Pfsense как настроить проброс портов

PfSense: Port Mapping или перенаправление портов

Port Forwarding (PortMapping) — это технология, которая позволяет обращаться клиентам из Интернет к ресурсам в локальной сети за маршрутизатором, использующим NAT (NAPT). Доступ осуществляется при помощи перенаправления трафика определенных портов с внешнего интерфейса маршрутизатора на адрес выбранного компьютера в локальной сети. (c) (http://www.dlink.ru/ru/faq/68/275.html)

Выбираем пункт меню Firewall — NAT По умолчанию оказываемся на вкладке Port Forward Для редактирования существующих правила используем кнопку ‘e’, для создания нового правила ‘+’:

Interface — выбираем сетевой интерфейс, с которого хотим пробросить порт (в моем случае WAN). По умолчанию в PFSense NAT из локальной сети в интернет автоматический и правила для LAN нам не нужны.

External address — адрес на который приходит пакет как правило это адрес WAN-интерфейса потому выбираем Interface address, как здоровые ленивцы не будем натить пакеты адресованные не нам потому any не выберем.

Protocol — как правило TCP, иногда можно и UDP (например, службы времени и DNS).

External port range — выбираем диапазон пробрасываемых портов (можно написать вручную (тип other) или указать стандартные для приложений)

NAT IP и Local port Адрес и локальный порт компьютера в сети на который мы хотим пробросить порты.

Description комментарий — без комментариев.

No XMLRPC Sync опция необходима для синхронизации с другими серверами pfSense при использовании CARP (от англ. Common Address Redundancy Protocol — протокол избыточности общего адреса). В одиночных роутерах не используется.

Auto-add a firewall rule to permit traffic through this NAT rule автоматически создает разрешающее правило в фаерволе. Беда только в том, что это правило разрешает проброс порта от всех и вся, так что следом мы пойдем редактировать это правило.

Выбираем пункт меню Firewall — Rules

Выбираем вкладку WAN

Правила выполняются сверху вниз, последнее «невидимое» правило «запретить все остальное». По умолчанию правила созданные натом имеют слово «NAT» в столбце Description. Находим свое новое правило и редактируем его кнопкой ‘e’. Также проверяем положение этого правила в списке, чтобы вышестоящие более общие правила не перекрывали его действие, и при необходимости перемещаем его на нужную позицию над такими правилами.

Находим поле Source и ограничиваем источник пакетов Type:Single host or alias , Address: 85.189.14.2 (например). Все остальное можно оставить без изменений. После создания правил не забываем применять изменения вверху экрана.

Что делать, если все сделано правильно, но ничего не работает?

  • Проверьте, что у компьютера на который делается перенаправление портов, ваш PFSense прописан шлюзом в настройках сетевой платы.
  • Проверьте, что на компьютере, на который вы делаете перенаправление портов, брендмауэр Windows или антивируса разрешает входящие подключения на указанные порты.

Источник

Перенаправление портов в pfSense: как настроить NAT

Сэм работает сетевым аналитиком в фирме по алгоритмической торговле. Он получил степень бакалавра информационных технологий в UMKC.В этой статье я покажу вам, как настроить переадресацию портов или NA

Содержание:

Сэм работает сетевым аналитиком в фирме по алгоритмической торговле. Он получил степень бакалавра информационных технологий в UMKC.

В этой статье я покажу вам, как настроить переадресацию портов или NAT на вашем маршрутизатор pfSense.

Читайте также:  Не могу настроить роутер asus rt n12 ростелеком

Переадресация портов используется, когда вам нужно разрешить пользователям за пределами вашей сети доступ к службам во внутренней сети. Например, если у вас есть веб-сервер, работающий на машине внутри вашей сети, вам необходимо перенаправить порт 80 (HTTP) на компьютер, на котором запущен веб-сервер.

Если ваш компьютер имеет общедоступный IP-адрес, вам не нужно беспокоиться о переадресации портов. Поскольку большинство компьютеров используют частные IP-адреса, им требуется переадресация портов для доступа к внутренним службам в Интернете.

