Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2012-11-22 11:19:26

  P@blo - Nadworny matematyk

P@blo
Nadworny matematyk
Skąd: Wrocław v Jasło
Zarejestrowany: 2010-11-11

pfSense + proxy server (osobno)

Wiem, że to nie forum pfSense, ale może spróbuje.

Jest sobie proxy server i na osobnym kompie będzie stał pfSense (który będzie połączony, z ldapem przez radius, taki jest plan). No i nie umiem pfSense powiedzieć, że jest proxy gdzie indziej (podać mu port) i neta nie ma. Może ktoś wie gdzie to ustawić? Szukałem w necie, ale generalnie wszędzie piszą o kompie na którym jest proxy i pfSense, stąd problem.

Pozdrawiam


ThinkPadX220i
| Procesor: Intel(R) Core(TM) i3-2310M CPU @ 2.10GHz |
|  Debian: sid   |   Arch: amd64   |   Sound: alsa   |
| No DE | WM: DWM  |  DM: .bash_profile  |  BIOS+MBR |

Offline

 

#2  2012-11-22 12:00:31

  chmuri - [=Centos=]

chmuri
[=Centos=]
Skąd: Wrocław
Zarejestrowany: 2005-11-25
Serwis

Re: pfSense + proxy server (osobno)

M00nwall zobacz;) Pfsense używałem ale jakoś mi do gustu nie przypadł.


http://wiki.centos.org/ArtWork/Brand?action=AttachFile&do=get&target=centos-logo-light.png

Offline

 

#3  2012-11-22 12:04:03

  P@blo - Nadworny matematyk

P@blo
Nadworny matematyk
Skąd: Wrocław v Jasło
Zarejestrowany: 2010-11-11

Re: pfSense + proxy server (osobno)

Chodzi ci o m0n0wall?

Ostatnio edytowany przez P@blo (2012-11-22 12:19:40)


ThinkPadX220i
| Procesor: Intel(R) Core(TM) i3-2310M CPU @ 2.10GHz |
|  Debian: sid   |   Arch: amd64   |   Sound: alsa   |
| No DE | WM: DWM  |  DM: .bash_profile  |  BIOS+MBR |

Offline

 

#4  2012-11-22 18:12:00

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: pfSense + proxy server (osobno)

PFsense ma firewalla pf  - z OpenBSD.

Na 1200% jest tam odpowiednik celu DNAT z iptables, szukaj w konfigach NAT, opcja redirect. (mam na myśli klikalne GUI).
Tu masz conieco na ten temat:
http://forum.pfsense.org/index.php/topic,10918.msg60720.html

Zamiast M00nwall polecam Debiana.
Webmin ma całkiem przyzwoity i działający moduł do firewalla, aktualizacje bezpieczeństwa schodzą znacznie szybciej, niż w jakimkolwiek niszowym Linuxie,
a w razie czego na tym forum każdy problem z Debianem rozwiążesz w ciągu godziny - dwóch,. czego o MOOnwallu czy PFSense nie mogę powiedzieć.
Sam też Debiana znasz z 200 razy lepiej, niż PFSensa lub MOONwalla.

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-11-22 18:13:20)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#5  2012-11-22 18:25:44

  chmuri - [=Centos=]

chmuri
[=Centos=]
Skąd: Wrocław
Zarejestrowany: 2005-11-25
Serwis

Re: pfSense + proxy server (osobno)

@P@blo tak
@Jacekalex Coś w tym jest ale pamiętaj każdy szuka swojego konika na którym mu najwygodniej;)


http://wiki.centos.org/ArtWork/Brand?action=AttachFile&do=get&target=centos-logo-light.png

Offline

 

#6  2012-11-22 18:35:35

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: pfSense + proxy server (osobno)

chmuri napisał(-a):

@P@blo tak
@Jacekalex Coś w tym jest ale pamiętaj każdy szuka swojego konika na którym mu najwygodniej;)

Postawienie routera na Debianie Squeeze, trochę regułek do firewalla, dhcp i zarządzania pasmem, praktycznie wszystko masz tu na forum.
I zawsze działa, a jakby co, to jaki problem w naprawieniu Debiana?
Właśnie dlatego zaproponowałem Debiana.
Żeby było najwygodniej.
Jak się przypadkowo coś rypnie w takim systemie jak PfSense czy Moonwall, to kogo zapytać, co z tym fantem zrobić?

W końcu miało być najwygodniej ;)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#7  2012-11-22 19:24:34

  meciarz - Użytkownik

meciarz
Użytkownik
Zarejestrowany: 2010-06-08

Re: pfSense + proxy server (osobno)

Z pfSense nie miałem do czynienia, ale przykładowa regułka dla redirecta w PF:

Kod:

rdr on fxp0 proto tcp from fxp0:network to any port 80 -> 192.168.1.6 port 3128

gdzie
fxp0 - interfejs LAN
fxp0:network - sieć LAN
192.168.1.6 - adres gdzie przekierować
czyli przekierowanie pakietów kierowanych na port 80 na maszynę 192.168.1.6 port 3128

Pamiętaj, żeby nie przekierowywać ruchu na port 80 z proxy, bo będzie pętla i nie będzie działać.
Tak więc w Twoim wypadku (tak z pamięci):

Kod:

##--- makra ---##
int_if = "fxp0"
lan = $int_if:network
proxy = "192.168.1.6"

no rdr on $int_if proto tcp from $proxy to any port www
rdr      on $int_if proto tcp from $lan     to any port www -> $proxy port 3128

Oczywiście musisz trochę zmodyfikować pod siebie, a regułki PF prawdopodobnie w /etc/pf.conf (jeśli nie zerknij w /etc/rc.conf)

Ostatnio edytowany przez meciarz (2012-11-22 19:26:59)

Offline

 

#8  2012-11-22 21:11:22

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: pfSense + proxy server (osobno)

Iptables jest jednak dużo "trudniejszy" od PF :D

Kod:

iptables -t nat -I PREROUTING -p tcp --dport 80 -s 192.168.0.0/16  ! -d 192.168.0.0/16 -j DNAT --to-destination 192.168.15.9:3128

Czy wlazło?

