IPB

Bienvenue invité ( Connexion | Inscription )

 
Reply to this topicStart new topic
> [RESOLU] [PfSense] Sortir et rentrer dans son LAN, Me voilà avec une livebox maintenant !
Options
fmereo
posté 11 May 2014, 19:36
Message #1


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Hello les poteaux !

Je teste un routeur sous PfSense et je me retrouve avec une galère de paramétrage surement très bête mais je ne trouve pas la solution malgré mes nombreuses recherches…

J'arrive à nater sans souci mes ports réseau pour accéder aux différents services de mon serveur depuis l'extérieur mais par contre impossible d'y accéder depuis l'endroit où est hébergé le serveur (donc mon LAN)…

Mon serveur fait serveur de messagerie et j'ai paramétré les comptes IMAP et SMTP via mon sous-domaine MX (et non pas via l'IP LAN car là je pense que celà fonctionnerait très bien mais ce n'est pas le but, ma machine cliente étant une machine itinérante, je ne tiens pas à changer sa config selon que je sois sur mon LAN ou pas)…

Du coup je n'arrive pas à relever mes mels quand je suis sur mon LAN avec ce routeur PfSense… Quand j'utilise mon routeur Netgear, pas de souci (ma freebox étant en mode pont, elle laisse tout passer)…

Avez-vous une idée du paramétrage que je dois faire au niveau de PfSense pour ne plus avoir ce souci ?

Merci par avance de vos lumières…

Ce message a été modifié par fmereo - 19 May 2014, 11:24.
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 11 May 2014, 19:57
Message #2


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Salut!

Si je comprends bien, il faut que tu ailles dans l'interface, dans le menu System, puis Advanced. Dans une case qui s'appelle Network Address Translation, tu as une seule entrée qui s'appelle Disable NAT Reflexion. Elle devrait être cochée par défaut. Si c'est bien le cas, décoches-la.

Ce message a été modifié par PoneyBoy - 11 May 2014, 20:03.


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
trouspinette
posté 11 May 2014, 20:18
Message #3


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 064
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



Citation (PoneyBoy @ 11 May 2014, 20:57) *
Salut!

Si je comprends bien, il faut que tu ailles dans l'interface, dans le menu System, puis Advanced. Dans une case qui s'appelle Network Address Translation, tu as une seule entrée qui s'appelle Disable NAT Reflexion. Elle devrait être cochée par défaut. Si c'est bien le cas, décoches-la.

Bonne réponse de PoneyBoy, c'est cette fonction qu'il faut utiliser.

Mais fais donc un SplitDNS au lieu de NAT Reflection :

A preferable alternative to NAT reflection is deploying a split DNS infrastructure. Split DNS refers to a DNS configuration where your public Internet DNS resolves to your public IPs, and DNS on your internal network resolves to the internal, private IPs. The means of accommodating this will vary depending on the specifics of your DNS infrastructure, but the end result is the same. You bypass the need for NAT reflection by resolving hostnames to the private IPs inside your network.


Disable
No NAT Reflection will be done by default, but it may be done on a per-rule basis.

Enable (NAT + Proxy)
The NAT + proxy mode uses a helper program to send packets to the target of the port forward. It is useful in setups where the interface and/or gateway IP used for communication with the target cannot be accurately determined at the time the rules are loaded. Reflection rules are not created for ranges larger than 500 ports and will not be used for more than 1000 ports total between all port forwards. This mode does not work reliably with UDP, only with TCP. Because this is a proxy, the source address of the traffic, as seen by the server, is the firewall's IP address closest to the server.

Enable (Pure NAT)
The pure NAT mode uses a set of NAT rules to direct packets to the target of the port forward. It has better scalability, but it must be possible to accurately determine the interface and gateway IP used for communication with the target at the time the rules are loaded. There are no inherent limits to the number of ports other than the limits of the protocols. All protocols available for port forwards are supported. If you choose this option, and your servers are on the same subnet as your clients, you will also need to check Enable automatic outbound NAT for Reflection a few options down the page from here.


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
cyril2660
posté 11 May 2014, 22:17
Message #4


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 025
Inscrit : 2 Jan 2003
Lieu : Nantes
Membre no 5 407



J'ai pas bien compris. Tu as une livebox en amont du pfsense ?
Si oui c'est elle qui interdit de sortir et ré-entrer sur ton LAN.


