Показаны сообщения с ярлыком pfsense. Показать все сообщения
Показаны сообщения с ярлыком pfsense. Показать все сообщения

среда, 8 сентября 2021 г.

Особеннось pfSense

В случае, если кабель от прова подключен напрямую в физический pfSense и на кабеле теряется линк, то, после включения - внешний интерфейс нормально не поднимается /pppoe сессия точно, static ip хз/. Актуально для 2.5.x, на более ранних не сталкивался с подобным.

Способы решения: При использовании гипервизора такой проблемы нет. При использовании физики можно пустить через коммутатор, в отдельном влане, чтобы интерфейс оставался поднятым. Либо переподнимать весь интерфейс по таймаутам, либо ребутать весь pfSense.

Если более 1 провайдера заходит напрямую на физический pfSense - ответа пока нет.

Надо смотреть в сторону fortigate, частично asa, что есть другой бюджет, и дружить их с микротами. Или opnSense.

воскресенье, 14 июня 2020 г.

Публикация Exchange Web Services через pfSense с HAProxy

Исходные данные:
corpmail.company.ru как имя Exchange-сервера во внутреннем и внешнем DNS.
Извне corpmail.company.ru (A) = 46.46.46.46
Внутри corpmail.company.ru (A) = 10.65.10.65
Адрес на внешнем интерфейсе pfSense = 46.46.46.46
Порт 443 не задействован извне другими службами. 
У нас есть внешний сертификат, содержащий corpmail.company.ru в subject alternative name. Либо используем Lets Encrypt с пакетом acme.
У нас есть установленный пакет HAProxy.

суббота, 15 февраля 2020 г.

IPsec between pfSense and Kerio Control

Kerio Control side:
Passive.
Type:IPsec.
Preshared key: pfsense random key.
Local ID: Kerio Control external IP address.
Remote ID: pfSense external IP address.
Phase 1: 3des-sha1-modp1536 - change to more stronger and repeat with pfSense.
Phase 2: aes128-sha1 - change to more stronger and repeat with pfSense.
Remote networks: pfSense local networks.
Local networks: Kerio Control local networks.
Confirure traffic policy.

pfSense side:
Phase1:
Key Exchange version: IKEv1.
Internet Protocol: IPv4.
Interface: WAN.
Remote Gateway: Kerio Connect external IP address.
Authentication Method: Mutural PSK.
Negotiation mode: Main.
My identifier: My IP address.
Peer identifier: My IP address.
Pre-Shared Key: generate random Key.
Encryption Algoritm: 3DES - SHA1 - 5(1536 bit) - select more stronger, like in Kerio Control.
Lifetime (Seconds): 10800.
Disable rekey:No.
Margintime: Empty.
Responder Only: empty (if Kerio will active, select this checkbox).
NAT Traversal: Auto.
Dead Peer Detection: No.
Phase2:
Mode: Tunnel IPv4.
Local Network: Address/Subnet за pfSense.
NAT/BINAT translation: None.
Remote Network: Network/Address за Kerio Control.
Protocol: ESP
Encryption Algoritms: AES128 - SHA1 - select more stronger, like in Kerio Control.
PFSkey group: Off.
Lifetime: 3600.
Automatically ping host: IP address behind Kerio, if needed.
Status - IPsec - Connect.
Configure NAT (if manual) and firewall (if needed).

суббота, 1 октября 2016 г.

Exchange 2013 + pfSense

1. https://sites.google.com/a/moh10ly.com/tech/blog/pfsense/publishing-exchange-on-pfsense
2. https://www.digicert.com/util/pfx-certificate-management-utility-import-export-instructions.htm
3. http://www.garethjones294.com/using-port-80-440-on-squid-reverse-proxy-for-pfsense/