Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Прозрачный прокси в pfSense (http://forum.oszone.net/showthread.php?t=263216)

gsamik 26-06-2013 14:25 2174657

Прозрачный прокси в pfSense
 
Всем привет!Недавно создавал тему про настройку wi-fi на предприятии ( http://forum.oszone.net/thread-261538-2.html ).

Оказалось что у нас непрозрачный прокси сервер,Rezor666 посоветовал установить pfSense.

Установил,настроил по статье, поставил галочку Transparent Proxy.

В итоге сам прокси работает без проблем, т.е. если ввожу в свойствах браузера 192.168.100.192 и порт 3128. А в прозрачном режиме не работает. Подскажите может там ещё что-то нужно настроить?

Заранее спасибо!

Angry Demon 26-06-2013 14:39 2174669

gsamik, ipconfig /all приведите с любой станции в сети.

gsamik 26-06-2013 15:26 2174713

Вот скрин:

Rezor666 26-06-2013 15:36 2174725

Цитата:

Цитата gsamik
192.168.100.192 и порт 3128 »

Как я понимаю это у Вас прокси сервер.
Для того что бы Вы смогли пользоваться прозрачной прокси вам нужно сделать 192.168.100.192 шлюзом вашей сети.
Иначе придется прописывать...

gsamik 26-06-2013 15:44 2174730

Rezor666,спасибо!А не подскажешь где это сделать?

dmitryst 26-06-2013 16:21 2174767

Цитата:

Цитата gsamik
А не подскажешь где это сделать? »

вручную прописать у всех, либо, что проще и логичнее, в настройки DHCP прописать

Rezor666 26-06-2013 16:25 2174772

gsamik, На DHCP сервере указать его клиентам в качестве шлюза.
Что у Вас является DHCP сервером?

Правильней всего будет назначить сервером DHCP pfSense а с Windows Server 2003 данную роль убрать.

gsamik 26-06-2013 16:57 2174796

Отлично,получилось,спасибо!А в DHCP на pfSense DNS сервер надо указывать:?

Rezor666 26-06-2013 17:00 2174800

Да.

gsamik 26-06-2013 17:07 2174807

А какой Server 2003 или прокси?

Rezor666 26-06-2013 17:27 2174818

gsamik, Смотря как вы захотите устроить сеть.
Я из pfSense делал DNS сервер.

gsamik 26-06-2013 20:34 2174916

Если у меня Windows Server 2003 контроллер домена и DNS сервер, а pfsense прокси сервер и шлюз,то в на тройках DHCP в pfsense я указываю DNS сервером тот который Windows Server 2003?

Rezor666 26-06-2013 20:50 2174925

Цитата:

Цитата gsamik
я указываю DNS сервером тот который Windows Server 2003? »

Можете так.

gsamik 26-06-2013 20:51 2174927

А можешь ещё сказать что на wi-if роутере выставлять?

Rezor666 26-06-2013 20:55 2174929

gsamik, Смотря что вы от него хотите.
Если отдельную сеть то кабель инета в wan и получения по DHCP.
Если хотите что бы все были в одной сети то втыкаете в LAN и отключаете DHCP на роутере.

gsamik 26-06-2013 21:04 2174932

Хочу чтобы были в одной сети!И больше ничего выставлять не нужно,почему то ноут получил ip,а айфон какой то странный адрес получил 192.168.1.1 как у роутера

Rezor666 26-06-2013 21:13 2174935

Цитата:

Цитата gsamik
а айфон какой то странный адрес получил 192.168.1.1 как у роутера »

Цитата:

Цитата Rezor666
отключаете DHCP на роутере »


gsamik 26-06-2013 21:23 2174938

Так отключен,ноут получил нормальный типа 192.168.100.30 и шлюз прописался,а у айфона нет

Rezor666 26-06-2013 21:37 2174944

gsamik, зайдите с iphone на 192.169.1.1 и посмотрите что это.

gsamik 26-06-2013 21:40 2174946

Это роутер

Rezor666 26-06-2013 22:03 2174964

тогда еще раз
Цитата:

Цитата Rezor666
отключаете DHCP на роутере »

Если бы Вы его отключили то iphone получил бы ip от шлюза.

gsamik 10-07-2013 08:48 2182243

Всё получилось,только проблема возникла,DHCP сервер на pfsense выдает все адреса контроллеру домена,который Windows Server 2003.