--------------------
____________________________________________________________________________
« Quand les drapeaux sont déployés, toute l’intelligence est dans la trompette. »
rezo.net ------- Membre du club des AIPBP (Anciens Inscrits Pas Beaucoup de Posts) Voir la liste
______________________________________________________________________________
Go to the top of the page
 
+Quote Post
fmereo
posté 12 May 2014, 09:09
Message #5


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



@Trouspinette et PoneyBoy : merci je vais regarder ça, je me doutais que c'était une option à la con et que je ne cherchais pas au bon endroit mais ça m'a rendu dingo…

@ cyril2660 : Désolé pour la mauvaise formulation, j'ai voulu faire de l'humour en nommant le phénomène connu de la LiveBox qui empêche de "sortir pour rentrer" dans son propre LAN, je suis bien connecté via une Freebox qui (logiquement) ne pose pas trop de souci à ce niveau-là (sauf quand on ne connait pas PfSense)…
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 12 May 2014, 15:07
Message #6


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Ouais mais les Livebox elles ont un loopback de merde...


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
fmereo
posté 12 May 2014, 15:09
Message #7


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Oui, justement biggrin.gif
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 12 May 2014, 16:39
Message #8


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Personnellement j'ai commencé par faire la manip que je t'ai précisé. Je commence toujours par remettre en marche NAT reflection. Une fois que ça marche je passe à la manip suivante précisée par trouspinette.


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
fmereo
posté 12 May 2014, 16:43
Message #9


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Yep j'aurais clairement dû commencer par ça… Sauf que je ne savais pas où trouver cette cochonnerie d'option (alors que finalement, c'est assez logique)…
Go to the top of the page
 
+Quote Post
trouspinette
posté 12 May 2014, 17:40
Message #10


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 064
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



Citation (fmereo @ 12 May 2014, 17:43) *
Yep j'aurais clairement dû commencer par ça… Sauf que je ne savais pas où trouver cette cochonnerie d'option (alors que finalement, c'est assez logique)…

Et alors, ça marche maintenant ???


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
lexa
posté 12 May 2014, 19:28
Message #11


Lexamil man !
*****

Groupe : Membres
Messages : 1 909
Inscrit : 13 Apr 2005
Lieu : Troyes ... dans l'Aube !
Membre no 37 032



apparement non, lol, il semble qu'il ait carrément niqué son accès internet !! biggrin.gif


--------------------
All of old, nothing else ever, ever tried, ever failed, no matter, try again, fail again, fail better". S.Beckett
If You Help Someone Else, You Help Yourself!.... think about it...

Heureux qui comme Ulysse a fait un long voyage!

Un Powerbook 15" 1.5 GHZ, 80 GO, 1 GO de ram...
un MacBook Blanc C2D, 2.1Ghz, 1Go de RAM...

Les Couleurs du Mexique sur FB - Les Couleurs du Mexique ont (enfin) leur site !
Go to the top of the page
 
+Quote Post
fmereo
posté 12 May 2014, 19:54
Message #12


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Je suis en déplacement aujourd'hui et demain, j'espère pouvoir tester ça mercrfedi… Je vous tiens au jus… (et non je n'ai, pour l'instant, rien niqué biggrin.gif )…
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 12 May 2014, 20:03
Message #13


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Citation (fmereo @ 12 May 2014, 20:54) *
(et non je n'ai, pour l'instant, rien niqué biggrin.gif )…


Alors pourquoi tu nous parles de jus? biggrin.gif


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
fmereo
posté 12 May 2014, 22:00
Message #14


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



ça doit être mon coté Clo-Clo tongue.gif
Go to the top of the page
 
+Quote Post
fmereo
posté 14 May 2014, 13:54
Message #15


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Bon après 2-3 tests, ça farte nickel ! Merci les poteaux… biggrin.gif cool.gif

Faudra que je vous fasse une capture d'écran car l'option se trouvait dans un popupmenu et non pas une case à cocher (dernière version release de PfSense)…

Ce message a été modifié par fmereo - 14 May 2014, 13:54.
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 14 May 2014, 15:19
Message #16


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Oh oui une capture !! J'espere que pas trop de choses ont changé car j'ai publié un tuto hier... Ce serait chiant ! biggrin.gif


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
fmereo
posté 14 May 2014, 15:20
Message #17


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



OK je vais te faire ça, pas de souci…
Go to the top of the page
 
+Quote Post
PoneyBoy
posté 14 May 2014, 15:24
Message #18


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 336
Inscrit : 1 Apr 2005
Membre no 36 376



Merci mon canard bleu.


