עזרה בשימוש בכתובת IP נוספת בתמסורת סלקום
שלום חברים,
לפני מספר חודשים התחברנו בעסק לתמסורת של סלקום, פחות כי באמת היינו צריכים תמסורת, אלא יותר כי מלאי האפשרויות בתור עסק באזור תעשייה היה מצומצם למדי.
בזמנו קיבלנו מהם כתובת IP נוספת, שלא יושבת על אותו סאבנט של ה-IP הראשי שלנו, זה שאנחנו יוצאים איתו אל האינטרנט (משתמשים ב-ETX שסופק על ידם ומשם לפיירוואל ע"ב PfSense שלנו).
ה-IP השני יועד במקור לאיזשהו פרויקט משני שלא יצא, בסופו של דבר, לפועל, אך אנחנו עדיין משלמים עליו (חייב להודות שהיה לי מוזר שגם בתמסורת לא זולה צריך לשלם על יותר מ-IP אחד, אבל זה לא העיקר פה). אחת הסיבות לאי היציאה לפועל של הפרוייקט המשני הייתה העובדה שגם אחרי המון ימים של נסיונות, לימוד, גוגל, פורומים וכו' - פשוט לא הצלחתי להביא את הכתובת השנייה לכדי שימוש. כמובן שההגיון אומר שהכתובת לשאלה הזאת ("איך אתם רוצים שאמשוך מכם/אשתמש באייפי השני שאתם מספקים") צריכה להיות מופנית לסלקום, אך, לצערי, זה לא רלוונטי כרגע, עקב... קשיים ביחסי אנוש. אוכל רק להגדיר את ההתנהלות מולם בנושא כ...מוזרה. בין היתר, נתקלתי בתגובות בסגנון "אנחנו לא יכולים ללמד אותך, לא תפקידנו"/"לא מתעסקים בציוד לא שלנו", למרות שבשום שלב לא ביקשתי דבר שכזה.
האייפי השני היום לא מיועד לשום דבר מקצועי, ולכן אני ממשיך עם זה רק לצורך הרחבת אופקים. אשמח לדעת - האם יש כאן מישהו שבמקרה מחובר לתמסורת סלקום/מכיר את שיטת העבודה שלהם ויודע איך להגדיר לשימוש את האייפי השני? לאו דווקא ספציפית לpfsense, אלא בכלל. אני יודע שהוא מופעל, מבחינתם, וזה אייפי שחשוף לאינטרנט (לא משהו פנים סלקומאי). כל השאר תעלומה.
אשמח לשתף כל מידע נוסף שיכול לעזור.
תודה רבה ושיהיה ערב טוב ושקט.
לפני מספר חודשים התחברנו בעסק לתמסורת של סלקום, פחות כי באמת היינו צריכים תמסורת, אלא יותר כי מלאי האפשרויות בתור עסק באזור תעשייה היה מצומצם למדי.
בזמנו קיבלנו מהם כתובת IP נוספת, שלא יושבת על אותו סאבנט של ה-IP הראשי שלנו, זה שאנחנו יוצאים איתו אל האינטרנט (משתמשים ב-ETX שסופק על ידם ומשם לפיירוואל ע"ב PfSense שלנו).
ה-IP השני יועד במקור לאיזשהו פרויקט משני שלא יצא, בסופו של דבר, לפועל, אך אנחנו עדיין משלמים עליו (חייב להודות שהיה לי מוזר שגם בתמסורת לא זולה צריך לשלם על יותר מ-IP אחד, אבל זה לא העיקר פה). אחת הסיבות לאי היציאה לפועל של הפרוייקט המשני הייתה העובדה שגם אחרי המון ימים של נסיונות, לימוד, גוגל, פורומים וכו' - פשוט לא הצלחתי להביא את הכתובת השנייה לכדי שימוש. כמובן שההגיון אומר שהכתובת לשאלה הזאת ("איך אתם רוצים שאמשוך מכם/אשתמש באייפי השני שאתם מספקים") צריכה להיות מופנית לסלקום, אך, לצערי, זה לא רלוונטי כרגע, עקב... קשיים ביחסי אנוש. אוכל רק להגדיר את ההתנהלות מולם בנושא כ...מוזרה. בין היתר, נתקלתי בתגובות בסגנון "אנחנו לא יכולים ללמד אותך, לא תפקידנו"/"לא מתעסקים בציוד לא שלנו", למרות שבשום שלב לא ביקשתי דבר שכזה.
האייפי השני היום לא מיועד לשום דבר מקצועי, ולכן אני ממשיך עם זה רק לצורך הרחבת אופקים. אשמח לדעת - האם יש כאן מישהו שבמקרה מחובר לתמסורת סלקום/מכיר את שיטת העבודה שלהם ויודע איך להגדיר לשימוש את האייפי השני? לאו דווקא ספציפית לpfsense, אלא בכלל. אני יודע שהוא מופעל, מבחינתם, וזה אייפי שחשוף לאינטרנט (לא משהו פנים סלקומאי). כל השאר תעלומה.
אשמח לשתף כל מידע נוסף שיכול לעזור.
תודה רבה ושיהיה ערב טוב ושקט.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
בתמסורת של סלקום בכדי לספק כתובות IP נוספות משתמשים במספר אפשרויות, שאת המתאימה ביניהן בוחרים בזמן ההזמנה של השירות, מול מנהל תיק לקוח שלכם ומול יועץ תקשורת שמתלווה עליו לצורך כך. או שאפשר בהמשך, כמובן תמורת תשלום נוסף.17/09/2024 21:45eaglex כתב: שלום חברים,
לפני מספר חודשים התחברנו בעסק לתמסורת של סלקום, פחות כי באמת היינו צריכים תמסורת, אלא יותר כי מלאי האפשרויות בתור עסק באזור תעשייה היה מצומצם למדי.
בזמנו קיבלנו מהם כתובת IP נוספת, שלא יושבת על אותו סאבנט של ה-IP הראשי שלנו, זה שאנחנו יוצאים איתו אל האינטרנט (משתמשים ב-ETX שסופק על ידם ומשם לפיירוואל ע"ב PfSense שלנו).
ה-IP השני יועד במקור לאיזשהו פרויקט משני שלא יצא, בסופו של דבר, לפועל, אך אנחנו עדיין משלמים עליו (חייב להודות שהיה לי מוזר שגם בתמסורת לא זולה צריך לשלם על יותר מ-IP אחד, אבל זה לא העיקר פה). אחת הסיבות לאי היציאה לפועל של הפרוייקט המשני הייתה העובדה שגם אחרי המון ימים של נסיונות, לימוד, גוגל, פורומים וכו' - פשוט לא הצלחתי להביא את הכתובת השנייה לכדי שימוש. כמובן שההגיון אומר שהכתובת לשאלה הזאת ("איך אתם רוצים שאמשוך מכם/אשתמש באייפי השני שאתם מספקים") צריכה להיות מופנית לסלקום, אך, לצערי, זה לא רלוונטי כרגע, עקב... קשיים ביחסי אנוש. אוכל רק להגדיר את ההתנהלות מולם בנושא כ...מוזרה. בין היתר, נתקלתי בתגובות בסגנון "אנחנו לא יכולים ללמד אותך, לא תפקידנו"/"לא מתעסקים בציוד לא שלנו", למרות שבשום שלב לא ביקשתי דבר שכזה.
האייפי השני היום לא מיועד לשום דבר מקצועי, ולכן אני ממשיך עם זה רק לצורך הרחבת אופקים. אשמח לדעת - האם יש כאן מישהו שבמקרה מחובר לתמסורת סלקום/מכיר את שיטת העבודה שלהם ויודע איך להגדיר לשימוש את האייפי השני? לאו דווקא ספציפית לpfsense, אלא בכלל. אני יודע שהוא מופעל, מבחינתם, וזה אייפי שחשוף לאינטרנט (לא משהו פנים סלקומאי). כל השאר תעלומה.
אשמח לשתף כל מידע נוסף שיכול לעזור.
תודה רבה ושיהיה ערב טוב ושקט....
ואת האפשרות זו שאתם בחרתם יכולים לדעת רק או נציג שלכם, שסגר את הפרטים הטכניים מול סלקום או הצד הרלוונטי של סלקום, למשל מנהל תיק לקוח שלכם.