Другое использование для переадресации портов

  • Размещение общедоступных игровых серверов
  • FTP
  • Удаленный рабочий стол (RDP)
  • Bit Torrent
  • SSH

Определите номер порта и IP-адрес

Прежде чем вы сможете создать правило NAT, вам необходимо знать две вещи: номер порта приложения и IP-адрес компьютера, на котором запущена служба.

Если вы используете известную службу, найти номер порта довольно просто. Обычно вы можете выполнить поиск в Google и найти его довольно легко. Другой метод — запустить анализатор пакетов, такой как Wireshark или Tcpdump, чтобы самостоятельно найти номер порта.

Есть несколько способов узнать IP-адрес машины в вашей сети. Если вы используете Windows, самый простой способ узнать IP-адрес — запустить ipconfig из командной строки. На машине с Linux вы можете запустить ifconfig, чтобы найти IP-адрес.

Когда вы настраиваете правило NAT, лучше всего убедиться, что компьютер, на котором запущена служба, которую вы хотите предоставить, находится на статическом IP-адресе. Если машина подключена к DHCP, она может получить другой IP-адрес, и соответствующее правило NAT больше не будет работать. Если вам необходимо использовать DHCP, вы можете настроить резервирование DHCP, чтобы он оставался на том же IP-адресе.

Общие порты для пересылки

Общие службы, для которых вам может потребоваться настроить переадресацию портов.

Услуга Протокол Номер порта

RDP (удаленный рабочий стол)

FTP (протокол передачи файлов)

21/20 (активный FTP)

SSH (безопасная оболочка)

DNS (служба доменных имен)

HTTPS (безопасный HTTP)

Подключитесь к веб-интерфейсу

Чтобы настроить правило NAT, вам необходимо подключиться к веб-интерфейсу вашего маршрутизатора pfSense. Для этого введите IP-адрес своего поля pfSense в адресной строке браузера.

Имя пользователя по умолчанию — admin, пароль по умолчанию — pfsense.

Создайте правило NAT

Чтобы настроить переадресацию портов, щелкните NAT в меню брандмауэра в pfSense. В правом верхнем углу щелкните значок плюса, чтобы создать новое правило. Откроется редактор правил NAT.

Если вам нужно отредактировать существующее правило, нажмите «e» рядом с правилом, которое вы хотите изменить. Щелчок по «x» удалит правило.

Пример правила

В этом примере я покажу вам, как создать правило для перенаправления порта 80 (HTTP) на компьютер в вашей сети. Вы можете изменить порт и IP-адрес в зависимости от того, что вам нужно сделать.

  1. В раскрывающемся списке протокола убедитесь, что выбран TCP.
  2. В диапазоне портов назначения введите 80 в поле «от», поле «в» можно оставить, если вы перенаправляете один порт.
  3. Введите IP-адрес компьютера, на котором запущен веб-сервер, в поле IP-адрес перенаправления.
  4. Введите 80 в поле целевого порта перенаправления.
  5. Нажмите «Сохранить», а затем нажмите «Применить изменения».

Вот и все, теперь, когда маршрутизатор pfSense получает пакет, предназначенный для порта 80, он будет перенаправлен на внутренний IP-адрес веб-сервера.

Объяснение вариантов

Приведенный выше пример был очень простым, но есть много разных вариантов, которые можно использовать для создания более сложных правил NAT. В этом разделе приведены некоторые общие настройки, которые могут вам понадобиться.

В большинстве случаев вам не нужно беспокоиться о большинстве из них, поэтому не позволяйте им запугать вас!

