thảo luận Cộng đồng sử dụng Pfsense

  • Người tạo chủ đề Người tạo chủ đề chienbinhso13
  • Ngày bắt đầu Ngày bắt đầu
Cảm ơn 2 bác, mình mua đc rồi. Nhưng mà vì mua hàng cũ nên cái FE chỉ có loại dài cho máy bàn và không có FE loại nhỏ cho SFF. Mấy bán biết chỗ nào bán không nhỉ? Cảm ơi nhiều
 
dễ nhất là tháo fe zin ra, xong bác ướm vào case, đánh dấu vị trí rồi dùng kìm bẻ, dùng cưa để cắt phần thừa và xài khoan đục lỗ ốc
hoặc sang hơn thì vẽ 3d cái bracket rồi đi in 3d.
 
Em có build cho máy ở nhà mô hình mirotik - pfsense - client ( Em đang xài IP Động)

1726934332454.png


Em Nat port forward remote desktop từ client 10.0.20.5:3389 đi ra Internet .
- Hiện tại đừng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389

Mà ở External Internet không Remote desktop được, mặc dù trên mirotik thấy traffic rồi

Trên mirotik
General:
Chain : dstnat
Dst.Address list : DDNS ( DNS Cloud của Mirotik)
Protocol : tcp
Dst Port : 3389

Action:
Action: dst-nat
To Addresses : 172.160.10.254
To Ports:: 3389

1726933684463.png


Nat Portforward trên Pfsense

1726933406083.png
 

Tệp đính kèm

  • 1726933376079.png
    1726933376079.png
    21,1 KB · Lượt xem: 38
  • 1726933837582.png
    1726933837582.png
    32,4 KB · Lượt xem: 41
  • 1726934249682.png
    1726934249682.png
    55 KB · Lượt xem: 42
Sửa lần cuối:
Con hàng này không hỗ trợ MAP-E với MAP-T nhỉ chán thật =((
netgate nó sắp bỏ rơi pfsense cmnr :v
thấy redmine 3 năm trước mà giờ chưa thấy động thái gì. cũng may ở VN thì chưa phải sờ vào MAP-E
Các bác có ai build home lab mô hình mirotik - pfsense - client không. Em Nat port forward remote desktop từ client đi ra Internet . Mà ở ngoài không connect được, mặc dù trên mirotik thấy traffic rồi

Trên mirotik

Xem tệp đính kèm 2695101

Nat Portforward trên Pfsense

Xem tệp đính kèm 2695097
Double NAT à fen
mô hình đang là như nào nhỉ
con pfsense là transparent FW hay nat FW. đứng ở sau con mik có thấy client sau pfsense không
 
netgate nó sắp bỏ rơi pfsense cmnr :v
thấy redmine 3 năm trước mà giờ chưa thấy động thái gì. cũng may ở VN thì chưa phải sờ vào MAP-E

Double NAT à fen
mô hình đang là như nào nhỉ
con pfsense là transparent FW hay nat FW. đứng ở sau con mik có thấy client sau pfsense không
tui thấy nó bỏ rơi từ hơn cả năm nay rồi, vẫn cay cái vụ quay xe bản quyền homelab.
 
netgate nó sắp bỏ rơi pfsense cmnr :v
thấy redmine 3 năm trước mà giờ chưa thấy động thái gì. cũng may ở VN thì chưa phải sờ vào MAP-E

Double NAT à fen
mô hình đang là như nào nhỉ
con pfsense là transparent FW hay nat FW. đứng ở sau con mik có thấy client sau pfsense không
Double Nat bác
mô hình em có sửa ở trên rồi , em đang xài nat FW.
hiện tại đứng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389
 
Double Nat bác
mô hình em có sửa ở trên rồi , em đang xài nat FW.
hiện tại đứng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389
thế thì xem lại phần con mik thôi thím :D
dump xem gói tin nó tắc ở đâu
em ko chuyên mik nên cũng k biết debug như nào
 
Em có build cho máy ở nhà mô hình mirotik - pfsense - client ( Em đang xài IP Tĩnh)

Xem tệp đính kèm 2695111

Em Nat port forward remote desktop từ client 10.0.20.5:3389 đi ra Internet .
- Hiện tại đừng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389

Mà ở External Internet không Remote desktop được, mặc dù trên mirotik thấy traffic rồi