בדרך כלל, אם בנוסף לכתובת IP בודדה שמשמשת לצורך רגל WAN של הנתב שלכם וליציאת NAT של כל הרשת הפנימית שלכם עם הכתובות הפנימיות שיש בה אתם נדרשים לעוד כתובת IP חיצונית, נניח לצורך הקמת שרת שלכם, שיהיה זמין מצד האינטרנט, אז סלקום מנתבים לכתובת הראשונה שקיבלתם גם את CIDR בגודל של 30/ . שנראה כך למשל: 147.234.2.16/30 . זאת אומרת שבכדי שתוכלו להשתמש בכתובת בודדת של 147.234.2.18 למשל, סלקום "מבזבזת" עליכם 4 כתובות אמיתיות, שאחת תשמש ל Network Address, אחת ל Broadcast Address, אחת לרגל DMZ של הנתב שלכם ורק אחת מהן תוכלו לנצל לצורך השרת שימוקם באזור DMZ ברשת שלכם. זה כל הסיפור בקצרה.
היי,18/09/2024 10:04sys_admin כתב: בתמסורת של סלקום בכדי לספק כתובות IP נוספות משתמשים במספר אפשרויות, שאת המתאימה ביניהן בוחרים בזמן ההזמנה של השירות, מול מנהל תיק לקוח שלכם ומול יועץ תקשורת שמתלווה עליו לצורך כך. או שאפשר בהמשך, כמובן תמורת תשלום נוסף.
ואת האפשרות זו שאתם בחרתם יכולים לדעת רק או נציג שלכם, שסגר את הפרטים הטכניים מול סלקום או הצד הרלוונטי של סלקום, למשל מנהל תיק לקוח שלכם.
בדרך כלל, אם בנוסף לכתובת IP בודדה שמשמשת לצורך רגל WAN של הנתב שלכם וליציאת NAT של כל הרשת הפנימית שלכם עם הכתובות הפנימיות שיש בה אתם נדרשים לעוד כתובת IP חיצונית, נניח לצורך הקמת שרת שלכם, שיהיה זמין מצד האינטרנט, אז סלקום מנתבים לכתובת הראשונה שקיבלתם גם את CIDR בגודל של 30/ . שנראה כך למשל: 147.234.2.16/30 . זאת אומרת שבכדי שתוכלו להשתמש בכתובת בודדת של 147.234.2.18 למשל, סלקום "מבזבזת" עליכם 4 כתובות אמיתיות, שאחת תשמש ל Network Address, אחת ל Broadcast Address, אחת לרגל DMZ של הנתב שלכם ורק אחת מהן תוכלו לנצל לצורך השרת שימוקם באזור DMZ ברשת שלכם. זה כל הסיפור בקצרה....
קודם כל, המון תודה על המענה המפורט.
1. כתבתי בפוסט המקורי על קשיים ביחסי אנוש והתנהלות מוזרה, אז אפרט קצת, למרות שזה פחות רלוונטי מהבחינה הטכנית: בגדול, כשהצטרפנו, הזמנו תמסורת ו-SIP Trunk למרכזיה שתשב אצלנו (על כדאיות והגיון הרעיון של הסיפ והמרכזיה המקומית... בפעם אחרת). נאמר לנו שמבחינתם IP נפרד למרכזיה זו דרישה וכמובן שהסכמנו. ניתנו לי מספר כתובות אקראיות ממחלקת הסיפ (או איך שהם לא קוראים לעצמם), ללא כל הסבר על איך באמת הם רוצים שזה יוגדר (פשוט נתנו כתובות) ובכל פעם, רגע לפני, אמרו "רגע, טעינו, זו לא כתובת נכונה". לבסוף, ניתנה כתובת אחרונה, ואחרי הרבה בקשות שלי, נאמר לי שהיא אכן /30 ופה נגמר הסיפור. כשביקשתי מהם מידע על איך בדיוק הם רוצים שאגדיר/אשתמש בה, התגובה הייתה (בצורה מאוד לא אדיבה, אגב), שהם "לא יכולים לבוא וללמד אותי איך להגדיר מרכזיה", משהו שלרגע לא ביקשתי ובכנות זה גם לא מה ששאלתי. אני חושב שהשאלה שלי הייתה די הגיונית. אגב, ההסבר שלך, בפורום פומבי, מעמיק וברור הרבה יותר מהאין-הסבר שקיבלתי מהם, בעשרות מיילים וטלפונים מבולבלים (בעיקר מצידם). באיזשהו שלב גויסתי למילואים ושם עזבתי את זה ורק כעת חזרתי, ובאמת, זה מעניין אותי בשלב הזה רק כי אנחנו עוד משלמים על כך ואני שמח ללמוד ולא כי נעשה עם זה משהו.
2. לגבי מנהל תיק לקוח, נאמר לנו, לפני שחתמנו על החוזה, כי יצוות לנו כזה לאחר 3 חודשי חיוב. ואין. ניסינו להבין איך ומתי נקבל מאיש המכירות (שהמשיך ללוות אותנו תקופה ארוכה באופן חשוד), בהתחלה היו הסברים, אחר כך פשוט נעלם... ניסיתי להבין משירות הלקוחות וגם שם לא היה ממש מענה בנושא. התנהלות מול סלקום הייתה באמת מוזרה ומאכזבת (כמובן שייתכן ולאחרים יש חוויות אחרות, זהו רק הסיפור שלי). כנראה שלא נמשיך איתם יותר משנה וחבל, כי על אף שאנחנו עסק קטן שיכול לחיות בשלום עם אינטרנט סיבים ביתי (לפני זה היינו עם DSL 40 מגה מקרטע מאוד), אנחנו ממש בסדר עם לשלם יותר ולקבל תמורה בהתאם, אבל השירות עד כה היה פשוט מוזר. אין לי מילה אחרת מלבד מוזר.
3. ומעבר למגילה ההיסטורית שכתבתי, אגיע לתכל'ס. אכן, אחרי תקופה שכל מה שהם נתנו לי זה את הכתובת בלבד, הצלחתי לקבל מהם גם תשובה שמדובר ב30/ ומשם התחלתי פשוט לנסות לנחש, להסיק ולקרוא המון חומר, כי מהם לא התקבל הסבר לאיך (שוב, לא הסבר לימודי, אלא פשוט קווים מנחים, הרי כל הספק והנהלים שלו) לצערי, לא משנה מה ניסיתי, לא הצלחתי. אני מניח שזה פשוט עניין של הגדרה בpfsense שאני לא מבין איך לעשות. קראתי את המסמכים באתר של נטגייט וגם חרשתי פורומים, אבל לא הגעתי לפתרון. אני מניח שאין לך במקרה נסיון עם pfsense...
התמונות האלה מראות איך מוגדר אצלי ה-DMZ במקרה הזה, וזה לא עובד. כמובן שהשרת (במקרה הזה, סתם מחשב לבדיקה), מחובר לשקע הפיזי אליו האינטרפייס של הDMZ משוייך עם IP שמסתיים ב-157 עם GW שמסתיים ב-158. בהנחה והקונפיגורציה כאן תקינה, אני תוהה, האם אני אמור להוסיף איזשהו כלל פיירוואל ב-WAN שיאפשר תנועה בין הWAN לDMZ, כי הרי הטראפיק מגיע במקור מהWAN?
בכל מקרה, המון תודה ושיהיה ערב טוב ונחמד.
נערך לאחרונה על ידי eaglex ב 18/09/2024 22:57, נערך 2 פעמים בסך הכל.
נראה שכבר חרשת את כל הפורומים בחו"ל ובסוף חזרת לארץ 
https://forum.netgate.com/topic/186423/ ... -interface
https://www.reddit.com/user/eaglexdv/
כל הנסיונות שעשית היו צריכים כבר לעבוד
רציתי להמליץ על נסיון פשוט נוסף:
חבר switch פשוט בין ה EXT ל pfsense
חבר ל switch מחשב ניד/נייח והגדר לו כתובת סטטית עם ה IP הנוסף, הגדר subnet /30
ואת ה default gateway שמתאים לאותו זוג כתובות /30
בשלב ראשון בדוק ping ל gateway
אם זה לא עובד נסה להחליף את הכתובות של ה IP ושל ה gateway (אולי התבלבלו בשרות לקוחות)
אם זה לא עובד יש בעיה בהגדרת הכתובות של סלקום שישברו את הראש שלהם לפתור את זה.
אם יש ping נסה להגיע רחוק יותר נניח ל 8.8.8.8
דווח מה קיבלת אולי אפשר להמשיך משם.
https://forum.netgate.com/topic/186423/ ... -interface
https://www.reddit.com/user/eaglexdv/
כל הנסיונות שעשית היו צריכים כבר לעבוד
רציתי להמליץ על נסיון פשוט נוסף:
חבר switch פשוט בין ה EXT ל pfsense
חבר ל switch מחשב ניד/נייח והגדר לו כתובת סטטית עם ה IP הנוסף, הגדר subnet /30
ואת ה default gateway שמתאים לאותו זוג כתובות /30
בשלב ראשון בדוק ping ל gateway
אם זה לא עובד נסה להחליף את הכתובות של ה IP ושל ה gateway (אולי התבלבלו בשרות לקוחות)
אם זה לא עובד יש בעיה בהגדרת הכתובות של סלקום שישברו את הראש שלהם לפתור את זה.