--------------------
Je recherche un AS/400, iSeries, System i5, System i, des disques durs, des consoles, des câbles, des supports OS/400, i5/OS, IBM i, de la documentation, des licences, des cartes (réseau, twinax, etc.). En gros ce qui est lié à l'AS400 et dont vous/votre entreprise se débarrasse. Vous migrez de l'AS/400 vers une autre solution? Ne jetez plus votre AS/400, il fera des heureux.
Go to the top of the page
 
+Quote Post
fmereo
posté 14 May 2014, 19:29
Message #19


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Houlà, on devient bien familier mon petit sucre d'orge biggrin.gif huh.gif

Allez chose promise, chose due, voici les captures concernant mon souci, n'hésite pas si tu en veux d'autres…

voici l'écran de System:Advanced :
Fichier joint  admin_access.png ( 239.91 Ko ) Nombre de téléchargements : 40


et celui de l'onglet Firewall/NAT :
Fichier joint  Firewall_NAT.png ( 230.81 Ko ) Nombre de téléchargements : 40


Et la fin de l'écran précédent avec le popupMenu concernant le NAT Reflection :
Fichier joint  Nat_reflection.png ( 230.05 Ko ) Nombre de téléchargements : 46


Ma version de PfSense :
2.1-RELEASE (i386)
built on Wed Sep 11 18:16:22 EDT 2013
FreeBSD 8.3-RELEASE-p11

Ce message a été modifié par fmereo - 14 May 2014, 19:30.
Go to the top of the page
 
+Quote Post
fmereo
posté 14 May 2014, 19:52
Message #20


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Humm… J'ai crié victoire trop vite dirait-on…

Maill.app me déconnecte au bout de 10 minutes après son lancement… Je n'ai peut-être pas activé ce qu'il fallait au niveau du routeur…

Ce message a été modifié par fmereo - 14 May 2014, 19:57.
Go to the top of the page
 
+Quote Post
trouspinette
posté 15 May 2014, 10:10
Message #21


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 064
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



Citation (fmereo @ 14 May 2014, 20:52) *
Humm… J'ai crié victoire trop vite dirait-on…

Maill.app me déconnecte au bout de 10 minutes après son lancement… Je n'ai peut-être pas activé ce qu'il fallait au niveau du routeur…


???
Si tu as autorisé tout le traffic sortant LAN => WAN, tu ne dois pas avoir de problèmes...

Et que dit les logs Mail.app ? Tu n'as pas de déconnexion WAN ?


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
fmereo
posté 15 May 2014, 10:11
Message #22


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Non pas de déconnexion WAN puisque je continue de surfer trankillou… Je vais regarder ça de plus près ce soir car c'est chelou…

Sinon mon réglage est bien le bon ?
Go to the top of the page
 
+Quote Post
trouspinette
posté 15 May 2014, 17:31
Message #23


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 064
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



Citation (fmereo @ 15 May 2014, 11:11) *
Non pas de déconnexion WAN puisque je continue de surfer trankillou… Je vais regarder ça de plus près ce soir car c'est chelou…

Sinon mon réglage est bien le bon ?

Coche aussi ces deux options :
Fichier joint  NAT_Reflection_Advanced.png ( 63.95 Ko ) Nombre de téléchargements : 35


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
fmereo
posté 15 May 2014, 22:20
Message #24


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Merci Trouspinette, j'avais essayé de cocher ces cases au début mais c'était avant que je modifie le popupmenu… On dirait que tout cumulé fonctionne… Je vais faire plus de tests ce WE et je vous dirais…
Go to the top of the page
 
+Quote Post
fmereo
posté 19 May 2014, 11:23
Message #25


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 497
Inscrit : 4 Oct 2002
Membre no 3 936



Bon 3 jours de tests et tout semble rocker cool.gif

Merci à tous.
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 utilisateur(s) sur ce sujet (1 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :

 



Nous sommes le : 26th April 2024 - 14:27