thảo luận Cộng đồng sử dụng Pfsense

  • Người tạo chủ đề Người tạo chủ đề chienbinhso13
  • Ngày bắt đầu Ngày bắt đầu
Ủa sao vpn rồi còn chồng proxy vào cho nó chậm ra?
làm theo yêu cầu boss bác à
wMR4YMW.png
 
Chưa hiểu yêu cầu gì mà lại làm như thế :D
boss thích thôi bác. kiểu muốn filter traffic của các openvpn client đến mấy server cty, với vài cái nữa mà sếp muốn thêm thôi.

Mà cái openvpn có cách nào split tunnel cho domain không các bác. em config chỉ được cho ip
wMR4YMW.png
dùng với domain thì phải sửa config file .ovpn với dùng openvpn GUI v2.
 
boss thích thôi bác. kiểu muốn filter traffic của các openvpn client đến mấy server cty, với vài cái nữa mà sếp muốn thêm thôi.

Mà cái openvpn có cách nào split tunnel cho domain không các bác. em config chỉ được cho ip
wMR4YMW.png
dùng với domain thì phải sửa config file .ovpn với dùng openvpn GUI v2.
thế squid bump ssl là đúng bài rồi
route duy nhất đến con squid thôi.
còn nếu sếp thích giám sát kỹ thì tạo mợ con PAM (dùng pam360 thuốc) mà record screen.

split tunnel thì best practice vẫn là chỉ route các dải cần qua VPN thôi mà
 
thế squid bump ssl là đúng bài rồi
route duy nhất đến con squid thôi.
còn nếu sếp thích giám sát kỹ thì tạo mợ con PAM (dùng pam360 thuốc) mà record screen.

split tunnel thì best practice vẫn là chỉ route các dải cần qua VPN thôi mà
Dạng như giám sát truy cập đích đến phải không anh?
 
Về lý thuyết thì bác có thể loại được double NAT mà vẫn giữ nguyên toàn bộ cấu hình địa chỉ cũng như thiết lập DHCP như hiện giờ. Trên router Mikrotik bác thêm route vào bảng main chỗ IP -> Routes

Mã:
/ip route
add dst-address=10.0.0.0/8 gateway=192.168.40.253
add dst-address=172.16.0.0/12 gateway=192.168.40.253

Hoặc nếu muốn giới hạn chỉ những dải đang thực sự dùng thì

Mã:
/ip route
add dst-address=10.0.10.0/24 gateway=192.168.40.253
add dst-address=10.0.20.0/24 gateway=192.168.40.253
add dst-address=10.0.50.0/24 gateway=192.168.40.253
add dst-address=172.16.10.0/24 gateway=192.168.40.253

Sau đó trên Pfsense có thể tắt được Outbound NAT (Firewall -> NAT -> Outbound -> Disable Outbound NAT). Như vậy chỉ còn 1 lớp NAT và con Pfsense không tốn CPU xử lý NAT nữa.

Lúc này nếu forward RDP như bên trên thì bác không cần rule forward trên Pfsense nữa, mà trên MikroTik có thể sửa rule dstnat port forward vào thẳng vào 10.0.20.5:3389 (tức là như ban đầu bác làm mà không chạy) được. Còn nếu dùng VPN thì vẫn giữ như hiện thời (MikroTik dstnat cổng UDP vào 192.168.40.253).
nếu mà chạy production là ae cũng bỏ double Nat à bác.
VD 1 số doanh nghiệp chạy checkpoint làm router - palo firewall chẳng hạn
 
con Pfsense của e chạy đó giờ ok, hôm nay vào mục Interfaces/WAN hay LAN đều trắng dờ ko vào được giao diện vậy các bác...ai cứu em với
 
Đây bác ơi các mục khác vẫn oke...bình thường thấy LAN sao nó xuống 100base tính vào kiểm tra thì vào trắng như hình 2
Xem tệp đính kèm 2803564Xem tệp đính kèm 2803572
Lan tụt xuống còn 100mbps thì kiểm tra xem lại đầu mạng hoặc dây có bị đứt chỗ nào ko? Test 2 đầu mạng xem có sáng đủ 8 đèn?
Đổi trình duyệt khác, xài Firefox thử xem còn bị trắng hình nữa ko?
 
Lan tụt xuống còn 100mbps thì kiểm tra xem lại đầu mạng hoặc dây có bị đứt chỗ nào ko?
Đổi trình duyệt khác, xài Firefox thử xem còn bị trắng hình nữa ko?
Thử trình duyệt rùi bác ơi vẫn bị, chắc đầu dây bạn kia cắm lộn qua con switch nó giới hạn băng thông nhưng vấn đề là giờ vô WAN hay LAN cấu hình ko được luôn bác, cắm nhầm vật lý thì vào vẫn bình thường chứ! Tính reboot thử phát mà nhân sự còn làm chưa mất kết nối ko được
 
Thử trình duyệt rùi bác ơi vẫn bị, chắc đầu dây bạn kia cắm lộn qua con switch nó giới hạn băng thông nhưng vấn đề là giờ vô WAN hay LAN cấu hình ko được luôn bác, cắm nhầm vật lý thì vào vẫn bình thường chứ! Tính reboot thử phát mà nhân sự còn làm chưa mất kết nối ko được
Thấy pfsense online 93 ngày? Khởi động lại pfsense (chấp nhận rớt mạng 90s).
Có thể do máy dùng RAM thường (ko phải RAM có ECC) ko có tính năng sửa lỗi.
Pfsense có gói tailscale, cài nó vào ko phải mở cổng, cứ có mạng là remote full chức năng kể cả truy cập vào mạng nội bộ cũng như dùng đường truyền internet của cty :)
 
Thấy pfsense online 93 ngày? Khởi động lại pfsense (chấp nhận rớt mạng 90s).
Có thể do máy dùng RAM thường (ko phải RAM có ECC) ko có tính năng sửa lỗi.
Pfsense có gói tailscale, cài nó vào ko phải mở cổng, cứ có mạng là remote full chức năng kể cả truy cập vào mạng nội bộ cũng như dùng đường truyền internet của cty :)
không biết phải bản 2.7.2 không bác, 93 ngày tại hổm mới backup qua con server này dùng, hổm dùng PC trạm. Tại nhân sự làm về thoại nên cần liên tục á bác, reboot cái bị rớt call la làng liền...Gán đợi khuya mới reboot được. Chỉ sợ reboot xong ko lên thì ối dồi ôi nữa
 
không biết phải bản 2.7.2 không bác, 93 ngày tại hổm mới backup qua con server này dùng, hổm dùng PC trạm. Tại nhân sự làm về thoại nên cần liên tục á bác, reboot cái bị rớt call la làng liền...Gán đợi khuya mới reboot được. Chỉ sợ reboot xong ko lên thì ối dồi ôi nữa
Kiếm con nào backup trước đi rồi reboot lại máy pfsense.
 

Thống kê chủ đề

Ngày tạo
chienbinhso13,
Người trả lời cuối
h3ti3n,
Trả lời
1.948
Lượt xem
150.639
Quay lại
Lên đầu trang