עזרה עם הגדרת כתובת סטטית ל-GUESTS ב-HYPER-V

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #21 

לא הבנתי למה אתה מתכוון ב web configurator לwan. אתה אמור להאזין רק ב lan עבור הממשק הזה.
תנסה להגדיר dns באובונטו בשביל הבדיקה, תראה אם זאת הבעיה ותוודא שהקונפיגורציה שלך נכונה. אין לי ניסיון עם pfsense אז קשה לי להכווין אותך בידיוק איפה לבדוק.

אם חיברת לאובנטו את הprivate switch בלבד אתה מוגן.
כמובן שאין דבר כזה מוגן ב100%, אבל הרשת הביתית שלך מוגנת גם ע"י מדיניות האבטחה של אובונטו, גם ע"י ה firewall של pfsense וגם ע"י הבידוד של hyper v .
אם הNSA ירצו לפרוץ לרשת שלך מאיזשהי סיבה הם יעשו את זה בדרך אחרת.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #22 

13/04/2024 20:42  
sys_admin כתב:
אם אין לך מתג פיזי ועוד כרטיס רשת באותו המחשב שמריץ את HYPER-V שיכול לשמש ל WAN, אז מן הסתם שאתה לא יכול לעשות את מה שאתה מנסה לבצע, וזה מהסיבה הפשוטה שעדיין מהשרת UBUNTU תהיה חשופה כל הרשת הפנימית שלך.
...
13/04/2024 21:04  
elxyzad כתב:
לא הבנתי למה אתה מתכוון ב web configurator לwan. אתה אמור להאזין רק ב lan עבור הממשק הזה.
תנסה להגדיר dns באובונטו בשביל הבדיקה, תראה אם זאת הבעיה ותוודא שהקונפיגורציה שלך נכונה. אין לי ניסיון עם pfsense אז קשה לי להכווין אותך בידיוק איפה לבדוק.

אם חיברת לאובנטו את הprivate switch בלבד אתה מוגן.
כמובן שאין דבר כזה מוגן ב100%, אבל הרשת הביתית שלך מוגנת גם ע"י מדיניות האבטחה של אובונטו, גם ע"י ה firewall של pfsense וגם ע"י הבידוד של hyper v .
אם הNSA ירצו לפרוץ לרשת שלך מאיזשהי סיבה הם יעשו את זה בדרך אחרת.
...
זהו רק רציתי לוודא לגבי ה-WAN, ועכשיו כדי להיכנס לשם ל-LAN אני אצטרך ליצור מכונה וירטואלית עם GUI כי כרגע אי אפשר דרך UBUNTU SERVER. אז רק בשביל הבדיקה אני אצור מכונה וירטואלית נוספת עם אותו טווח אייפי

בנוסף - אתה אומר שזה מוגן, אבל כמו שsys_admin אומר - ולפי התרשים שלי למעלה - באמת הרשת הביתית עדיין מחוברת לUBUNTU

וגם אני מצליח באמת לעשות פינג מהמכונה ב-UBUNTU על שנמצאת על גבי 172.15.100.1 מPRIVATE SWITCH לרשת הביתית באייפי 10.0.0.138, כלומר מצליח לצאת החוצה עד הסוף

תוכלו להסביר לי בתור אחד שהידע שלו לא עמוק בNETWORKING - אם אני מצליח לעשות פינג מ-UBUNTU לרשת הביתית - זה לא אומר שבאמת תוקף תותח ידע לצאת גם לרשת הביתית מאותו מקום שעשיתי פינג? (אני פשוט רואה את זה בראש ממש כמו נתיב מילוט בדמיון)

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #23 

אתה בטוח שהגדרת הכל כמו שצריך?
מה הפלט של ifconfig בubuntu?

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #24 

13/04/2024 22:12  
elxyzad כתב:
אתה בטוח שהגדרת הכל כמו שצריך?
מה הפלט של ifconfig בubuntu?
...
כנראה שלא :?