אם יש ping נסה להגיע רחוק יותר נניח ל 8.8.8.8
דווח מה קיבלת אולי אפשר להמשיך משם.
אכן חרשתי, ובגלל זה הסתכול, כי באמת ניסיתי... לא מעט. ללא הצלחה. ואז הגיעו מילואים וזנחתי את זה, גם כי לעסק כבר לא באמת היה צורך וגם כי לא היה לי זמן. כעת שבתי (עד המילואים הבאים) ואני מתייחס לזה סתם כאל למידה מהנה (פחות או יותר
).
תודה!
).ניסיתי את זה לא מעט פעמים, בשלל ורסיות - פשוט לא הצלחתי. אני באמת מתחיל לחשוב שאולי הכתובת בכלל לא מוקצית בסלקום/נתנו לי כתובת שגויה (זה קרה 3 פעמים...) וכו'. באין מנוס, אני באמת אצור איתם קשר, אולי השתנה משהו בחודשים שלא נגעתי בזה, כי באמת שהתקשורת שלי איתם לפני לא הייתה מוצלחת. אולי לא נפלתי על האנשים הנכונים.חבר switch פשוט בין ה EXT ל pfsense
חבר ל switch מחשב ניד/נייח והגדר לו כתובת סטטית עם ה IP הנוסף, הגדר subnet /30
ואת ה default gateway שמתאים לאותו זוג כתובות /30
בשלב ראשון בדוק ping ל gateway
אם זה לא עובד נסה להחליף את הכתובות של ה IP ושל ה gateway (אולי התבלבלו בשרות לקוחות)
אם זה לא עובד יש בעיה בהגדרת הכתובות של סלקום שישברו את הראש שלהם לפתור את זה....
תודה!
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
מן הסתם שאם הספק מנתב את הכתובת IP הנוספת דרך הכתובת הראשונה, שצריכה לשמש כרגל WAN של הנתב, pfSense במקרה זה, אז לחבר מכשיר נוסף ולהגדיר עליו את הכתובת IP נוספת, לפני הנתב זה או במקביל לרגל WAN שלו זה לא יכול לעבוד בשום מקרה. וזה צריך להיות מובן מעליו.18/09/2024 18:22rm1 כתב: נראה שכבר חרשת את כל הפורומים בחו"ל ובסוף חזרת לארץ
https://forum.netgate.com/topic/186423/ ... -interface
https://www.reddit.com/user/eaglexdv/
כל הנסיונות שעשית היו צריכים כבר לעבוד
רציתי להמליץ על נסיון פשוט נוסף:
חבר switch פשוט בין ה EXT ל pfsense
חבר ל switch מחשב ניד/נייח והגדר לו כתובת סטטית עם ה IP הנוסף, הגדר subnet /30
ואת ה default gateway שמתאים לאותו זוג כתובות /30
בשלב ראשון בדוק ping ל gateway
אם זה לא עובד נסה להחליף את הכתובות של ה IP ושל ה gateway (אולי התבלבלו בשרות לקוחות)
אם זה לא עובד יש בעיה בהגדרת הכתובות של סלקום שישברו את הראש שלהם לפתור את זה.
אם יש ping נסה להגיע רחוק יותר נניח ל 8.8.8.8
דווח מה קיבלת אולי אפשר להמשיך משם....
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
טוב, אנסה לתת עוד כמה נקודות.18/09/2024 18:00eaglex כתב: היי,
קודם כל, המון תודה על המענה המפורט.
1. כתבתי בפוסט המקורי על קשיים ביחסי אנוש והתנהלות מוזרה, אז אפרט קצת, למרות שזה פחות רלוונטי מהבחינה הטכנית: בגדול, כשהצטרפנו, הזמנו תמסורת ו-SIP Trunk למרכזיה שתשב אצלנו (על כדאיות והגיון הרעיון של הסיפ והמרכזיה המקומית... בפעם אחרת). נאמר לנו שמבחינתם IP נפרד למרכזיה זו דרישה וכמובן שהסכמנו. ניתנו לי מספר כתובות אקראיות ממחלקת הסיפ (או איך שהם לא קוראים לעצמם), ללא כל הסבר על איך באמת הם רוצים שזה יוגדר (פשוט נתנו כתובות) ובכל פעם, רגע לפני, אמרו "רגע, טעינו, זו לא כתובת נכונה". לבסוף, ניתנה כתובת אחרונה, ואחרי הרבה בקשות שלי, נאמר לי שהיא אכן /30 ופה נגמר הסיפור. כשביקשתי מהם מידע על איך בדיוק הם רוצים שאגדיר/אשתמש בה, התגובה הייתה (בצורה מאוד לא אדיבה, אגב), שהם "לא יכולים לבוא וללמד אותי איך להגדיר מרכזיה", משהו שלרגע לא ביקשתי ובכנות זה גם לא מה ששאלתי. אני חושב שהשאלה שלי הייתה די הגיונית. אגב, ההסבר שלך, בפורום פומבי, מעמיק וברור הרבה יותר מהאין-הסבר שקיבלתי מהם, בעשרות מיילים וטלפונים מבולבלים (בעיקר מצידם). באיזשהו שלב גויסתי למילואים ושם עזבתי את זה ורק כעת חזרתי, ובאמת, זה מעניין אותי בשלב הזה רק כי אנחנו עוד משלמים על כך ואני שמח ללמוד ולא כי נעשה עם זה משהו.
2. לגבי מנהל תיק לקוח, נאמר לנו, לפני שחתמנו על החוזה, כי יצוות לנו כזה לאחר 3 חודשי חיוב. ואין. ניסינו להבין איך ומתי נקבל מאיש המכירות (שהמשיך ללוות אותנו תקופה ארוכה באופן חשוד), בהתחלה היו הסברים, אחר כך פשוט נעלם... ניסיתי להבין משירות הלקוחות וגם שם לא היה ממש מענה בנושא. התנהלות מול סלקום הייתה באמת מוזרה ומאכזבת (כמובן שייתכן ולאחרים יש חוויות אחרות, זהו רק הסיפור שלי). כנראה שלא נמשיך איתם יותר משנה וחבל, כי על אף שאנחנו עסק קטן שיכול לחיות בשלום עם אינטרנט סיבים ביתי (לפני זה היינו עם DSL 40 מגה מקרטע מאוד), אנחנו ממש בסדר עם לשלם יותר ולקבל תמורה בהתאם, אבל השירות עד כה היה פשוט מוזר. אין לי מילה אחרת מלבד מוזר.
3. ומעבר למגילה ההיסטורית שכתבתי, אגיע לתכל'ס. אכן, אחרי תקופה שכל מה שהם נתנו לי זה את הכתובת בלבד, הצלחתי לקבל מהם גם תשובה שמדובר ב30/ ומשם התחלתי פשוט לנסות לנחש, להסיק ולקרוא המון חומר, כי מהם לא התקבל הסבר לאיך (שוב, לא הסבר לימודי, אלא פשוט קווים מנחים, הרי כל הספק והנהלים שלו) לצערי, לא משנה מה ניסיתי, לא הצלחתי. אני מניח שזה פשוט עניין של הגדרה בpfsense שאני לא מבין איך לעשות. קראתי את המסמכים באתר של נטגייט וגם חרשתי פורומים, אבל לא הגעתי לפתרון. אני מניח שאין לך במקרה נסיון עם pfsense...
התמונות האלה מראות איך מוגדר אצלי ה-DMZ במקרה הזה, וזה לא עובד. כמובן שהשרת (במקרה הזה, סתם מחשב לבדיקה), מחובר לשקע הפיזי אליו האינטרפייס של הDMZ משוייך עם IP שמסתיים ב-157 עם GW שמסתיים ב-158. בהנחה והקונפיגורציה כאן תקינה, אני תוהה, האם אני אמור להוסיף איזשהו כלל פיירוואל ב-WAN שיאפשר תנועה בין הWAN לDMZ, כי הרי הטראפיק מגיע במקור מהWAN?
DMZ Interface.png
DMZ Rules.png
DMZ NAT.png
בכל מקרה, המון תודה ושיהיה ערב טוב ונחמד....
אני דווקא כן משתמש די הרבה עם pfSense מתחילת ההפצה שלו ולפני זה השתמשתי עוד במה שהוא צמח ממנו, שזה היה m0n0wall מלפני עשרים שנה. ומאוד ממליץ על pfSense בשימוש זה שאתה יכול לנצל אותו.
יש לי גם די הרבה התקנות כאלה שיש בהן ממשק DMZ עליו עם תת רשת של כתובות חוקיות לצורך שרתים, כולל גם לשרתים שהם מרכזיות טלפון , למשל על בסיס של asterisk, כמו FreePBX לדוגמה. כולל התקנות גם כמכונות וירטואליות, גם של pfSense וגם של שרת PBX באותה השרת הפיזי.
