
Бывалый

Профиль
Группа: Участник
Сообщений: 226
Регистрация: 13.12.2006
Где: Новосибирск
Репутация: нет Всего: 3
|
Народ, есть проблема. Два офиса, в обоих роутеры, на openbsd Между офисами vlan в тунеле Router 2 ifconfig| Код | lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> mtu 33208 groups: lo inet 127.0.0.1 netmask 0xff000000 inet6 ::1 prefixlen 128 inet6 fe80::1%lo0 prefixlen 64 scopeid 0x4 sis0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:06:4f:08:6b:eb media: Ethernet autoselect (100baseTX full-duplex) status: active inet 192.168.2.1 netmask 0xffffff00 broadcast 192.168.2.255 inet6 fe80::206:4fff:fe08:6beb%sis0 prefixlen 64 scopeid 0x1 rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:e0:4c:25:a0:96 media: Ethernet autoselect (100baseTX full-duplex) status: active inet 10.11.12.2 netmask 0xffffff00 broadcast 10.11.12.255 inet6 fe80::2e0:4cff:fe25:a096%rl0 prefixlen 64 scopeid 0x2 enc0: flags=0<> mtu 1536 gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280 groups: gif egress physical address inet 10.11.12.2 --> 10.11.12.1 inet 10.80.255.1 --> 10.80.255.2 netmask 0xfffffffc inet6 fe80::206:4fff:fe08:6beb%gif0 -> prefixlen 64 scopeid 0x5 pflog0: flags=141<UP,RUNNING,PROMISC> mtu 33208 groups: pflog tun0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500 groups: tun inet 192.168.252.1 --> 192.168.252.2 netmask 0xffffffff
|
cat /etc/static_routes| Код | route add -net 192.168.1.0/24 10.80.255.2 route add -net 192.168.253.0/24 10.80.255.2 route add -net 192.168.254.0/24 10.80.255.2
|
netstat -rn| Код | 10.11.12/24 link#2 UC 1 0 - rl0 10.11.12.1 00:e0:4c:02:47:8f UHLc 2 4674513 - rl0 10.80.255.2 10.80.255.1 UH 5 0 - gif0 95.131.8/24 10.80.255.2 UGS 0 3 - gif0 95.131.8.118/31 10.80.255.2 UGS 0 3 - gif0
|
cat /etc/pf.conf| Код | # cat /etc/pf.conf # $OpenBSD: pf.conf,v 1.34 2007/02/24 19:30:59 millert Exp $ # # See pf.conf(5) and /usr/share/pf for syntax and examples. # Remember to set net.inet.ip.forwarding=1 and/or net.inet6.ip6.forwarding=1 # in /etc/sysctl.conf if packets are to be forwarded between interfaces.
ext_if="rl0" int_if="sis0" vpn_if="gif0" meint="10.11.12.2/32" vpn_peer="10.11.12.1/32" table <internal> const { 192.168.2.0/24 } table <corpnet> const { 192.168.2.0/24 192.168.1.0/24 192.168.254.0/24 192.168.253.0/24 } table <proxy> const {192.168.1.243/32 192.168.2.4/32}
#table <spamd-white> persist
#set skip on lo #Traffic normalization scrub in on $ext_if all no-df scrub in on $int_if all no-df scrub out on $ext_if all no-df scrub out on $ext_if all no-df scrub out on $vpn_if all no-df scrub in on $vpn_if all no-df
#NAT on ext_if nat on $ext_if from <internal> to !<corpnet> -> ($ext_if:0)
#Redirections
#Rdr on $ext_if from any to any
#Permit traffic #Local pass quick on { lo0 gif0 }
#SSH pass quick on $ext_if proto tcp from any to any port 22 keep state pass quick on $int_if proto tcp from any to any port 22 keep state # Mail #pass quick on $int_if proto tcp from any to any port 25 keep state #pass quick on $int_if proto tcp from any to any port 110 keep state #WEB #pass quick on $int_if from <proxy> to any keep state pass quick on $int_if proto tcp from <proxy> to any port 80 keep state pass quick on $int_if proto tcp from <corpnet> to any port 80 keep state pass quick on $int_if proto tcp from <proxy> to any port 443 keep state pass quick on $int_if proto tcp from <corpnet> to any port 443 keep state pass quick on $int_if proto tcp from <proxy> to any port 21 keep state pass quick on $int_if proto tcp from <corpnet> to any port 21 keep state pass quick on $int_if proto tcp from <proxy> to any port 20 keep state pass quick on $int_if proto tcp from <corpnet> to any port 20 keep state #DNS pass quick on $int_if proto udp from any to any port 53 keep state #Buch pass quick on $int_if proto tcp from any to any port 9903 keep state pass quick on $int_if proto udp from any to any port 9903 keep state #ICQ pass quick on $int_if proto tcp from any to any port 5190 keep state pass quick on $int_if proto tcp from any to any port 2802 keep state #Pass to corporate network pass in quick on $int_if from <internal> to <corpnet> keep state