Т.е. у меня выделено 10 айпи адресов и через какое-то время они все заняты

server1 192.168.100.50
server1 192.168.100.51
.
.
.
server1 192.168.100.60

Rezor666 10-07-2013 09:10 2182255

gsamik, Что за модель сервера? И покажите как сконфигурирован DHCP на Pfsense.

gsamik 10-07-2013 09:19 2182258

Как понять модель?

Rezor666 10-07-2013 09:27 2182263

gsamik, Проехали, просто сделай привязку по маку на Pfsense или пропиши вручную на сервере ip адрес(самый правильный вариант).
У тебя минимальная аренда 2 часа а максимальная 1 день, от этого и проблемы.

gsamik 10-07-2013 09:42 2182271

Так в том то и дело что на сервере ip адрес вручную прописан,так может исключить его по маку в pfsense,там так можно сделать?

Rezor666 10-07-2013 09:50 2182278

gsamik, Тогда назовите модель сервера.
Может это у Вас что-то типа iLO включенно.
Сколько вообще кабелей идут в сервер?

gsamik 10-07-2013 09:55 2182280

Сервер обычный комп,кабель идет 1

Rezor666 10-07-2013 09:57 2182281

gsamik, бред...
покажите выданные ip адреса и журнал логов.
И ipconfig /all с сервера.

gsamik 10-07-2013 10:11 2182285

ipconfig/all:

Rezor666 10-07-2013 10:14 2182291

остальное можно?

gsamik 10-07-2013 10:18 2182293

Файл логов это журнал просмотра событий?

Rezor666 10-07-2013 10:27 2182301

gsamik, Да

gsamik 10-07-2013 10:29 2182304

я нажал экспортировать список,правильно?

Rezor666 10-07-2013 10:34 2182306

gsamik, Мне нужны логи Pfsense а не Windows server 2003 и даже его экспортировали не верно...
И не забудьте список выданных ip адресов.

gsamik 10-07-2013 10:46 2182317

Вот,экспортировать не умею,сделал скрин

Rezor666 10-07-2013 10:57 2182331

gsamik, Сервер имеет роль VPN?

gsamik 10-07-2013 10:58 2182332

pfSense?нет

Rezor666 10-07-2013 11:00 2182335

gsamik, Windows server 2003

gsamik 10-07-2013 11:01 2182337

нет

Rezor666 10-07-2013 11:05 2182339

странно... Обычно это наблюдается при фичах типа ilo или vpn...
Что вообще есть на сервере и все же было бы хорошо узнать производителя и модель сервера? Например HP ProLiant ML350p
Проблема в любом случае не в pfSense.

gsamik 10-07-2013 11:12 2182348

вообще есть VPN роутер D-Link,который как то странно (для меня) подключен, через второй прокси сервер squid,который на ubuntu

Rezor666 10-07-2013 11:17 2182352

Цитата:

Цитата gsamik
вообще есть VPN роутер D-Link,который как то странно (для меня) подключен, через второй прокси сервер squid,который на ubuntu »

Забудьте о нем, ip адрес получает сервер а не роутер.

gsamik 10-07-2013 11:23 2182359

так а временно исключить в pfSense по маку можно его?

Rezor666 10-07-2013 11:27 2182363

gsamik, Вы можете сделать так что бы все неизвестные маки не получали адреса, но Вам оно надо?
Лучше привяжите мак к ip адресу и посмотрите что будет.
И кстати когда он получает ip то он пингуется? Вы можете на него зайти?
И все же назовите модель сервера.

gsamik 10-07-2013 12:04 2182387

Не пингуется.

Привязал 61 ip жду

gsamik 10-07-2013 13:13 2182438

все равно раздал все айпишнику серваку!