מתוך הצילמי מסך שצירפת יש כבר כמה דברים שאפשר לזהות שבגללם זה לא אמור לעבוד. למשל בכלל FIREWALL שאחראי על אי ביצוע NAT מכיוון ממשק WAN לכיוון הכתובות חוקיות על הרגל DMZ. והוא צריך להיראות כך: את מה שסימנתי באדום, אתה צריך לשנות, בגלל שאצלך בצילום מסך שלך הממשק שמבצע NAT לא נכון וגם אתה צריך להגדיר מה הטווח כתובות שאתה רוצה להוציא מה NAT, וזה התת רשת המנותבת שלך, אתה יכול להגדיר אותה בפירוש או לכתוב את הכינוי Aliases, אם יצרת בשבילן אחד כזה, לצורך זה שבהמשך יהיה לך נוח לשנות את הטווח במקום אחד לכל הכללים הרלוונטיים.
דבר נוסף.
בלשונית של רגל DMZ בממשק של FIREWALL תבטל את כל החוקי האיסור שיצרת ותיצור רק חוק אחד שמאפשר הכל. זה רק לצרוך הבדיקה הראשונית, אחרי שהניתוב יעבוד, תבטל את הכלל שמאפשר הכל ותחזיר את כללים המוגדרים.
בלשונית של רגל WAN בממשל של FIREWALL תיצור כלל שמאפשר להחזיר PING לכיוון האינטרנט מרגל זו. שנראה כך לדוגמא: זה גם לצורך הבדיקה.
ועכשיו הבדיקה. :lol:
אתה לוקח מחשב נוסף, מחבר אותו לחיבור אינטרנט שלא בתוך הרשת שלכם, למשל מחבר אותו דרך שירותי DATA סלולרית של פלאפון שלך ומבצע ממנו בדיקת ניתוב לכתובת IP הנוספת שאתה מנסה להשמיש בדיון זה. אם אתה רואה שהניתוב לכתובת זו כלל לא מגיע לרגל WAN של pfSense, אלה הולך למחוזות אחרים ברחבי האינטרנט, אז הכתובת זו בכלל לא מנותבת אצל הספק לכיוון של הרשת שלכם. אם אתה רואה שהניתוב עובר דרך רגל WAN של pfSense ומסתיים בהצלחה בשלב הבא במחשב שהגדרת עליו את הכתובת החדשה ושהוא מחובר לרגל DMZ של pfSense, אז הכל בסדר. ואם ה HOP האחרון שיש ממנו תגובות הוא הרגל WAN של pfSense ואחרי זה יש רק Request timed outs, אז משהוא לא הגדרת נכון בצד שלך.
אם קיבלת ניתוב תקין פנימה, אז אחרי זה תבדוק ניתוב מהמחשב שהגדרת עליו את אותה כתובת IP חדשה, שעלייה אנו דנים כאן לנקודה כלשהיא ברחבי אינטרנט. אם גם במקרה זה הניתוב לכיוון האינטרנט הוא תקין, אז הכל בסדר.
בפרקים באים בסדרה:
הזמנה מ ISP, הגדרות ושימוש בכתובות IPv6 , כולל בנושא של שימוש בכך בתקשורת SIP.
קישור של SIP Trunk שהוזמן ממפ''א למרכזיית IP ושימוש בו.
למה ואיך צריך להגן על המרכזית SIP בעזרת יכולות של pfSense ולמה ה fail2ban, אם קיים במרכזייה, ואפילו מוגדר נכון בה לא מספיק לכך ללא היכולות וכלים של pfSense.
למה חייבים להשתמש ב Voice VLAN ברשת הפנימית, איך לעשות את זה ולמה לא משאירים את תקשורת SIP באותה הרשת עם תקשורת DATA.
:lol:
היי, שוב תודה, אני רק רוצה לוודא רגע שאני עוקב ומשם אעדכן על בדיקת הפינג:
1. הגדרות:
א. מבחינת חיבור, אל האינטרפייס (השקע הפיזי בכרטיס הרשת) שאליו שוייך ה-DMZ, מחובר סתם מחשב רנדומלי לבדיקה, נניח שזה "השרת".
ב. הכתובת שקיבלתי מסלקום היא x.x.x.157/30, לכן את האינטרפייס הגדדרתי עם x.x.x.158/30 ולמחשב נתתי את ה-157 - האם זה נכון? אני מרגיש זה נכון, אבל ייתכן וזה משהו שאני מפספס באופן יסודי.
ג. מעבר לזה, תיקנתי בPfsense את כל מה שאמרת: מבחינת חוקי פיירוואל, ב-DMZ פתחתי הכל, רק לצורך הבדיקה. ב-WAN פתחתי לטובת קבלת פינג לבדיקה.
ד. ב-Outbound NAT הגדרתי שבאינטרפייס WAN, לא יבוצע NAT לכתובות של ה-DMZ - x.x.x.156/30. (נקודה 156 -הנטוורק אדרס). גם כאן, אני מרגיש שזה נכון, אבל אשמח לתיקון.
2. לגבי בדיקת פינג ממחשב ברשת זרה כלשהי - עשיתי את זה מאות אם לא אלפי פעמים, גם ניסיתי tracert וכו'. זה לא מגיע ל-WAN בPfsense. אף פעם. תקן אותי אם אני טועה, גם אם לא הייתי מגדיר *כלום*, בהנחה והכתובת הזאת אכן מנותבת ל-WAN שלנו מסלקום, בכל זאת הייתי צריך לראות אינדיקציית חסימה בלוג של הPfSense, נכון? אם אני לא טועה כאן, אני נוטה להאמין שהם פשוט לא מנתבים אלינו את הכתובת או שהם נתנו לי כתובת שגויה ואז באמת, אצטרך לבדוק מולם.
אגב, אם אני מוציא פינג מרשת זרה ל.158, דווקא כן מתקבל פידבק, אבל אני לא רוצה לזה שום אינדיקציה בPfsense.
מבחינת tracert:
ככה נראה נסיון לבצע מרשת זרה לכתובת שניתנה לי ע"י סלקום (מסתיימת ב-157) - לא מגיע ליעד ואני לא רואה כלום בפיירואל: ככה נראה נסיון לבצע מרשת זרה לכתובת שהגדרתי כאינטרפייס, השנייה ששמישה בבלוק שקיבלתי (מסתיימת ב-158) - מגיעה לאנשהו, אבל לא רואה בפיירואל ולא מבין את המשמעות: וככה נראה נסיון לבצע מרשת זרה לכתובת WAN של סלקום, מגיעה כמו שצריך וכמובן שרואים אותה בפיירוואל: אדגיש, אם לעיתים אני מדבר שטויות, שאני לא עוסק בתחום באופן מלא, זה באמת תחביב ולמידה כרגע על ציוד שלי, לא חלילה מסכן מישהו או משהו.
שוב תודה!
1. הגדרות:
א. מבחינת חיבור, אל האינטרפייס (השקע הפיזי בכרטיס הרשת) שאליו שוייך ה-DMZ, מחובר סתם מחשב רנדומלי לבדיקה, נניח שזה "השרת".
ב. הכתובת שקיבלתי מסלקום היא x.x.x.157/30, לכן את האינטרפייס הגדדרתי עם x.x.x.158/30 ולמחשב נתתי את ה-157 - האם זה נכון? אני מרגיש זה נכון, אבל ייתכן וזה משהו שאני מפספס באופן יסודי.
ג. מעבר לזה, תיקנתי בPfsense את כל מה שאמרת: מבחינת חוקי פיירוואל, ב-DMZ פתחתי הכל, רק לצורך הבדיקה. ב-WAN פתחתי לטובת קבלת פינג לבדיקה.
ד. ב-Outbound NAT הגדרתי שבאינטרפייס WAN, לא יבוצע NAT לכתובות של ה-DMZ - x.x.x.156/30. (נקודה 156 -הנטוורק אדרס). גם כאן, אני מרגיש שזה נכון, אבל אשמח לתיקון.
2. לגבי בדיקת פינג ממחשב ברשת זרה כלשהי - עשיתי את זה מאות אם לא אלפי פעמים, גם ניסיתי tracert וכו'. זה לא מגיע ל-WAN בPfsense. אף פעם. תקן אותי אם אני טועה, גם אם לא הייתי מגדיר *כלום*, בהנחה והכתובת הזאת אכן מנותבת ל-WAN שלנו מסלקום, בכל זאת הייתי צריך לראות אינדיקציית חסימה בלוג של הPfSense, נכון? אם אני לא טועה כאן, אני נוטה להאמין שהם פשוט לא מנתבים אלינו את הכתובת או שהם נתנו לי כתובת שגויה ואז באמת, אצטרך לבדוק מולם.