pass in quick on $ext_if proto esp from $vpn_peer to ($ext_if) keep state pass out quick on $ext_if proto esp from ($ext_if) to $vpn_peer keep state pass in quick on $ext_if proto udp from any to any port 4500 keep state pass in quick on $ext_if proto udp to port 4500 keep state pass in quick on $ext_if proto udp to port 500 keep state pass out quick on $ext_if proto udp to port 500 keep state pass out quick on $ext_if proto udp to port 4500 keep state
pass in quick on $ext_if proto esp pass out quick on $ext_if proto esp pass out quick on $ext_if keep state pass in quick on enc0 proto ipencap pass out quick on enc0 proto ipencap pass out quick on $int_if keep state
# Ext if pass quick on $ext_if from $meint to any keep state pass quick on $ext_if from any to $meint keep state
#INT IF pass quick on $int_if from <internal> to <internal> keep state pass quick on $int_if from <internal> to $meint keep state
#Total deny block in inet6 from any to any block in from any to any block out from any to any
|
Router 1 ifconfig| Код | lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> mtu 33208 groups: lo inet 127.0.0.1 netmask 0xff000000 inet6 ::1 prefixlen 128 inet6 fe80::1%lo0 prefixlen 64 scopeid 0x5 sk0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:11:2f:6e:7b:a9 media: Ethernet autoselect (100baseTX full-duplex,rxpause,txpause) status: active inet 192.168.1.1 netmask 0xffffff00 broadcast 192.168.1.255 inet6 fe80::211:2fff:fe6e:7ba9%sk0 prefixlen 64 scopeid 0x1 rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:e0:4c:02:47:8f groups: egress media: Ethernet autoselect (100baseTX full-duplex) status: active inet 95.131.8.118 netmask 0xfffff800 broadcast 95.131.15.255 inet6 fe80::2e0:4cff:fe02:478f%rl0 prefixlen 64 scopeid 0x2 rl1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:30:84:88:36:e4 media: Ethernet autoselect (100baseTX full-duplex) status: active inet 192.168.254.1 netmask 0xffffff00 broadcast 192.168.254.255 inet6 fe80::230:84ff:fe88:36e4%rl1 prefixlen 64 scopeid 0x3 enc0: flags=0<> mtu 1536 vlan2: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500 lladdr 00:e0:4c:02:47:8f description: VLAN with Bolsh vlan: 719 priority: 0 parent interface: rl0 groups: vlan inet6 fe80::2e0:4cff:fe02:478f%vlan2 prefixlen 64 scopeid 0x6 inet 10.11.12.1 netmask 0xffffff00 broadcast 10.12.12.255 gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280 groups: gif physical address inet 10.11.12.1 --> 10.11.12.2 inet 10.80.255.2 --> 10.80.255.1 netmask 0xfffffffc inet6 fe80::211:2fff:fe6e:7ba9%gif0 -> prefixlen 64 scopeid 0x7 pflog0: flags=141<UP,RUNNING,PROMISC> mtu 33208 groups: pflog tun0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500 groups: tun inet 192.168.253.1 --> 192.168.253.2 netmask 0xffffffff
|
cat /etc/static_routes| Код | route add -net 192.168.2.0/24 10.80.255.1 route add -net 192.168.252.0/24 10.80.255.1
|
netstat -rn | Код | default 95.131.8.1 UGS 45 4465016 - rl0 10.11.12/24 link#6 UC 1 0 - vlan2 10.11.12.2 00:e0:4c:25:a0:96 UHLc 2 4367008 - vlan2 10.80.255.1 10.80.255.2 UH 2 352 - gif0 95.131.8/21 link#2 UC 3 0 - rl0 95.131.8.1 00:0f:35:2d:de:c2 UHLc 1 3 - rl0 95.131.8.118 00:e0:4c:02:47:8f UHLc 0 26 - lo0 95.131.8.182 00:0f:35:2d:de:c2 UHLc 0 30 - rl0
|