  • Отключено — Установка этого флажка позволяет отключить правило, не удаляя его.
  • Нет RDR (Без NAT) — отключает перенаправление, отменяющее правило. Полезно для фильтрации определенных диапазонов портов из прозрачного прокси.
  • Интерфейс — Определяет, к какому интерфейсу применяется правило. Обычно это будет WAN, если у вас нет нескольких подключений к Интернету или не выполняется балансировка нагрузки.
  • Протокол — Правило NAT будет сопоставлять только пакеты, соответствующие выбранному протоколу. Как правило, используется протокол TCP, UDP или оба протокола. Если вы не уверены, выберите TCP / UDP.
  • Источник — Эта опция позволяет вашему правилу NAT сопоставлять пакеты из определенного адреса источника или сети. Если вы не выберете источник, правило будет соответствовать трафику с любого адреса.
  • Назначения — Сопоставлять пакеты с определенным адресом назначения. В большинстве случаев это будет WAN. Если у вас есть маршрутизатор с несколькими глобальными сетями, вы можете выбрать здесь OPT1.
  • Диапазон портов назначения — Этот параметр позволяет перенаправить диапазон портов на один и тот же IP-адрес вместо создания отдельных правил.
  • Перенаправить целевой IP — Это внутренний IP-адрес, на который должны быть перенаправлены порты.
  • Описание — Рекомендую ввести комментарий о том, для чего используется это правило, на случай, если вы забудете позже. Например, FTP-сервер
  • Нет синхронизации XMLRPC — Если этот флажок установлен, правило NAT не будет синхронизироваться с другими участниками CARP, если они настроены. CARP расшифровывается как Common Address Redundancy Protocol.
  • Отражение NAT — Включение этой опции позволяет вам получить доступ к сервису изнутри, используя общедоступный IP-адрес системы pfSense. По умолчанию вы сможете получить доступ к службе только по внутреннему IP-адресу. Большинство маршрутизаторов / брандмауэров не позволяют проходить через интерфейсы.
  • Связь правила фильтра — Эта опция позволяет связать правило NAT с правилом брандмауэра. Я рекомендую оставить его на «создать новое связанное правило фильтра»; это избавит вас от необходимости самостоятельно создавать правила брандмауэра.
Читайте также:  Тильда не работает яндекс метрика

Как протестировать переадресацию портов

Создав правило переадресации портов, вы должны протестировать его, чтобы убедиться, что оно работает правильно. Если у вас есть доступ к компьютеру за пределами вашей сети, вы можете просто попытаться получить доступ к удаленной службе, которую вы настроили.

Если вы не включили отражение NAT, вы не сможете протестировать службу изнутри своей сети. Например, вы не можете получить доступ к порту your-public-IP>: из-за маршрутизатора pfSense.

Один из самых простых способов проверить ваше правило NAT — использовать онлайн-средство проверки портов. Онлайн-утилиты автоматически определят ваш общедоступный IP-адрес, поэтому вам нужно только ввести номер порта, который вы хотите протестировать.

Если средство проверки порта может подключиться к порту, значит, вы успешно настроили NAT!

Эта статья точна и правдива, насколько известно автору. Контент предназначен только для информационных или развлекательных целей и не заменяет личного или профессионального совета по деловым, финансовым, юридическим или техническим вопросам.

Источник

Маршрутизация в pfSense. Проброс порта

Сетевые специалисты делят маршрутизаторы на два больших класса — программные и аппаратные. Аппаратные маршрутизаторы представляют оборудование разрабатываемое на предприятиях как готовый продукт. Программные реализации представляют собой набор программ или готовые сборки операционных систем, которые можно установить практически на любой современный компьютер или серверную платформу. Иногда бывает необходимо предоставить доступ из Интернета к машинам находящимся в локальной сети. Рассмотрим настройки маршрутизации — проброса портов (Port Forwarding) с помощью pfSense.

pfSense — это дистрибутив ПО основанный на ОС FreeBSD и предназначенный для организации маршрутизатора либо межсетевого экрана, либо все сразу . Данная ОС может быть установлена практически на любой компьютер или сервер. Ключевая особенность pfSense — решение поставленных задач через web-интерфейс.