אגב, אם אני מוציא פינג מרשת זרה ל.158, דווקא כן מתקבל פידבק, אבל אני לא רוצה לזה שום אינדיקציה בPfsense.
מבחינת tracert:
ככה נראה נסיון לבצע מרשת זרה לכתובת שניתנה לי ע"י סלקום (מסתיימת ב-157) - לא מגיע ליעד ואני לא רואה כלום בפיירואל: ככה נראה נסיון לבצע מרשת זרה לכתובת שהגדרתי כאינטרפייס, השנייה ששמישה בבלוק שקיבלתי (מסתיימת ב-158) - מגיעה לאנשהו, אבל לא רואה בפיירואל ולא מבין את המשמעות: וככה נראה נסיון לבצע מרשת זרה לכתובת WAN של סלקום, מגיעה כמו שצריך וכמובן שרואים אותה בפיירוואל: אדגיש, אם לעיתים אני מדבר שטויות, שאני לא עוסק בתחום באופן מלא, זה באמת תחביב ולמידה כרגע על ציוד שלי, לא חלילה מסכן מישהו או משהו.
שוב תודה!
נערך לאחרונה על ידי eaglex ב 19/09/2024 11:55, נערך 4 פעמים בסך הכל.
זו הייתה גם תחושת בטן שלי, אבל ניסיתי לא מעט וניסיתי היום שוב, ללא הצלחה:19/09/2024 11:40rm1 כתב: אם 158 עונה לפינג אז נראה לי שהקונפיגורציה שהצאתי היא הבדיקה הנכונה והניתוב הוא לא דרך כתובת ה WAN אלה במקביל אליו וה gateway מוגדר בסלקום (או "במודם" EXT)...
מה-ETX (נקרא לו מודם, למרות שברור לי שזה לא ממש מודם, סתם בשביל הנוחות) -> כבל אחד לסוויץ' טיפש -> מהסוויץ' הטיפש שני כבלים:
1. כבל אחד לPfsense ומשם מושך רק את כתובת ה-WAN של סלקום - הכל בסדר.
2. סתם למחשב בדיקה, בו אני מגדיר כאייפי .157 (הכתובת שקיבלתי מסלקום) עם /30 ו-GW את .158 ופעם אחת פשוט את ההפך - אין קול ואין עונה.
אני מניח שהכיוון הוא לדבר איתם (אני לא חושש, פשוט נשאר לי טעם קצת רע מה"סבב" הקודם), אם כי אולי דווקא יש הגיון שה-158 מגיב, אולי זה מגיע ל-ETX שמגיב לפינג ושם עוצר?19/09/2024 12:26rm1 כתב: לא נראה שתהיה לך ברירה אלה לתפוס מישהו בתמיכה הטכנית של סלקום
אם 158 עונה לפינג הוא מוגדר בסלקום או אצל לקוח אחר
ולא בגלל הגדרות שלך ב pfsense...
אגב, מבחינת המידע שקיבלתי מהם, זה כל מה שקיבלתי בהם בנושא האייפי:
"לקוח : x.x.x.157 סאבנט: 255.255.255.252 סלקום : x.x.x.158" - אתם רואים כאן משהו שאני מפספס?
אם סלקום תפרו נכון שני כתובות איפי אז שני שהכתובות אמורות להיות באותו סאבנט,
לפי התיאור שלך לקוח 157 זה כתובת איפי שאיתה אתה יוצא החוצה ה 158 זה ה dg
הדבר היחידי שאני יכול לחשוב אליו לפי משאתה מספר זה שסלקום תפרו לך עוד כתובת
איפי על יציאה אחרת ב ext לדוגמה פורט 3 זה איפי 157 ועל פורט 4 ב ext תפרו עוד כתובת,
חבר כבל רשת דוך ל ext תגדיר על המחשב את הכתובת השניה שלא עובדת חבר לפורט 4 ותראה אם עובד.
בכללי זה אמור להיות מוגדר על פורט כל הכתובות לא משנה כמה לקוח רוכש,
אצלינו למשל על פורט מוגדר בלוק של /26 כתובות ב fortigate אנחנו מחליטים איזה כתובת תשמש למה.
בלי קשר לעובד או לא אתה משלם לסלקום על שירות עסקי שעולה מעל 1000 שח לחודש
אני במקומך מתקשר לתמיכה עסקית וראס בן עמו שיסדרו את זה מצידי שיבוא טכנאי ישב אם לפטופ
ויסדר משצריך כדי שאני יקבל את הכתובת שאני משלם אליהם,מה זה שטויות יחסים שמיחסים?
אגב ב pfsense אם יש שני הכתובות באותו סאבנט אתה יכול לעשות nat 1:1 שזה להציג את הכתובת השניה לשרת שפונה לעולם.
אבל אז צריך לדאוג לפיירוול שמותקן על השרת שפונה החוצה כי מש nat 1:1 עושה זה מעביר מכתובת wan לכתובת lan את התעבורה as is.
אם אתה מריץ בעסק freepbx אז זה יכול להיות אחלה פתרון המרכזיה יושבת שקוף על האינטרנט ול freepbx יש לו פיירוול משלו בהנחה וזה הגרסה
המסחרית מאתר הרישמי ולא משהו שבנו ב ginhub.
לפי התיאור שלך לקוח 157 זה כתובת איפי שאיתה אתה יוצא החוצה ה 158 זה ה dg
הדבר היחידי שאני יכול לחשוב אליו לפי משאתה מספר זה שסלקום תפרו לך עוד כתובת
איפי על יציאה אחרת ב ext לדוגמה פורט 3 זה איפי 157 ועל פורט 4 ב ext תפרו עוד כתובת,
חבר כבל רשת דוך ל ext תגדיר על המחשב את הכתובת השניה שלא עובדת חבר לפורט 4 ותראה אם עובד.
בכללי זה אמור להיות מוגדר על פורט כל הכתובות לא משנה כמה לקוח רוכש,
אצלינו למשל על פורט מוגדר בלוק של /26 כתובות ב fortigate אנחנו מחליטים איזה כתובת תשמש למה.
בלי קשר לעובד או לא אתה משלם לסלקום על שירות עסקי שעולה מעל 1000 שח לחודש
אני במקומך מתקשר לתמיכה עסקית וראס בן עמו שיסדרו את זה מצידי שיבוא טכנאי ישב אם לפטופ
ויסדר משצריך כדי שאני יקבל את הכתובת שאני משלם אליהם,מה זה שטויות יחסים שמיחסים?
אגב ב pfsense אם יש שני הכתובות באותו סאבנט אתה יכול לעשות nat 1:1 שזה להציג את הכתובת השניה לשרת שפונה לעולם.
אבל אז צריך לדאוג לפיירוול שמותקן על השרת שפונה החוצה כי מש nat 1:1 עושה זה מעביר מכתובת wan לכתובת lan את התעבורה as is.
אם אתה מריץ בעסק freepbx אז זה יכול להיות אחלה פתרון המרכזיה יושבת שקוף על האינטרנט ול freepbx יש לו פיירוול משלו בהנחה וזה הגרסה
המסחרית מאתר הרישמי ולא משהו שבנו ב ginhub.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
1. בקשר להגדרות:19/09/2024 11:28eaglex כתב: היי, שוב תודה, אני רק רוצה לוודא רגע שאני עוקב ומשם אעדכן על בדיקת הפינג:
1. הגדרות:
א. מבחינת חיבור, אל האינטרפייס (השקע הפיזי בכרטיס הרשת) שאליו שוייך ה-DMZ, מחובר סתם מחשב רנדומלי לבדיקה, נניח שזה "השרת".
ב. הכתובת שקיבלתי מסלקום היא x.x.x.157/30, לכן את האינטרפייס הגדדרתי עם x.x.x.158/30 ולמחשב נתתי את ה-157 - האם זה נכון? אני מרגיש זה נכון, אבל ייתכן וזה משהו שאני מפספס באופן יסודי.
ג. מעבר לזה, תיקנתי בPfsense את כל מה שאמרת: מבחינת חוקי פיירוואל, ב-DMZ פתחתי הכל, רק לצורך הבדיקה. ב-WAN פתחתי לטובת קבלת פינג לבדיקה.
ד. ב-Outbound NAT הגדרתי שבאינטרפייס WAN, לא יבוצע NAT לכתובות של ה-DMZ - x.x.x.156/30. (נקודה 156 -הנטוורק אדרס). גם כאן, אני מרגיש שזה נכון, אבל אשמח לתיקון.