Kod:

iptables -t nat -S
-P PREROUTING ACCEPT
-P INPUT ACCEPT
-P OUTPUT ACCEPT
-P POSTROUTING ACCEPT
-A PREROUTING -s 192.168.0.0/16 ! -d 192.168.0.0/16 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.15.9:3128

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-11-22 21:14:18)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#9  2012-11-23 20:30:24

  P@blo - Nadworny matematyk

P@blo
Nadworny matematyk
Skąd: Wrocław v Jasło
Zarejestrowany: 2010-11-11

Re: pfSense + proxy server (osobno)

Jacekalex napisał(-a):

Na 1200% jest tam odpowiednik celu DNAT z iptables, szukaj w konfigach NAT, opcja redirect. (mam na myśli klikalne GUI).

No znalazłem w zakładce firewall, to NAT, ale nie natknąłem się na opcje redirect. Generalnie to co znalazłem tam to (nie znam terminologii) dodawanie reguł przekierowania portów (?). Szkoda, bo wygodny jest ten pfSense, ale chyba podsunę pomysł pospolitego debian'a, choć na pewno nie będzie tak łatwo mimo i przyjemnie...

Jacekalex: Efektem tego 'projektu' ma być sieć wifi, gdzie po połączeniu z nią w przeglądarce ma się pojawić pytanie o login i hasło. Hasła są w LDAP'ie. Czy tym 'pytaniem o hasło' w przeglądarce będzie coś związane z chillispot?

Pozdrawiam


ThinkPadX220i
| Procesor: Intel(R) Core(TM) i3-2310M CPU @ 2.10GHz |
|  Debian: sid   |   Arch: amd64   |   Sound: alsa   |
| No DE | WM: DWM  |  DM: .bash_profile  |  BIOS+MBR |

Offline

 

#10  2012-11-29 17:50:00

  qluk - Pan inż. Cyc

qluk
Pan inż. Cyc
Skąd: Katowice
Zarejestrowany: 2006-05-22

Re: pfSense + proxy server (osobno)

Captive Portal służy do autoryzacji w pfSense.

Offline

 

#11  2012-11-29 18:04:48

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: pfSense + proxy server (osobno)

Do Chilispota potrzebujesz Radiusa - współczuję, jest z tym sporo zabawy.

Potem zapinasz do Radiusa - najlepiej rp-pppoe, choć sam Hostapd też wystarczy.

Protokół pppoe i autoryzacja CHAP/MSCHAP wyraźnie utrudnia wjazd do sieci jakiegoś "turysty" z Backtrackiem.

Jeśli natomiast stawiasz sieć wifi dla pracowników CIA, to lepiej od razu zainteresuj się IPSec'iem. ;)

Tu masz conieco o Chili, Radiusie i Mysql:
http://en.gentoo-wiki.com/wiki/Chillispot_with_FreeRadius_and_MySQL

Hostapd i Rp-pppoe bez Radiusa też obsługują autoryzację, ale pacjentów i hasła trzymają w plikach konfiguracyjnych, i nie ma do nich jak Chili podłączyć.

Pozdrawiam
;-)

Ostatnio edytowany przez Jacekalex (2012-11-29 19:15:53)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#12  2012-11-30 09:47:43

  P@blo - Nadworny matematyk

P@blo
Nadworny matematyk
Skąd: Wrocław v Jasło
Zarejestrowany: 2010-11-11

Re: pfSense + proxy server (osobno)

Jacekalex napisał(-a):

...współczuję, jest z tym sporo zabawy.

No a proponujesz coś innego do ldap'a?

Ze linkiem (który podałeś) już jakiś czas jesteśmy kumplami... :/


ThinkPadX220i
| Procesor: Intel(R) Core(TM) i3-2310M CPU @ 2.10GHz |
|  Debian: sid   |   Arch: amd64   |   Sound: alsa   |
| No DE | WM: DWM  |  DM: .bash_profile  |  BIOS+MBR |

Offline

 

#13  2012-11-30 10:03:34

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: pfSense + proxy server (osobno)

Zależy, ilu masz pacjentów.

Radzę użyć Mysqla albo Postgresa,  o ile po Ldapie nie  masz autoryzacji w AD na Win$ Serwer.


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#14  2012-11-30 10:25:16

  P@blo - Nadworny matematyk

P@blo
Nadworny matematyk
Skąd: Wrocław v Jasło
Zarejestrowany: 2010-11-11

Re: pfSense + proxy server (osobno)

ldap już jest i to jest warunek. Więc?


ThinkPadX220i
| Procesor: Intel(R) Core(TM) i3-2310M CPU @ 2.10GHz |
|  Debian: sid   |   Arch: amd64   |   Sound: alsa   |
| No DE | WM: DWM  |  DM: .bash_profile  |  BIOS+MBR |

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Nas ludzie lubią po prostu, a nie klikając w przyciski ;-)