Size: a a a

2019 June 17

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Решил тут пар выпустить?))
источник

П

Петр in PfSense
Это вопль, прошу прощения. Завтра продолжу. Надо отдохнуть
источник

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Отдыхай, может к утру озарение придет)
источник

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Если не взлетит - присылай настройки, подправим если что не так.
источник

П

Петр in PfSense
@renft а озвученная идея у Вас работает?
источник
2019 June 18

DS

Dima Saveliev in PfSense
Evgeniy
хм, вроде небыло у меня ссылок
"PBR отрабатывает, но не работает nat, пакет уходит с ip адресом wan вместо адреса ovpn интерфейса"
Это не исправляется, именно поэтому в частности squid на 127.0.0.1 не балансирует исходящий трафик в MultiWAN. Такой дизайн, раньше разрабы pfSense пилили свою версию pf и в ней был хак для этих дел. Потом пререшли на сток FreeBSD, там этого нет и не будет скорее всего, т. к. всегда скажут:
Weak End System Model: 2.b A host MUST NOT restrict itself to sending (non-source-routed) IP datagrams only through the physical interface that corresponds to the IP source address of the datagrams.
источник

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Петр
@renft а озвученная идея у Вас работает?
Конкретно не rocketchat но смысл такой же. Да, работает. Для этого haproxy и существует.
источник

VS

Viktor Savateev in PfSense
Кто bgp поднимал? Что лучше выбрать frr или openbgpd?
источник

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Viktor Savateev
Кто bgp поднимал? Что лучше выбрать frr или openbgpd?
Поднял frr, пока воюю с ним. Не могу понять как сделать next hop.
источник

E

Evgeniy in PfSense
Dima Saveliev
"PBR отрабатывает, но не работает nat, пакет уходит с ip адресом wan вместо адреса ovpn интерфейса"
Это не исправляется, именно поэтому в частности squid на 127.0.0.1 не балансирует исходящий трафик в MultiWAN. Такой дизайн, раньше разрабы pfSense пилили свою версию pf и в ней был хак для этих дел. Потом пререшли на сток FreeBSD, там этого нет и не будет скорее всего, т. к. всегда скажут:
Weak End System Model: 2.b A host MUST NOT restrict itself to sending (non-source-routed) IP datagrams only through the physical interface that corresponds to the IP source address of the datagrams.
Вот как, спасибо, сэкономили мне кучу времени, я бы сейчас это долго искал. Тоесть freebsd не может так в принципе? Я думал, что просто floating правило отрабатывает первым и пакет идет в обход nat таблицы.
источник

DS

Dima Saveliev in PfSense
Evgeniy
Вот как, спасибо, сэкономили мне кучу времени, я бы сейчас это долго искал. Тоесть freebsd не может так в принципе? Я думал, что просто floating правило отрабатывает первым и пакет идет в обход nat таблицы.
Не freebsd не может, а pf, который идет с ней, если быть точным. PBR ведь он делает
источник

E

Evgeniy in PfSense
Dima Saveliev
Не freebsd не может, а pf, который идет с ней, если быть точным. PBR ведь он делает
ок, спс, придется static маршруты настраивать
источник

VS

Viktor Savateev in PfSense
ℝ𝕖𝕟𝕒𝕥☃
Поднял frr, пока воюю с ним. Не могу понять как сделать next hop.
Почему выбрал frr?
источник

D

DaySandBox in PfSense
Message from Evgeniy deleted. Reason: new user and external link (?)
источник

ℝ𝕖𝕟𝕒𝕥☃ in PfSense
Viktor Savateev
Почему выбрал frr?
Пока еще не выбрал окончательно т.к. не было возможности сравнить в бою. Но насколько мне известно frr более прожорливая в плане ресурсов но и более гибкая в настройках. Если нужен чистый bgp и железка не очень мощная то openbgpd будет лучше.
источник
2019 June 19

JF

Justin Fowler in PfSense
Edward Radin
я вкурсе как по алиасам обходить, но это не робит для телеги или ютуба
У телеги очень много ip и уж темболее у ютуба, правильней будет добавлять не ip адреса а сразу подсети. По поводу телеги это просто там не так уж и много подсетей а с ютубом сложно, так как это сервис гугла то вычленить один ютуб будет сложно, лучше сразу весь гугол запилить. Я так сделал и работает шикарно, сделал собственную базу подсетей ( в алиасе ) всех крупных сервисов и теперь маршрутизирую как хочу, и да те сети которые я нашел по поводу телеги я ради интереса попробовал заблокировать и на мое удивление мне удалось заблокировать всю телегу в моей сети. Если нужны список подсетей могу предоставить)
источник

П

Петр in PfSense
Иуда
источник

E

Evgeniy in PfSense
Я обхожу по списку с сайта antizapret. У них инфа по адресам обновляется несколько раз в сутки, сейчас там порчдка 500000 адресов. Создаю алиас url table с адресом, который я тут не укажу ). Нужно увеличить значение firewall maximum table entries до 600000.
источник

В

Владимир in PfSense
Justin Fowler
У телеги очень много ip и уж темболее у ютуба, правильней будет добавлять не ip адреса а сразу подсети. По поводу телеги это просто там не так уж и много подсетей а с ютубом сложно, так как это сервис гугла то вычленить один ютуб будет сложно, лучше сразу весь гугол запилить. Я так сделал и работает шикарно, сделал собственную базу подсетей ( в алиасе ) всех крупных сервисов и теперь маршрутизирую как хочу, и да те сети которые я нашел по поводу телеги я ради интереса попробовал заблокировать и на мое удивление мне удалось заблокировать всю телегу в моей сети. Если нужны список подсетей могу предоставить)
После того как заблокировал телегу,  через какое то время ещё раз проверял работоспособность? Могли и добавить адресов
источник

JF

Justin Fowler in PfSense
Да, в течении часа проверял
источник