2. לגבי בדיקת פינג ממחשב ברשת זרה כלשהי - עשיתי את זה מאות אם לא אלפי פעמים, גם ניסיתי tracert וכו'. זה לא מגיע ל-WAN בPfsense. אף פעם. תקן אותי אם אני טועה, גם אם לא הייתי מגדיר *כלום*, בהנחה והכתובת הזאת אכן מנותבת ל-WAN שלנו מסלקום, בכל זאת הייתי צריך לראות אינדיקציית חסימה בלוג של הPfSense, נכון? אם אני לא טועה כאן, אני נוטה להאמין שהם פשוט לא מנתבים אלינו את הכתובת או שהם נתנו לי כתובת שגויה ואז באמת, אצטרך לבדוק מולם.
אגב, אם אני מוציא פינג מרשת זרה ל.158, דווקא כן מתקבל פידבק, אבל אני לא רוצה לזה שום אינדיקציה בPfsense.
מבחינת tracert:
ככה נראה נסיון לבצע מרשת זרה לכתובת שניתנה לי ע"י סלקום (מסתיימת ב-157) - לא מגיע ליעד ואני לא רואה כלום בפיירואל:
tracert 157.png
ככה נראה נסיון לבצע מרשת זרה לכתובת שהגדרתי כאינטרפייס, השנייה ששמישה בבלוק שקיבלתי (מסתיימת ב-158) - מגיעה לאנשהו, אבל לא רואה בפיירואל ולא מבין את המשמעות:
tracert 158.png
וככה נראה נסיון לבצע מרשת זרה לכתובת WAN של סלקום, מגיעה כמו שצריך וכמובן שרואים אותה בפיירוואל:
tracert 118.png
אדגיש, אם לעיתים אני מדבר שטויות, שאני לא עוסק בתחום באופן מלא, זה באמת תחביב ולמידה כרגע על ציוד שלי, לא חלילה מסכן מישהו או משהו.
שוב תודה!...
א. באותו המחשב שחיברת כשרת, גם כדאי לבדוק שאין עליו מופעל FIREWALL של המערכת ההפעלה ושהוא עונה ל PINGs . כל השאר נראה בסדר.
ב. לפי התאור שלך, הגדרת נכון.
2. אם הניתוב מכיוון האינטרנט לכיוון הכתובת זו לא מגיע לרגל WAN של pfSense, אז מן הסתם שהכתובת זו לא מנותבת אצל הספק דרך כתובת שהוא מקצה לרגל WAN של pfSense.
אם יש לך PING לכתובת ל.158, מכיוון האינטרנט, אבל ניתוב עלייה לא עובר דרך כתובת שהיא default gateway של רגל WAN ב pfSense, אז אתה מקבל תגובה מכתובת שנמצאת לא ברשת שלך. הבדיקה הפשוטה היא לכבות את ממשק DMZ ב pfSense ואם גם אחרי זה אתה מקבל מכיוון אינטרנט PING מאותה כתובת 158, אז היא בטח לא ברשת שלך.
אם ניסית כבר לחבר את אותו המחשב עם כתובת 157 ו DG של 158 לנקודה שהיא במקביל או במקום לרגל WAN של pfSense ( ל BRIDGE של הספק ) וגם שם אין לך חיבור לכתובת זו, אז הכתובת לא מקושרת עליכם בשום צורה, לא מנותבת דרך כתובת ראשית ולא מסופקת ככתובת במקביל לכתובת ראשונה.
כל מה שנדרש זה לדבר עם הספק ולקבל ממנו פרטים מוגדרים של מה שהוא מספק לכם. זה יכול להיות גם במייל שבו הוא יצרף את הפירוט של מה שהוא מקצה לכם. כי אחרת אפשר לנחש עד מחר. בכל מקרה אתה יכול לגם להסביר לספק את הפעולות שכבר ביצעת ושנראה שכתובת זו לא מקושרת עליכם בשום צורה.
יתרה מכך. אני מראש עם ספק פתרונות תקשורת כזה כפי שאתה מתאר לא הייתי ממשיך לעבוד גם יום אחד. מומלץ שאיש קשר של הארגון שלכם, שעוסק בו בנושא של רשת תקשורת צריך לפנות לספק אחר, הגיוני, למשל למחלקה עסקית של בזק ועם מנהל תיק לקוח שיוקצה לכם ועם יועץ תקשורת מתאמם לאפיין לכם חבילת תקשורת נדרשת כוללת. אם זה, חיבור תשתית ברוחב פס נדרש, עם כתובת IP שתשמש לצורך של חיבור הרשת שלכם, עם תת רשת נוספת, של 29/ למשל, שתנותב דרך הכתובת על רגל WAN, עם CIDR מוגדר של כתובות IPv6 , באורך של 48/ לפחות, עם הספקה של SIP Trunk עם כמות ערוצים נדרשים ועם טווח DIDs נדרש וכו'. ועם הספקה של כל הפרטי התחברות הנדרשים לצורך חיבור ושימוש בשירותים אלה.
רק כך ניתן להתאים בצורה מושכלת את הפתרון תקשורת נדרש ולא לנחש על מה מדובר.
רק תיקח בחשבון שעל פתרון תקשורת של מבוגרים ועם אינטראקציה מול מבוגרים ולא מול ילדים של מוקד שעושים שם משמרות בהקראה של תוכן של תסריט שיחה ממסך מחשב ללקוח, משלמים גם מחירים של מבוגרים וזה יהיה רוב הסיכויים סכומים אחרים לגמרי ממה שאתם משלמים היום לספק שלא סופר אותכם ולא מספק את המינימום האפשרי אפילו בכל היבט.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אם זה כך, אז הבדיקה הפשוטה תהיה לחבר ל ETX במקום או במקביל ל pfSense את המחשב שכבר הגדרת עם כתובת של x.x.x.157. ואם גם במקרה זה לא יהיה לו חיבור אינטרנט, אז הכתובת זו לא קשורה עליכם כלל ( גם לא כזו שמנותבת דרך כתובת ראשית וגם לא כנוספת, שיש לה DG אצל הספק. )19/09/2024 13:04eaglex כתב: אני מניח שהכיוון הוא לדבר איתם (אני לא חושש, פשוט נשאר לי טעם קצת רע מה"סבב" הקודם), אם כי אולי דווקא יש הגיון שה-158 מגיב, אולי זה מגיע ל-ETX שמגיב לפינג ושם עוצר?
אגב, מבחינת המידע שקיבלתי מהם, זה כל מה שקיבלתי בהם בנושא האייפי:
"לקוח : x.x.x.157 סאבנט: 255.255.255.252 סלקום : x.x.x.158" - אתם רואים כאן משהו שאני מפספס?...
אז זהו, שאחד הדברים הראשונים שניסיתי, עוד לפני חודשים, כשקלטתי שאני לא ממש מצליח בדרכים שנראו לי הגיוניות, היה לחבר כבל לשקע אחר ב-etx, ישירות למחשב, וגם זה לא צלח. גם במקרה הזה ניסיתי שלל הצלבות וכתובות, דגש על הניסיתי...19/09/2024 15:32MrYair כתב: אם סלקום תפרו נכון שני כתובות איפי אז שני שהכתובות אמורות להיות באותו סאבנט,
לפי התיאור שלך לקוח 157 זה כתובת איפי שאיתה אתה יוצא החוצה ה 158 זה ה dg
הדבר היחידי שאני יכול לחשוב אליו לפי משאתה מספר זה שסלקום תפרו לך עוד כתובת
איפי על יציאה אחרת ב ext לדוגמה פורט 3 זה איפי 157 ועל פורט 4 ב ext תפרו עוד כתובת,
חבר כבל רשת דוך ל ext תגדיר על המחשב את הכתובת השניה שלא עובדת חבר לפורט 4 ותראה אם עובד.
בכללי זה אמור להיות מוגדר על פורט כל הכתובות לא משנה כמה לקוח רוכש,
אצלינו למשל על פורט מוגדר בלוק של /26 כתובות ב fortigate אנחנו מחליטים איזה כתובת תשמש למה.
בלי קשר לעובד או לא אתה משלם לסלקום על שירות עסקי שעולה מעל 1000 שח לחודש
אני במקומך מתקשר לתמיכה עסקית וראס בן עמו שיסדרו את זה מצידי שיבוא טכנאי ישב אם לפטופ
ויסדר משצריך כדי שאני יקבל את הכתובת שאני משלם אליהם,מה זה שטויות יחסים שמיחסים?
אגב ב pfsense אם יש שני הכתובות באותו סאבנט אתה יכול לעשות nat 1:1 שזה להציג את הכתובת השניה לשרת שפונה לעולם.
אבל אז צריך לדאוג לפיירוול שמותקן על השרת שפונה החוצה כי מש nat 1:1 עושה זה מעביר מכתובת wan לכתובת lan את התעבורה as is.
