פיירוול לינוקס עם חייגן l2tp

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #1 

חג שמח לכולם.

אני רוצה להתקין פיירוול לינוקסי על מחשב ישן (יחסית) שישמש כנתב ופיירוול ברשת.
בינתיים אני מתקין ומגדיר על מכונה וירטואלית ב-vmware על מחשב אחר כי זה יותר נוח לפני שאני אתקין את החומרה.

הבעיה היא שאני מחובר דרך חייגן L2TP.

בינתיים ניסיתי pfsense, ipcop ו-zentyal (לשעבר eBox). וקראתי רבות על m0n0wall, smoothwall ועוד כמה ומסתבר שאף אחד מהם לא תומך בחייגן L2TP ישר מהקופסא.

מצאתי את השרשור הזה :
http://forum.pfsense.org/index.php/topic,25465.0.html
שהבנתי ממנו שמישהו הצליח להתגבר על המגבלה בpfsense אבל לא ממש הבנתי איך (די נאבדתי בשרשור).

האם מישהו התנסה\עובד עם פיירוול כזה בשילוב חייגן כזה?
האם מישהו מכיר הפצה שכן תומכת בחייגן l2tp?

תודה מראש.

C0rnFlex
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1335
הצטרף: אפריל 2007
נתן תודות: 4 פעמים
קיבל תודות: 40 פעמים

שליחה #2 

אתה יכול גם להפריד את הדברים, ולהתקין פיירוול וחייגן בנפרד על אותה מערכת..

dhead666
סמל אישי של משתמש
גורו HTPC
גורו HTPC
תגובות: 2975
הצטרף: פברואר 2009
נתן תודות: 123 פעמים
קיבל תודות: 879 פעמים

שליחה #3 

בדקת את IPFire ?
אין לי ממש ניסיון איתה אבל הממשק המשתמש שלה מאוד פשוט.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #4 

C0rnFlex ,
כן, אני מכיר את האופציה הזו. אם לא תהיה אופציה אחרת כנראה שזה מה שאעשה.

dhead2009,
אני מוצא מעט מאוד מידע על ipfire, אבל מצאתי אנשים שנתקלו באותה הבעיה (בעיקר מרוסיה - גם שם יש ספקים שמתחברים ע"י L2TP) אז כנראה שגם היא לא תומכת.
וממשק זו לא הבעיה שלי, תודה בכל אופן.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #5 


harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #6 

לפי החיפושים והניסיונות שלי, smoothwall ו-pfsense לא תומכים בזה. אם אתה יודע איך לעשות את זה בpfsense בבקשה תרחיב.

שכחתי באמת שיש לdd-wrt גרסת x86.. אנסה את זה גם. למרות שאני חושב שהיא לא ורסטילית כמו השאר (אני רוצה להתנסות קצת)
את mikrotik לא הכרתי.. אקרא עליה.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20680
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 970 פעמים

שליחה #7 

למה צריך fw בבית?
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #8 

ממתי עושים רק מה שצריך?
אני סקרן מטבעי, לומד ומתעסק בתקשורת, אני רוצה להתנסות ונראה לי מעניין לנהל את הרשת בצורה קצת יותר מודעת (ואולי לעצבן קצת את השותפים שלי :lol: )
הרבה דברים אצלי הם אוברקיל, מסובכים יתר על המידה או מיותרים לחלוטין.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20680
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 970 פעמים

שליחה #9 

אחלה, סתם תהייתי (f)
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #10 

harari כתב:לפי החיפושים והניסיונות שלי, smoothwall ו-pfsense לא תומכים בזה. אם אתה יודע איך לעשות את זה בpfsense בבקשה תרחיב.