אין ifconfig אז במקום השתמשתי ב-ip, האם הפלט הבא מספיק, או שחסר לך מידע פה ואז אני אנסה להתקין ifconfig?
(ה-IP של המכונה השתנה ל-172.15.100.10)



elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #25 

אוקיי נכון, כי עדיין הכתובות האלה נגישות מהwan.
פשוט תוסיף rule ב pfsense שחוסם את כל התעבורה לrange של הlan האמיתי שלך. תחסום גם גישה לפורט 80 ו22 לgateway האמיתי שלך

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #26 

את כל ההגדרות האלה ניתן לעשות רק מהWEB נכון? לא מה-CLI? וזה אומר שכברירת מחדל, pfSense מאפשר הכל (לעומת "חוסם הכל", כמו שקורה למשל ב-AWS - שהחוקים הברירת מחדל זה שהכל חסום אלא מה שהגדרת)?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #27 

14/04/2024 10:23  
chungus כתב:
את כל ההגדרות האלה ניתן לעשות רק מהWEB נכון? לא מה-CLI? וזה אומר שכברירת מחדל, pfSense מאפשר הכל (לעומת "חוסם הכל", כמו שקורה למשל ב-AWS - שהחוקים הברירת מחדל זה שהכל חסום אלא מה שהגדרת)?
...
אני בטוח שאפשר לעשות גם דרך הcli, אבל דרך הweb יהיה לך הרבה יותר נח.
כברירת מחדל הpfsense לא חוסם לך כתובות שלא אמורות להיות בכלל ב wan, פשוט הsetup פה לא סטנדרטי. ככה יש לך גמישות לחסום מה שבא לך

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #28 

14/04/2024 13:27  
elxyzad כתב:
אני בטוח שאפשר לעשות גם דרך הcli, אבל דרך הweb יהיה לך הרבה יותר נח.
כברירת מחדל הpfsense לא חוסם לך כתובות שלא אמורות להיות בכלל ב wan, פשוט הsetup פה לא סטנדרטי. ככה יש לך גמישות לחסום מה שבא לך
...
תודה

קצת התקדמתי, גם הבנתי שאני צריך לכבות את ה DNS RESOLVER ולהפעיל במקומו את הDNS FORWARDER. אבל משם נתקעתי.

המצב כרגע הוא כזה:

יש WAN שמחובר ל-PFSENSE דרך 10.0.0.25
בנוסף מחובר לpfSense חיבור LAN שהוגדר כמתג פרטי בHYPERV

החיבור LAN הזה מתחבר לטווח כתובות חדש - 172.15.100.138/24

אבל לפני שאני בכלל מגדיר חוקי פיירוול - אני תקוע בבכלל איך לגשת לאתר דרך הכתובת החדשה.
הכוונה - אם הגדרתי את השרת ווב להיות 172.15.100.100 למשל, ואני אמור לשים את הכתובת הזאת בהגדרות ה-TUNNEL, איך לגרום למתג של HYPERV לשלוח את הכתובת הזאת לשרת באמת? כי התעבורה שנכנסת יכולה להיכנס רק דרך 10.0.0.1/8. אז גם בלי FIREWALL, כרגע אני לא יכול לגשת לאתר מבחוץ דרך TUNNEL כי אני לא יודע איך להגדיר את המעבר הזה

מקווה שזה מובן :idea:

עדכון: אולי אני צריך לעשות פורוורד שכל מה שנכנס ל-10.0.0.25 בפורט 80 או 443 יעבור ל-172.15.100.100?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #29 

אתה לא מצליח לגשת לממשק ווב של pfsense?
אתה רואה את הip של הpfs בgateway address?

אני לא בטוח לאיזה tunnel אתה מתכוון, אבל כל הקטע ב tunnel הוא שאתה מתשאל כל הזמן בעצמך שרת מרוחק והוא עונה לך, שזה גישה הפוכה מפתיחת פורט. אז אל תדאג לגבי איך זה יכנס.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #30 

אני מצליח לגשת לממשק. מצטער אני ערבבתי כמה פוסטים שלי וחשבתי שאתה כבר מכיר את הפוסט של ה cloudflare tunnel 😅

אבל מה שכן המשפט האחרון שכתבת הבהיר לי את הטעות: אני במקור התקנתי את ה tunnel על המחשב עצמו של הhyperv. מה שאני צריך לעשות זה להתקין את הtunnel בתוך ה Ubuntu server. כבר מנסה ומעדכן!!
תודה!!!

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #31 

עדכון: הצלחה! אני מצליח להתחבר דרך ה-TUNNEL לשרת ווב שנמצא על 172.15.100.100

הרשת הביתית יושבת על 10.0.0.138/24

כלומר ה-PFSENSE מחובר לרשת הביתית עם הWAN
ואליו גם מתחבר עוד סוויץ פרטי LAN שעושה את שאר התעבורה על גבי מרחב כתובות 172.15.100.1/24

עכשיו שאני יודע שזה עובד, צריך להגדיר את החוקי פיירוול

תודה על העזרה!!!

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”