Trên mirotik
General:
Chain : dstnat
Dst.Address list : DDNS ( DNS Cloud của Mirotik)
Protocol : tcp
Dst Port : 3389

Action:
Action: dst-nat
To Addresses : 172.160.10.254
To Ports:: 3389

Xem tệp đính kèm 2695101

Nat Portforward trên Pfsense

Xem tệp đính kèm 2695097

Theo sơ đồ thì lúc dstnat trên router Mikrotik bác phải để dst-address là địa chỉ "WAN" của con Pfsense (192.168.40.253 thì phải). Còn cái địa chỉ 172.16.10.254 nó không có route cụ thể trong bảng route nên con MikroTik sẽ cho đi qua default gateway ra ngoài internet bác ạ (nếu tường lửa cấu hình chặt thì nó còn chặn trước khi cho ra ngoài internet).

Nhưng nói chung bác không nên forward cổng RDP thẳng ra ngoài internet như vậy. Thỉnh thoảng lại có lỗ hổng bảo mật chỗ cái Remote Desktop Services. Tốt nhất bác thiết lập VPN (WireGuard, SSTP, IKEv2, OpenVPN, ... trên MikroTik hai cái đầu setup dễ nhất), từ ngoài quay VPN về, rồi sau đó dùng RDP trong VPN.
 
Sửa lần cuối:
Em có build cho máy ở nhà mô hình mirotik - pfsense - client ( Em đang xài IP Động)

Xem tệp đính kèm 2695111

Em Nat port forward remote desktop từ client 10.0.20.5:3389 đi ra Internet .
- Hiện tại đừng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389

Mà ở External Internet không Remote desktop được, mặc dù trên mirotik thấy traffic rồi

Trên mirotik
General:
Chain : dstnat
Dst.Address list : DDNS ( DNS Cloud của Mirotik)
Protocol : tcp
Dst Port : 3389

Action:
Action: dst-nat
To Addresses : 172.160.10.254
To Ports:: 3389

Xem tệp đính kèm 2695101

Nat Portforward trên Pfsense

Xem tệp đính kèm 2695097
wait, sao action trên con mik là fwd port 3389 vào IP LAN của pfsense mà Port fwd trên Pfs lại là từ port Wan?
 
wait, sao action trên con mik là fwd port 3389 vào IP LAN của pfsense mà Port fwd trên Pfs lại là từ port Wan?
em để nhầm qua IP Lan :D
Theo sơ đồ thì lúc dstnat trên router Mikrotik bác phải để dst-address là địa chỉ "WAN" của con Pfsense (192.168.40.253 thì phải). Còn cái địa chỉ 172.16.10.254 nó không có route cụ thể trong bảng route nên con MikroTik sẽ cho đi qua default gateway ra ngoài internet bác ạ (nếu tường lửa cấu hình chặt thì nó còn chặn trước khi cho ra ngoài internet).

Nhưng nói chung bác không nên forward cổng RDP thẳng ra ngoài internet như vậy. Thỉnh thoảng lại có lỗ hổng bảo mật chỗ cái Remote Desktop Services. Tốt nhất bác thiết lập VPN (WireGuard, SSTP, IKEv2, OpenVPN, ... trên MikroTik hai cái đầu setup dễ nhất), từ ngoài quay VPN về, rồi sau đó dùng RDP trong VPN.
em để qua IP WAN, thì bên ngoài Remote Desktop được rồi.

Lý do em public con port RDP ra mà không dùng VPN thì do chưa setup wireguard xong. Nên rảnh public port RDP của con DHCP , với AD lên test, rồi dùng kali test này nọ.
 