שכחתי באמת שיש לdd-wrt גרסת x86.. אנסה את זה גם. למרות שאני חושב שהיא לא ורסטילית כמו השאר (אני רוצה להתנסות קצת)
את mikrotik לא הכרתי.. אקרא עליה.
...
אני ניסיתי את כל מה שהראתי לך למספר שבועות כל אחד.
אם אני מבין אותך נכון אתה רוצה תמיכה בDHCP+L2TP ומי שתומך בזה באופן אקסקלוסיבי הוא הm0n0wall אבל לא נתתי לך קישור אל הקושחה הרגילה אלא מוד מיוחד שהוא תומך בזה:

[left]
Mod main features concern:

DHCP+PPTP for WAN interface
DHCP+PPPoE for WAN interface
Separated WAN Ethernet interface named 'WAN eth'
L2TP support
Some ISPs use DHCP+PPTP to setup client connections. First, you get IP address by DHCP over Ethernet. Second, you open VPN PPTP connection. Standard m0n0wall can not use PPTP in conjunction with DHCP, so you specify 'Local IP address' manually.

Additionally some ISPs have their own servers accessible through Ethernet interface. Opening PPP connection you can not access them directly because traffic goes through PPTP tunnel. As you may figure out it is not very fast.

Mod project solves these two problems. You can use DHCP+PPTP/PPPoE/L2TP and have full access to WAN eth interface (firewall, NAT, etc).
[/left]

pfSense אכן לא תומך בצורה טובה וגם לא smoothwall.
dd-wrt לא ניסיתי אבל אני בטוח שתיהיה אותה תוצאה.
m0n0wall אני השתמשתי בו בL2TP והגעתי בלי בעייה ל80 מגה, וזה לא הייתה הגבלה של הנתב אלא של התשתית (לא היה לי קו תקין).
אני כרגע מריץ routerOS של mikrotik ואני כבר חודשיים איתו ואני חושב שהוא לא רואה את כל האחרים ממטר, והוא מאוד מקצועי וחזק. בדקתי איתו L2TP ע"ג PPPOE , וקיבלתי רוחב פס מלא של 90 מגה.
אבל לא ניסיתי זאת עם כבלים, למרות שאמור לתת את אותם ביצועים אבל אולי לא.
צריך יותר מידע בסיסי בשביל להגדיר אותו, הוא מגיע ממש blank אפשר להגיד.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #11 

ראיתי את המוד שקישרת, תודה.

DHCP+L2TP זה בדיוק מה שאני מחפש, אני אנסה את mikrotik שהמלצת. (חבל שהשאר לא מכניסים את האופציה, יש לא מעט שאלות בפורום של pfsense שבאות מישראלים ורוסים שנתקלים בסוגיה הזו, ודווקא אהבתי את pfsense בכמה ימים שהוא היה מותקן אצלי (בלי תעבורה, כמובן) למרות שהממשק הלוקאלי שלו הוא CLI בלבד)

אני לא מחובר ל100מגה וגם לא ממש קרוב לזה, כך שאני יותר מחפש אפשרויות מתקדמות, סטטיסטיקה ודיאגנוזה מאשר ביצועים.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

ufffnick
סמל אישי של משתמש
גורו
גורו
תגובות: 4893
הצטרף: ספטמבר 2008
מיקום: Fiat 500 שחוטה (כשר), ברחוב סומסום
נתן תודות: 146 פעמים
קיבל תודות: 516 פעמים

שליחה #12 

לדיאגנוזה וסטטיסטיקה יש את wireshark...

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #13 

טוב, אני צריך עזרה בהגדרות.

ניסיתי לשחק עם mikrotik כמה ימים על מכונה וירטואלית ופיסית ולא הצלחתי לגרום לחייגן לעבוד. חפרתי וחפרתי באינטרנט אבל ללא ממצאים של ממש.

Class889, איך בדיוק אני מגדיר את זה?
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #14 

1. משנה את השמות לEth interfaces:
int eth print
int eth blink NUM (יהבהב לך הכרטיס)
בכל שלב אתה יכול ללחוץ על TAB וזה יראה לך מה אתה יכול ללחוץ.