Rezor666 10-07-2013 13:29 2182453

gsamik, Что у Вас вообще на этом серваке стоит? Приведите скрины ролей и служб.

gsamik 10-07-2013 14:40 2182524

Вот:

gsamik 10-07-2013 14:42 2182526

И службы:

Rezor666 10-07-2013 14:57 2182535

gsamik, Зачем на сервере DHCP если у Вас DHCP Pfsense?
И создайте отдельную тему в разделе серверных ОС Windows, там Вам быстрее помогут т.к у меня перед носом нету 2003 серва.

gsamik 10-07-2013 23:20 2182818

Rezor666,спасибо Вам за помощь!С виндой разберусь в соответствующем разделе!

gsamik 17-07-2013 13:38 2186014

Проблема решилась отключением службы "маршрутизация и удалённый доступ"

Только появилась ещё одна,на всех устройствах Apple открываются сайты,типа яндекс и т.д.,но не работает mail agent,app store, dropbox не синхронизирует

Rezor666 17-07-2013 14:20 2186030

gsamik, смотрите что блокирует.
В squidguard есть возможность посмотреть что блочиться squidом.
Или смотрите в сторону правил firewall.

gsamik 17-07-2013 15:18 2186059

Я ограничений не ставил, в squidguard ничего нет.

Странно что на винде тот же mail.агент пашет!

Rezor666 17-07-2013 16:04 2186077

gsamik, Что в правилах firewall и какие вообще пакеты стоят?

gsamik 17-07-2013 16:25 2186083

Вложений: 1
вот:

gsamik 17-07-2013 16:39 2186090

Пакеты: Lightsquid,squid,squidGuard

Rezor666 17-07-2013 17:26 2186121

gsamik, а как реализовано подключения мобильных устройств?
Mail агент работает по TCP а значит управляется правилами firewall, но у Вас их нету и по умолчанию все разрешено.
Значит Squid исключается как вариант.

Значит вариантов не много.
Или у мобильных устройств используется другой шлюз на котором это режется или вы заблочили например по Layer7 но об этом забыли.

Так же в логах есть информация о всех текущих tcp/udp соединениях, если ваших там просто нету то ищите проблему в другом оборудовании.

gsamik 18-07-2013 09:02 2186416

Мобильные устройства подключаются через WI-FI.

А вообще у нас 2 прокси-сервера один Squid на Ubuntu и вот второй прозрачный Pfsense. А может влиять то,какой шлюз прописан на сервере Windows Server 2003 (контроллер домена)?

Rezor666 18-07-2013 10:13 2186451

gsamik, Смотрите какой шлюз прописан на мобильных устройствах.
И Вам не имеет смысла иметь 2 прокси сервера.

gsamik 18-07-2013 10:47 2186472

На мобильных устройствах новый шлюз прописан pfSense,а на прокси старый.

Т.е. надо сделать на pfSense с двумя провайдерами?

Rezor666 18-07-2013 10:52 2186476

Цитата:

Цитата gsamik
а на прокси старый. »

на какой прокси?
У Вас что ли Pfsense работает каскадной прокси Ubuntu?

gsamik 18-07-2013 10:53 2186477

да,на прокси,который Ubuntu

Rezor666 18-07-2013 11:37 2186515

Странно это все.
Что в логах firewall когда кто-то конектиться к агенту?

gsamik 18-07-2013 11:45 2186519

Вложений: 1
Если я правильно смотрю,то вот на скрине.

Я с айфона (ip 192.168.100.52) пытаюсь зайти в агент.

gsamik 19-07-2013 08:28 2187033

На что-то влияет шлюз прописанный на сервере главном?

Rezor666 19-07-2013 09:11 2187046

gsamik, по скриншотам видно что трафик блокируеться.
Цитата:

Цитата gsamik
На что-то влияет шлюз прописанный на сервере главном? »

на то от кого он получает интернет.

gsamik 19-07-2013 10:00 2187068

а причину блокировки так не понять?

Rezor666 19-07-2013 10:32 2187086

Почитайте
Попробуйте Pfsense напрямую подключить к интернету и потом подсоединиться с моб устройств.

P.S И было бы очень хорошо если бы Вы нарисовали текущею схему сети, это и Вам пригодиться и нам.


Время: 15:12.

Время: 15:12.
© OSzone.net 2001-