אם אתה מריץ בעסק freepbx אז זה יכול להיות אחלה פתרון המרכזיה יושבת שקוף על האינטרנט ול freepbx יש לו פיירוול משלו בהנחה וזה הגרסה
המסחרית מאתר הרישמי ולא משהו שבנו ב ginhub....
לגבי מה שאתה אומר על התשלום והתמיכה - אני מאה אחוז איתך בנושא ואתה צודק. זה גם מה שיקרה. זו שהחוויה הייתה שלילית לא אומר שאני לא זכאי לקבל שירות, בטח ביחס לכמה שאני משלם. זה פשוט נכנס בין תקופות מילואים ולא הייתה לי אנרגיה עודפת, אבל זה סתם תירוץ. טוב, חצי תירוץ. אני אכן אדבר איתם ואדרוש פתרון (או לכל הפחות הכוונה כללית מתבקשת), כי יותר ויותר עושה רושם שזה לא עניין של הגדרה בצד שלנו.
בהתחלה התוכנית הייתה אכן להריץ fpbx ולקחת מסלקום סיפ טראנק, אך מעבר לענייני הכתובת, היו עוד מהמורת מולם, בנושא הסיפ, שגרמו לנו, לפחות באופן זמני, לרדת מהרעיון: הפעלת סיפ שברגע האחרון מבוטלת ואין אדם אחר במחלקה שיכול להחליף אותו (אחרי שקבענו כמה פעמים מועד מסודר), נתונים שגויים שהועברו אלינו (ולרוב ברגע האחרון), תשובות שמשתנות אחת ליומיים וכו'. קצת הבהיל אותנו.
שיהיה לילה טוב ושקט ותודה
נערך לאחרונה על ידי eaglex ב 19/09/2024 23:12, נערך פעם 1 בסך הכל.
1. אין פיירוואל במחשב הבדיקה, הכל בוטל כדי להמנע מכמה שיותר מכשולים.19/09/2024 16:20sys_admin כתב: 1. בקשר להגדרות:
א. באותו המחשב שחיברת כשרת, גם כדאי לבדוק שאין עליו מופעל FIREWALL של המערכת ההפעלה ושהוא עונה ל PINGs . כל השאר נראה בסדר.
ב. לפי התאור שלך, הגדרת נכון.
2. אם הניתוב מכיוון האינטרנט לכיוון הכתובת זו לא מגיע לרגל WAN של pfSense, אז מן הסתם שהכתובת זו לא מנותבת אצל הספק דרך כתובת שהוא מקצה לרגל WAN של pfSense.
אם יש לך PING לכתובת ל.158, מכיוון האינטרנט, אבל ניתוב עלייה לא עובר דרך כתובת שהיא default gateway של רגל WAN ב pfSense, אז אתה מקבל תגובה מכתובת שנמצאת לא ברשת שלך. הבדיקה הפשוטה היא לכבות את ממשק DMZ ב pfSense ואם גם אחרי זה אתה מקבל מכיוון אינטרנט PING מאותה כתובת 158, אז היא בטח לא ברשת שלך.
אם ניסית כבר לחבר את אותו המחשב עם כתובת 157 ו DG של 158 לנקודה שהיא במקביל או במקום לרגל WAN של pfSense ( ל BRIDGE של הספק ) וגם שם אין לך חיבור לכתובת זו, אז הכתובת לא מקושרת עליכם בשום צורה, לא מנותבת דרך כתובת ראשית ולא מסופקת ככתובת במקביל לכתובת ראשונה.
כל מה שנדרש זה לדבר עם הספק ולקבל ממנו פרטים מוגדרים של מה שהוא מספק לכם. זה יכול להיות גם במייל שבו הוא יצרף את הפירוט של מה שהוא מקצה לכם. כי אחרת אפשר לנחש עד מחר. בכל מקרה אתה יכול לגם להסביר לספק את הפעולות שכבר ביצעת ושנראה שכתובת זו לא מקושרת עליכם בשום צורה.
יתרה מכך. אני מראש עם ספק פתרונות תקשורת כזה כפי שאתה מתאר לא הייתי ממשיך לעבוד גם יום אחד. מומלץ שאיש קשר של הארגון שלכם, שעוסק בו בנושא של רשת תקשורת צריך לפנות לספק אחר, הגיוני, למשל למחלקה עסקית של בזק ועם מנהל תיק לקוח שיוקצה לכם ועם יועץ תקשורת מתאמם לאפיין לכם חבילת תקשורת נדרשת כוללת. אם זה, חיבור תשתית ברוחב פס נדרש, עם כתובת IP שתשמש לצורך של חיבור הרשת שלכם, עם תת רשת נוספת, של 29/ למשל, שתנותב דרך הכתובת על רגל WAN, עם CIDR מוגדר של כתובות IPv6 , באורך של 48/ לפחות, עם הספקה של SIP Trunk עם כמות ערוצים נדרשים ועם טווח DIDs נדרש וכו'. ועם הספקה של כל הפרטי התחברות הנדרשים לצורך חיבור ושימוש בשירותים אלה.
רק כך ניתן להתאים בצורה מושכלת את הפתרון תקשורת נדרש ולא לנחש על מה מדובר.
רק תיקח בחשבון שעל פתרון תקשורת של מבוגרים ועם אינטראקציה מול מבוגרים ולא מול ילדים של מוקד שעושים שם משמרות בהקראה של תוכן של תסריט שיחה ממסך מחשב ללקוח, משלמים גם מחירים של מבוגרים וזה יהיה רוב הסיכויים סכומים אחרים לגמרי ממה שאתם משלמים היום לספק שלא סופר אותכם ולא מספק את המינימום האפשרי אפילו בכל היבט....
2. אכן, הכל כבר נוסה ונבדק. כנראה שהכתובת פשוט לא מנותבת אלינו בשום צורה. מי יודע אם הם לא נתנו לי כתובת של לקוח אחר.
3. לגבי כל נושא היחס, הרצינות, המקצועיות וכו' - מסכים איתך לגמרי. אנחנו נסגור איתם שנה עוד מעט ונחשוב מה הלאה. אגב, אני חושב שאנחנו משלמים מספיק (תמסורת 50/50), אם זה אולי לא המון במונחים של העולם המקצועי, כדי לקבל את המינימום של השירות.אם זה כך, אז הבדיקה הפשוטה תהיה לחבר ל ETX במקום או במקביל ל pfSense את המחשב שכבר הגדרת עם כתובת של x.x.x.157. ואם גם במקרה זה לא יהיה לו חיבור אינטרנט, אז הכתובת זו לא קשורה עליכם כלל ( גם לא כזו שמנותבת דרך כתובת ראשית וגם לא כנוספת, שיש לה DG אצל הספק. )...
בכל מקרה, רק בנושא האייפי, אצור איתם קשר בתקופה הקרובה ואדרוש מהם להתייחס לזה, סתם בגלל שבשלב הזה, גם אין לכתובת הזו שימוש כרגע, אני רוצה לסמן וי. זה הפך לאתגר שיש להתגבר עליו
תודה רבה ולילה טוב!
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
בקשר לנקודה מספר שלוש. אם אחרי כמעט שנה של התנהלות זו של הספק שאתה מתאר כאן אתם עוד נשארתם איתו ועוד תחשבו מה הלאה, אז מבחינתו הרמת שירות שהוא מספר והתנהלות מולכם, כנראה תואמת לציפיות ממנו. ולא מדובר כאן אפילו על איזה סוג של תקלה חמקמקה, שלא מצליחים לשים יד עלייה או על נושא שיכול להיות מעורפל או שנוי במחלוקת, אלה על דברים שהיו צריכים להיסגר עוד בשל ההפעלה של השירות. גם ברמה טכנית וגם ברמה של ההתנהלות. עם אחרי שנה לא מוצאים אצל הספק את המנהל תיק לקוח, שהוא זה שהיה צריך בכלל לעבוד מולכם עוד בשלב האפיון של הפתרון תקשורת שמסופק. אם זו התנהלות שלל הספק עם הנושאים של א' ב' של השירות שלו, אז מה יהיה שתרצו להפעיל למשל את SIP Trunk שהוא אמור לספק? שם הרי נדרש לקבל "טיפה" יותר פרטים מהספק לצורך ההתחברות ולאפיין "מעט" יותר פרטים טכניים גם בהתחלה וגם בהמשך.19/09/2024 23:09eaglex כתב: 1. אין פיירוואל במחשב הבדיקה, הכל בוטל כדי להמנע מכמה שיותר מכשולים.
2. אכן, הכל כבר נוסה ונבדק. כנראה שהכתובת פשוט לא מנותבת אלינו בשום צורה. מי יודע אם הם לא נתנו לי כתובת של לקוח אחר.