צבע תכלת זה תקייה
צבע וורוד זה פקודה.
2. תגדיר כתובת IP לכל INTERFACE:
ip addresses print
ip addresses add

ואז תוכל לגשת עם WinBox אל הנתב דרך ממשק GUI.
או דרך הדפדפן.

3.אחרי זה תגדיר DHCP SERVER:
ip dhcp-server add

4.בשביל L2TP אתה תצטרך לעשות כמה דברים.
1. להוסיף DHCP-CLIENT (תצטרך לבטל את הADD DEFAULT ROUTE)
2. להוסיף ROUTE אל אותו כתובת של L2TP שאתה מחייג שהGETWAY שלו יהיה הDHCP-CLIENT INTERFACE.
3. ליצור חייגן בPPP את L2TP כמובן, ושם להשתמש בADD DEFAULT ROUTE.

5. להגדיר masquerade בIP FIREWALL NAT:
chain: srcnat
out interface: dhcp-client
action: masquerade

ועוד אחד בשביל החייגן:
chain: srcnat
out interface: l2tp-out1
action: masquerade

אם יש לך עוד בעיות, תרגיש חופשי לשאול.

עדכון:
הלכו לי ה40 מגה שליחה, אז אני עובר להוט, ובהוט אני גם אעשה חייגן ככה שאני גם אבדוק את הנושא בעוד כשבוע בערך.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #15 

חלק מההגדרות כבר עשיתי בעצמי אבל איפסתי הכל ועקבתי מחדש אחרי ההוראות.

המצב כרגע:
dhcp-client כל הזמן על searching
l2tp-client כל הזמן על dialing

מה יכולה להיות הבעיה? (בוא ננסה לעשות troubleshoot)
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #16 

בגלל שאתה מריץ את זה מVMWARE אני צריך לדעת איך הגדרת את הכרטיסי רשת.
קודם כל תנסה לבטל את הL2TP ותראה שאתה מקבל מהCMTS של הוט IP לגלישה, מה שאומר שאולי זה קשור לVMWARE באיך שהגדרת את הכרטיס רשת שלו.
תעדכן אותי ומשם נמשיך הלאה.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #17 

אני לא מריץ מvmware. הבנתי שזה יכול לעשות בעיות ולהיות יותר מסובך.
אני על מחשב פיזי עם 2 כרטיסי רשת.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #18 

אה אוקי, אז כתובות IP לכל כרטיס רשת אתה נתת? גם לLAN וגם לWAN?
ומה הסיכוי שהCMTS של הוט נתן לך כבר יותר מ3 כתובות? כי אם כן אתה צריך לעשות clear hosts אצל הוט.

harari פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4030
הצטרף: מאי 2007
מיקום: רמת גן
נתן תודות: 23 פעמים
קיבל תודות: 266 פעמים
יצירת קשר:

שליחה #19 

כן, נתתי.
ד"א, איזו כתובת אני אמור לתת לפורט הWAN? נתתי לו כתובת מאותו סגמנט של הכתובת הפנימית שהמודם נותן לראוטר שלי. (172.21.0.0)

אני לא חושב שנתנו לי כבר 3 כתובות, שום דבר חוץ מראוטר יחיד לא היה מחובר למודם עד עכשיו.
Don't Let The Facts Ruin a Good Story !
HarariProjects.com

HomeTheater Over-Dose

Class889
חבר מביא חבר
חבר מביא חבר
תגובות: 4081
הצטרף: ינואר 2009
מיקום: dev/null/
נתן תודות: 77 פעמים
קיבל תודות: 283 פעמים

שליחה #20 

נתת IP לא נכון, אתה צריך IP ברשת של המודם ז"א 192.168.100
בעצם זה שאתה נותן IP לWAN אתה נותן לו IP שידבר עם המכשיר שאחריו.

עריכה: תנסה גם בלי לתת בכלל כתובת לWAN ותראה האם הוא מצליח למשוך IP.
לפי דעתי לא צריך לתת כתובת לWAN איך שאני קורא באינטרנט.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”