Читайте также:  Подвесной унитаз с инсталляцией если сломается что делать

Настройка сети

Если настройка выполняется через VPS/VDS, то следует создать все требуемые серверы, один из которых будет под управлением pfSense. Добавить сетевые адаптеры и объединить в в одну виртуальную сеть.

Приступаем к настройке

В основном меню программы (горизонтальное черное) выбираем Interfaces → Assignments.

Веб-страница обновится, появится список всех сетевых интерфейсов. “Свободные” интерфейсы находятся в поле Available network ports. Все интерфейсы показаны с mac-адресами на них. Из выпадающего списка выбираем необходимый и нажимаем кнопку “Add”.

После завершения действия, система уведомит об успешном добавлении. Интерфейс получит название “LAN”. Сохраняем настройки кликом по кнопке “Save”.

Настроим сетевой адаптер. Для этого в главном меню открываем Interfaces → LAN.

Установкой галки в поле Enable задействуем интерфейс. Установим настройку IPv4 как статичный IP (Static IPv4).

В секции настроек конфигурации “Static IPv4 Configuration” указываем IP-адрес для этого интерфейса, в нашем случае 10.0.0.254, возможно у вас будет другой. В самом низу страница нажимаем кнопку “Save” для сохранения внесенных изменений.

Система уведомит о внесенных изменениях. Применим их кликом по кнопке “Apply changes”.

Настроим сетевые интерфейсы клиентов

При настройке сетевых интерфейсов клиентов важно помнить, что адрес сервера pfSense должен быть указан в качестве шлюза, в нашем случае 10.0.0.254.

Настройка в Ubuntu

Редактируем файл /etc/network/interfaces:

iface ens31 inet static

Перезапускаем службу сети:

Windows

Для настройки сетевого адаптера в среде Windows необходимо открыть Пуск → Панель управления → Сеть и интернет → Сетевые подключения либо

Пуск → Панель управления → Сеть и интернет → Центр управления сетями и общим доступом → Изменение параметров адаптера.

В открывшейся папке кликаем правой кнопкой мыши по значку сетевого адаптера, выбираем “Свойства”.

В открывшемся окне кликом мыши по названию (не по галке) выбираем “Протокол Интернета версии 4 (TCP/IPv4)”. Нажимаем кнопку “Свойства”.

В новом окне указываем:

  • IP-адрес — 10.0.0.3;
  • Маска подсети: 255.255.255.0;
  • Шлюз — 10.0.0.254;
  • Предпочитаемый DNS-сервер: 8.8.8.8.

Для сохранения нажимаем кнопку “OK”. В окне Свойств сетевого адаптера также нажимаем кнопку “OK”.

Важно! Еще раз обращаем внимание, что IP-адрес сервера pfSense должен быть указан в качестве основного шлюза и шлюза по умолчанию.

Настроим маршрутизацию

В главном меню веб-приложения выбираем Firewall → NAT. На вкладке “Port Forward “. Нажимаем кнопку Add.

На открывшейся странице редактирования правила перенаправления трафика создадим правило для RDP-интерфейса.

В поле Destination указываем Any.

Destination port range (from port) — выбираем порт назначения, в нашем случае MS RDP. Поле “to port” заполнится автоматически.

Redirect target IP — указываем IP-адрес сервера или компьютера под управлением ОС Windows.

Redirect target port — MS RDP.

При желании заполняем поле описания — “Description”.

Нажимаем кнопку “Save”. И не забываем нажать кнопку “Apply changes”.

Важно! В случае если порт RDP был изменен (по умолчанию 3389), имя порта выбираем “Other”, в поле Custom указываем текущее значение.

Созданное правило отображается как в примере ниже.

Аналогичным способом создаются правила, скажем, для SSH-доступа.

Проверка подключения

Для проверки работоспособности настроек требуется подключиться SSH-клиентом или приложением для доступа к удаленному рабочему столу на внешний IP-адрес сервера pfSense.

Также, проверку можно выполнить с помощью сниффера сетевых портов — nmap.

Источник

Оцените статью