Sửa lần cuối:
Em có build cho máy ở nhà mô hình mirotik - pfsense - client ( Em đang xài IP Động)

Xem tệp đính kèm 2695111

Em Nat port forward remote desktop từ client 10.0.20.5:3389 đi ra Internet .
- Hiện tại đừng đằng sau con Mik thì thấy client đứng sau pfsense. Cụ thể remote desktop được 10.0.20.5:3389

Mà ở External Internet không Remote desktop được, mặc dù trên mirotik thấy traffic rồi

Trên mirotik
General:
Chain : dstnat
Dst.Address list : DDNS ( DNS Cloud của Mirotik)
Protocol : tcp
Dst Port : 3389

Action:
Action: dst-nat
To Addresses : 172.160.10.254
To Ports:: 3389

Xem tệp đính kèm 2695101

Nat Portforward trên Pfsense

Xem tệp đính kèm 2695097
bác cho em hỏi trogn mô hình này thì phía con pfsense sẽ cấp DHCP cho client đúng không bác nhỉ. Vậy làm thế nào để con mik thấy được client ạ ?
Em đang dùng con Sophos Home, nhưng bị giới hạn cấu hình. E đang tính setup theo mô hình của bác chỉ có thay con Mik bằng sophos thôi.
Với lại cấu hình như này thì có thể hiểu là con pf sẽ gánh tải cho con MIK đúng không bác
 
Sửa lần cuối:
bác cho em hỏi trogn mô hình này thì phía con pfsense sẽ cấp DHCP cho client đúng không bác nhỉ. Vậy làm thế nào để con mik thấy được client ạ ?
Em đang dùng con Sophos Home, nhưng bị giới hạn cấu hình. E đang tính setup theo mô hình của bác chỉ có thay con Mik bằng sophos thôi.
Với lại cấu hình như này thì có thể hiểu là con pf sẽ gánh tải cho con MIK đúng không bác
em dựng con AD cấp DHCP cho vlan.
muốn mik thấy client thì nó phải có route của client thì mới thấy được hoặc ở ngoài VPN vào thôi.
Cụ thể là set VPN ở pfsense, set rule pfsense , mirotik forward UDP VPN vào là xong
con mik em chỉ có nhiệm vụ là Nat và forward gói tin thôi
 
Sửa lần cuối:
em dựng con AD cấp DHCP cho vlan.
muốn mik thấy client thì nó phải có route của client thì mới thấy được hoặc ở ngoài VPN vào thôi.
Cụ thể là set VPN ở pfsense, set rule pfsense , mirotik forward UDP VPN vào là xong
con mik em chỉ có nhiệm vụ là Nat và forward gói tin thôi
Cảm ơn bác, em vẫn chưa hiểu ý của bác khi setup như này lắm, em nghĩ là con pf sẽ để giảm tải cho mik à bác.
 
em dựng con AD cấp DHCP cho vlan.
muốn mik thấy client thì nó phải có route của client thì mới thấy được hoặc ở ngoài VPN vào thôi.
Cụ thể là set VPN ở pfsense, set rule pfsense , mirotik forward UDP VPN vào là xong
con mik em chỉ có nhiệm vụ là Nat và forward gói tin thôi

Về lý thuyết thì bác có thể loại được double NAT mà vẫn giữ nguyên toàn bộ cấu hình địa chỉ cũng như thiết lập DHCP như hiện giờ. Trên router Mikrotik bác thêm route vào bảng main chỗ IP -> Routes

Mã:
/ip route
add dst-address=10.0.0.0/8 gateway=192.168.40.253
add dst-address=172.16.0.0/12 gateway=192.168.40.253

Hoặc nếu muốn giới hạn chỉ những dải đang thực sự dùng thì

Mã:
/ip route
add dst-address=10.0.10.0/24 gateway=192.168.40.253
add dst-address=10.0.20.0/24 gateway=192.168.40.253
add dst-address=10.0.50.0/24 gateway=192.168.40.253
add dst-address=172.16.10.0/24 gateway=192.168.40.253

Sau đó trên Pfsense có thể tắt được Outbound NAT (Firewall -> NAT -> Outbound -> Disable Outbound NAT). Như vậy chỉ còn 1 lớp NAT và con Pfsense không tốn CPU xử lý NAT nữa.

Lúc này nếu forward RDP như bên trên thì bác không cần rule forward trên Pfsense nữa, mà trên MikroTik có thể sửa rule dstnat port forward vào thẳng vào 10.0.20.5:3389 (tức là như ban đầu bác làm mà không chạy) được. Còn nếu dùng VPN thì vẫn giữ như hiện thời (MikroTik dstnat cổng UDP vào 192.168.40.253).
 

Thống kê chủ đề

Ngày tạo
chienbinhso13,
Người trả lời cuối
h3ti3n,
Trả lời
1.948
Lượt xem
150.649
Quay lại
Lên đầu trang