cat /etc/pf.conf | Код | # $OpenBSD: pf.conf,v 1.34 2007/02/24 19:30:59 millert Exp $ # # See pf.conf(5) and /usr/share/pf for syntax and examples. # Remember to set net.inet.ip.forwarding=1 and/or net.inet6.ip6.forwarding=1 # in /etc/sysctl.conf if packets are to be forwarded between interfaces. ext_if="rl0" int_if="sk0" dmz_if="rl1" vpn_if="gif0" ovpn_if="tun0" vlan_if="vlan2" meint="192.168.1.1/32" #meout="217.117.92.186/32" meout="95.131.8.118" medmz="192.168.254.1/32" mevpn="10.80.255.2/32" dmzweb="192.168.254.2/32" mailserver="192.168.1.7/32" vpn_peer="10.11.12.2/32" icmp_types = "{0,3,8,13,14,30}" table <internal> const { 192.168.1.0/24 } table <bolsh> const {192.168.2.0/24 10.80.255.0/24} table <corpnet> const { 192.168.2.0/24 192.168.1.0/24 192.168.254.0/24 192.168.253.0/24 10.80.255.0/24 } table <dmznet> const { 192.168.254.0/24 }
table <proxy> const { 192.168.1.243/32 192.168.1.7/32 192.168.1.10/32 192.168.1.41/32 192.168.2.57/32} table <exchange> const { 192.168.1.7/32 }
set skip on lo
#Traffic normalization scrub in on $ext_if all no-df scrub in on $vlan_if all no-df scrub in on $int_if all no-df scrub out on $vpn_if all no-df scrub in on $vpn_if all no-df scrub out on $dmz_if all no-df scrub in on $dmz_if all no-df
#NAT on ext_if nat on $ext_if from <internal> to !<corpnet> -> ($ext_if:0) nat on $ext_if from <dmznet> to !<corpnet> -> ($ext_if:0) #nat on $ext_if from <boslh> to !<corpnet> -> ($ext_if:0) nat on $ovpn_if from <boslh> to !<corpnet> -> ($ext_if:0)
#Redirections #rdr on $ext_if proto tcp to port 80 -> $dmzweb port 80 rdr pass on $ext_if proto tcp to port 25 -> $mailserver port 25 rdr pass on $ext_if proto tcp to port 465 -> $mailserver port 465 #Permit traffic #Local pass quick on { lo0 gif0 rl1 tun0 } #ICMP #pass quick on $ext_if proto icmp all icmp-type $icmp_types keep state #pass quick on $int_if proto icmp all icmp-type $icmp_types keep state #pass quick on $vpn_if proto icmp all icmp-type $icmp_types keep state #pass quick on $dmz_if proto icmp all icmp-type $icmp_types keep state #pass quick on $vlan_if proto icmp all icmp-type $icmp_types keep state
pass quick on $ext_if proto tcp from any to any port 80 keep state pass quick on $int_if proto tcp from any to any port 80 keep state pass quick on $vpn_if proto tcp from any to any port 80 keep state pass quick on $dmz_if proto tcp from any to any port 80 keep state pass quick on $vlan_if proto tcp from any to any port 80 keep state
pass quick on $ext_if proto udp from any to any port 80 keep state pass quick on $int_if proto udp from any to any port 80 keep state pass quick on $vpn_if proto udp from any to any port 80 keep state pass quick on $dmz_if proto udp from any to any port 80 keep state pass quick on $vlan_if proto udp from any to any port 80 keep state
#SSH pass quick on $ext_if proto tcp from any to any port 22 keep state pass quick on $vlan_if proto tcp from any to any port 22 keep state pass quick on $int_if proto tcp from any to any port 22 keep state pass quick on $dmz_if proto tcp from any to any port 22 keep state #WEB #pass quick on $int_if proto tcp from <proxy> to any keep state pass quick on $int_if proto tcp from <proxy> to any port 80 keep state pass quick on $int_if proto tcp from <corpnet> to any port 80 keep state pass quick on $int_if proto tcp from <proxy> to any port 443 keep state pass quick on $int_if proto tcp from <corpnet> to any port 443 keep state pass quick on $int_if proto tcp from <proxy> to any port 21 keep state pass quick on $int_if proto tcp from <corpnet> to any port 21 keep state pass quick on $int_if proto tcp from <proxy> to any port 20 keep state pass quick on $int_if proto tcp from <corpnet> to any port 20 keep state pass quick on $dmz_if proto tcp from any to any port 80 keep state #DNS pass quick on $int_if proto udp from any to any port 53 keep state pass quick on $dmz_if proto udp from any to any port 53 keep state #Another pass quick on $int_if proto tcp from any to any port 139 keep state pass quick on $dmz_if proto tcp from any to any port 139 keep state