3. לגבי כל נושא היחס, הרצינות, המקצועיות וכו' - מסכים איתך לגמרי. אנחנו נסגור איתם שנה עוד מעט ונחשוב מה הלאה. אגב, אני חושב שאנחנו משלמים מספיק (תמסורת 50/50), אם זה אולי לא המון במונחים של העולם המקצועי, כדי לקבל את המינימום של השירות.
בכל מקרה, רק בנושא האייפי, אצור איתם קשר בתקופה הקרובה ואדרוש מהם להתייחס לזה, סתם בגלל שבשלב הזה, גם אין לכתובת הזו שימוש כרגע, אני רוצה לסמן וי. זה הפך לאתגר שיש להתגבר עליו.
תודה רבה ולילה טוב!...
ובקשר ל (תמסורת 50/50). רק בכדי לסבר את האוזן בהקשר זה, מושג זה של (תמסורת 50/50), הוא כשלעצמו לא מאפיין כלום. זה יכול להיות גם חיבור ברמה ביתית עם רמת שירות וזמינות זהה, שיעלה גם בהתאם, סדר גודל של כאלף ש''ח לחודש. ומצד שני, זה יכול להיות חיבור גם עם רמות שירות וזמינות מוגדרות ביותר, לפי הצורך והמדדים הנדרשים, ושיעלה כבר באזור של עשר אלף ש''ח בחודש. וכמובן שספק מתייחס לכל סוג לקוח כזה ולכל סוג חיבור כזה בהתאם, בצורה שונה.
אנחנו עסק קטן ומשפחתי והטיפול בנושא הזה (ואני עושה זאת בשמחה) מוטל עליי. מאז שהתחברנו אליהם, הייתי תקופה לא קצרה במילואים (ואהיה שוב בקרוב), כך שכל עד הכל עבד כמו שצריך, לא המשכנו טיפול ובירור. אם השנה הזו הייתה נראית אחרת, סביר להניח שהיינו חותכים מהם בערך חודשיים אחרי ההצטרפות.20/09/2024 9:07sys_admin כתב: בקשר לנקודה מספר שלוש. אם אחרי כמעט שנה של התנהלות זו של הספק שאתה מתאר כאן אתם עוד נשארתם איתו ועוד תחשבו מה הלאה, אז מבחינתו הרמת שירות שהוא מספר והתנהלות מולכם, כנראה תואמת לציפיות ממנו. ולא מדובר כאן אפילו על איזה סוג של תקלה חמקמקה, שלא מצליחים לשים יד עלייה או על נושא שיכול להיות מעורפל או שנוי במחלוקת, אלה על דברים שהיו צריכים להיסגר עוד בשל ההפעלה של השירות. גם ברמה טכנית וגם ברמה של ההתנהלות. עם אחרי שנה לא מוצאים אצל הספק את המנהל תיק לקוח, שהוא זה שהיה צריך בכלל לעבוד מולכם עוד בשלב האפיון של הפתרון תקשורת שמסופק. אם זו התנהלות שלל הספק עם הנושאים של א' ב' של השירות שלו, אז מה יהיה שתרצו להפעיל למשל את SIP Trunk שהוא אמור לספק? שם הרי נדרש לקבל "טיפה" יותר פרטים מהספק לצורך ההתחברות ולאפיין "מעט" יותר פרטים טכניים גם בהתחלה וגם בהמשך.
ובקשר ל (תמסורת 50/50). רק בכדי לסבר את האוזן בהקשר זה, מושג זה של (תמסורת 50/50), הוא כשלעצמו לא מאפיין כלום. זה יכול להיות גם חיבור ברמה ביתית עם רמת שירות וזמינות זהה, שיעלה גם בהתאם, סדר גודל של כאלף ש''ח לחודש. ומצד שני, זה יכול להיות חיבור גם עם רמות שירות וזמינות מוגדרות ביותר, לפי הצורך והמדדים הנדרשים, ושיעלה כבר באזור של עשר אלף ש''ח בחודש. וכמובן שספק מתייחס לכל סוג לקוח כזה ולכל סוג חיבור כזה בהתאם, בצורה שונה....
הבנתי אותך. בסופו של יום, אנחנו עסק קטן (לא מיניאטורי, אבל קטן) ואין מבחינתנו שום היתכנות כלכלית לשלם 10,000 ש"ח לתמסורת 50/50, גם אם זה אומר שירות ברמה אחרת. בכל מקרה, אני חושב ומאמין שגם אם אנחנו משלמים, בוא נגיד, עד 1,000 ש"ח לתמסורת 50/50, ראוי שנקבל שירות שהוא לפחות... רמה אחת מעל משירות שמקבל לקוח ביתי - האם לא כך?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אנסה להסביר על מה מדובר. דבר ראשון, אם הכל מבחינתכם עובד תקין, אז גם לא צריך לשנות כלום ולא לעבור ספק או לשלם יותר.20/09/2024 11:43eaglex כתב: אנחנו עסק קטן ומשפחתי והטיפול בנושא הזה (ואני עושה זאת בשמחה) מוטל עליי. מאז שהתחברנו אליהם, הייתי תקופה לא קצרה במילואים (ואהיה שוב בקרוב), כך שכל עד הכל עבד כמו שצריך, לא המשכנו טיפול ובירור. אם השנה הזו הייתה נראית אחרת, סביר להניח שהיינו חותכים מהם בערך חודשיים אחרי ההצטרפות.
הבנתי אותך. בסופו של יום, אנחנו עסק קטן (לא מיניאטורי, אבל קטן) ואין מבחינתנו שום היתכנות כלכלית לשלם 10,000 ש"ח לתמסורת 50/50, גם אם זה אומר שירות ברמה אחרת. בכל מקרה, אני חושב ומאמין שגם אם אנחנו משלמים, בוא נגיד, עד 1,000 ש"ח לתמסורת 50/50, ראוי שנקבל שירות שהוא לפחות... רמה אחת מעל משירות שמקבל לקוח ביתי - האם לא כך?...
ובקשר לנושא של רמת שירות. לפי מה שאתה מתאר, רמת שירות שהיום אתם מקבלים, היא רמת שירות כמו של כל לקוח ביתי או של לקוח SOHO\SMB, שזה גם זהה וזה רמת שירות BE או בשפה פשוטה, מקסימום תוצאות במינימום מאמץ ( מצד ספק השירות ). מצד שני, רמת שירות שמוגדרת, היא מוגדרת ב SLA, שממאפיינים אותו בשלב ההזמנה של פתרון תקשורת לעסק. היא כוללת למשל נושאים כמו זמני טיפול בתקלות של קו או תשתית ( במקרה שלכם זה יכול להיות גם שבוע או יותר, כמו אצל הלקוח ביתי ), הגדרות של רוחב פס מוגדר לחו''ל ולא הגדרה של "עד" מהירות כלשהי, כמו שנהוג לספק ללקוחות הביתיים, שבפועל, גם, אם מקבלים אחוזים בודדים ממנה, זה תקין מבחינת הספק והתשובה שמקבלים במקרה זה ממוקדן, היא שאנו לא אחראים למהירות לחו''ל. הגדרות רמות שירות נוספות שמוגדרות בהסכם SLA, הן גם למשל מי הגורם שעובד מולכם מצד ספק תקשורת, אחרת מתנהלים מול מוקד של ילדים שעושים משמרות וכל מה שהם עושים בזמן המשמרות אלה, זה מקריאים מלל מתסריט שיחה על צג המחשב שלהם וכאשר הם מתבקשים על ידי לקוח להעביר את השיחה למנהל, הם מעבירים אותה לעוד ילד מוקדן אחר, שמספר ללקוח שהוא המנהל.
אם אנו כאן דנים על מיתוג מנות, אז בכדי שזה יהיה יותר מוחשי אנסה לתת השוואה של רמת שירות של קוי תמסורת בעלות מהירויות זהות, אבל מחירים שונים לגמרי. השוואה למשל למשלוחים, גם של חבילות.
למשל יכול להיות משלוח של חבילה מישראל לחו''ל שמחיר המשלוח שלה, הוא נניח 50$. ומצד שני, אצל אותה חברת שליחויות, אותו גודל ואותו משקל חבילה, לאותו יעד בחו''ל יכול לעלות... נניח 500$. וכל זה רק בגלל שבמקרה של משלוח ב 500$ מודבר על משלוח שמוגדר עם הספקה של יום עסקים הבא ומובטח, מול משלוח חסכוני של 50$, שיכול לטייל גם שבועות עד שיגיע ליעדו בחו''ל וגם יכול בדרך ללכת לאיבוד ובמקרה זה חברת שליחויות לא תתרגש כלל מכך, כי מדובר על משלוח שהשולח עצמו החליט עליו כבעל חשיבות נמוכה ביותר, כאשר בחר במשלוח חסכוני.
כך זה גם התחום של הספקת שירותי תקשורת נתונים.


