протокол.....
у меня спокойно GRE из NAT'а PF'ского выходят и заходят

совсем-совсем недавно... месяца не прошло, обсуждали уже это где-то на форуме.
Люди так и не поверили.... а жаль.... хотя один человек помню подтвредил что у него тоже все проходит на PF

Аватара пользователя
legioner
ефрейтор
Сообщения: 62
Зарегистрирован: 2009-09-17 18:34:08
Откуда: Чебоксары

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение legioner » 2010-03-12 16:19:15

_9 мая писал(а):мне кажется что вышеуказанная статья (топикстартера) устарела:
Как известно, межсетевой экран PF, портированный в FreeBSD из OpenBSD, не может
корректно транслировать (NAT) GRE-протокол.....
у меня спокойно GRE из NAT'а PF'ского выходят и заходят

совсем-совсем недавно... месяца не прошло, обсуждали уже это где-то на форуме.
Люди так и не поверили.... а жаль.... хотя один человек помню подтвредил что у него тоже все проходит на PF
можешь свой конфиг выложить. :smile:
Если требуется достичь максимальной эффективности то следует пользоваться своей силой открыто и честно (c) Дарт Вейдер

solariz
проходил мимо

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение solariz » 2010-03-12 16:37:55

_9 мая писал(а): Люди так и не поверили.... а жаль.... хотя один человек помню подтвредил что у него тоже все проходит на PF
Присоединяюсь к просьбе legioner

Аватара пользователя
ban
мл. сержант
Сообщения: 145
Зарегистрирован: 2009-07-22 22:36:29
Откуда: г.Волжский Волг. обл.

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение ban » 2010-03-12 17:25:05

вот оказывается в чем минус писать анонимусом - потом хрен найдешь что ты писал уже когда-то.

во тут: PF + mpd я уже писал что ептать у меня через NAT PF'а GRE отличненько ходят.
ничего в ядро не добавлял, установил фрю, всавил конфиги.
кто никуда не торопится, тот везде успевает

solariz
проходил мимо

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение solariz » 2010-03-12 17:35:24

ban писал(а): я уже писал что ептать у меня через NAT PF'а GRE отличненько ходят.
ничего в ядро не добавлял, установил фрю, всавил конфиги.
Как я понимаю, весь секрет в keep state

AzureZ
мл. сержант
Сообщения: 124
Зарегистрирован: 2007-11-06 17:07:27
Откуда: Москва

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение AzureZ » 2010-03-12 17:51:41

ban писал(а):вот оказывается в чем минус писать анонимусом - потом хрен найдешь что ты писал уже когда-то.

во тут: PF + mpd я уже писал что ептать у меня через NAT PF'а GRE отличненько ходят.
ничего в ядро не добавлял, установил фрю, всавил конфиги.

Сколько одноврименно тоннелей поднимается ?

_Менделеев
проходил мимо

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение _Менделеев » 2010-03-12 18:08:52

AzureZ писал(а):
ban писал(а):вот оказывается в чем минус писать анонимусом - потом хрен найдешь что ты писал уже когда-то.

во тут: PF + mpd я уже писал что ептать у меня через NAT PF'а GRE отличненько ходят.
ничего в ядро не добавлял, установил фрю, всавил конфиги.

Сколько одноврименно тоннелей поднимается ?
не понял вопроса... я поднимаю тока один туннель
тоннель (одна штука) поднимается с моего компа (венда) через NAT на PF'е и на FreeBSD, которая стоит у меня дома, до ВПН сервера (FreeBSD+PF+MPD5)
зачем мне больше :cz2:

AzureZ
мл. сержант
Сообщения: 124
Зарегистрирован: 2007-11-06 17:07:27
Откуда: Москва

Re: доступ к внешнему VPN через PF

Непрочитанное сообщение AzureZ » 2010-03-12 19:12:16

По сути больше одного тонеля и не поднимется к одному серверу через нат.