#Pass to corporate network pass in quick on $int_if from <internal> to <corpnet> keep state pass in quick on $dmz_if from <dmznet> to <corpnet> keep state
#pass in quick on $vpn_if from any to any keep state #pass out quick on $vpn_if from any to any keep state pass in on $vpn_if from <bolsh> to any pass out on $vpn_if from any to <bolsh>
#ICQ pass in quick on $int_if proto tcp from <internal> to any port 5190 keep state #Buch pass in quick on $int_if proto tcp from <internal> to any port 9903 keep state #Exchange pass in quick on $int_if proto tcp from <exchange> to any port 25 keep state pass in quick on $int_if proto tcp from <exchange> port 25 to any keep state
pass in quick on $ext_if proto tcp from any to any port 80 keep state pass in quick on $ext_if proto tcp from any to any port 8090 keep state pass out quick on $ext_if proto tcp to port 80 keep state pass out quick on $ext_if proto tcp to port 8090 keep state pass quick on $ext_if proto udp from any to any port 53 keep state pass quick on $ext_if proto tcp from any to any port 53 keep state pass quick on $ext_if proto tcp from any to any port 25 keep state pass quick on $ext_if proto tcp from any to any port 465 keep state
#pass in quick on $ext_if proto esp from $vpn_peer to ($ext_if) keep state pass in quick on $vlan_if proto esp from $vpn_peer to ($ext_if) keep state #pass out quick on $ext_if proto esp from ($ext_if) to $vpn_peer keep state pass out quick on $vlan_if proto esp from ($vlan_if) to $vpn_peer keep state pass in quick on $ext_if proto udp from any to any port 4500 keep state pass in quick on $ext_if proto udp to port 4500 keep state pass in quick on $ext_if proto udp to port 500 keep state pass out quick on $ext_if proto udp to port 500 keep state pass out quick on $ext_if proto udp to port 4500 keep state pass in quick on $ext_if proto udp from any to any port 1194 keep state
pass in quick on $ext_if proto esp pass in quick on $vlan_if proto esp pass out quick on $ext_if proto esp pass out quick on $vlan_if proto esp pass out quick on $ext_if keep state pass out quick on $vlan_if keep state pass in quick on enc0 proto ipencap pass out quick on enc0 proto ipencap pass out quick on $int_if keep state
#pass quick on $vpn_if from any to $mevpn keep state #pass quick on $vpn_if from any to any keep state #pass in quick on $vpn_if from any to any keep state #pass out quick on $vpn_if from any to any keep state # Ext if pass quick on $ext_if from $meout to any keep state #pass quick on $ext_if from any to $meout keep state
#INT IF pass quick on $int_if from <internal> to <internal> keep state pass quick on $int_if from <internal> to $meint keep state pass quick on $dmz_if from <dmznet> to $medmz keep state #Total deny block in inet6 from any to any #Block in from any to any #block out from any to any
|
Схема сети Router 2 192.168.2.1 sis0 внутренняя сеть 10.11.12.2 rl0 внешняя сеть Между роутерами, vlan в котором находится тунель 192.168.1.1 sk0 внутренняя сеть 192.168.254.1 rl1 dmz ------------- ------------- sis0- Route 2- rl0 -----(tun0)---- rl0 - Router 1-sk0 - - - -rl1 ------------- ------------- vlan на rl0 Схема, сети, получается примерно следующая, народ из офиса 2 попадает, в интеренет, через прокси-сервер, который находится в офисе номер 1, как мне сделать маршуртизацию, который бы шёл, не через прокси сервер, а через rl0 попадал в интернет? Это сообщение отредактировал(а) UserNet - 21.8.2009, 14:02
|