Score:1

OPNsense NAT/Port Forward: ส่งต่อโปรโตคอลและพอร์ตต่างๆ

ธง vc

ฉันต้องการส่งต่อ ICMP และพอร์ต TCP และ UDP เฉพาะบน OPNsense แต่ฉันไม่สามารถหาวิธีแก้ไขที่รัดกุมได้ ฉันต้องการส่งต่อ ICMP, http, https และ UDP 32768-65535 โดยเฉพาะ

ฉันกำลังเพิ่มการส่งต่อพอร์ตใหม่ในส่วนการส่งต่อพอร์ต ("ไฟร์วอลล์>NAT>การส่งต่อพอร์ต") หากฉันเลือกโปรโตคอล "ใดๆ" ที่นี่ ฉันก็จะระบุพอร์ต TCP/UDP ไม่ได้ ถ้าฉันเลือก TCP/UDP ในโปรโตคอล พอร์ตที่ระบุจะเปิดสำหรับทั้ง TCP และ UDP และฉันไม่สามารถระบุ ICMP ด้วยสิ่งนี้ ฉันสามารถสร้างกฎแยกต่างหากสำหรับโปรโตคอลแยกกันได้ แต่ดูเหมือนว่าจะใช้งานไม่ได้

เรายินดีที่จะชี้แจงเพิ่มเติมหากจำเป็น

ขอบคุณล่วงหน้า.

อัปเดต: ฉันเข้าใจว่า TCP/UDP เท่านั้นที่มีแนวคิดของพอร์ต ฉันต้องการส่งต่อพอร์ต ICMP สำหรับการทดสอบ/ตรวจสอบความสามารถในการเข้าถึง และฉันกำลังส่งต่อ IP จากเครือข่าย BGP ของฉันที่ไม่ได้กำหนดให้กับอินเทอร์เฟซใดๆ เช่น WAN UDP 32768-65535 สำหรับแอปการประชุมผ่านวิดีโอ (BigBlueButton) ในกรณีของฉันไม่จำเป็นต้องใช้พอร์ต UDP เนื่องจากอินสแตนซ์ bigbluebutton และ coturn ของฉันอยู่ในไฟร์วอลล์ทั้งคู่

ฉันคิดว่ามันจะง่ายกว่าถ้าฉันสามารถแสดงรายการพอร์ต/การส่งต่อทั้งหมดสำหรับการแมป NAT ได้ในที่เดียว ฉันรู้สึกว่าอาจมีวิธีป้อนรายการต่อไปนี้ใน NAT TCP/80, TCP/443, TCP/22, UDP/100:200, ICMP

จากคำตอบปัจจุบันฉันคิดว่าไม่สามารถใช้งานได้ ฉันจะส่งคำขอคุณสมบัติ

vidarlo avatar
ar flag
คำขอคุณสมบัติมีแนวโน้มที่จะถูกเพิกเฉยหรือตอบกลับในทางลบ สิ่งที่คุณถามโดยพื้นฐานไม่สมเหตุสมผล PF พื้นฐานจะต้องจัดการสิ่งนี้เป็นกฎหลายข้อ PFSense (และ OPNSense) พยายามจับคู่อย่างใกล้ชิดระหว่างกฎพื้นฐานกับสิ่งที่คุณเห็น (และกำหนดค่า) ในเว็บ UI
Saumya Kanta Swain avatar
vc flag
โอ้! ขอขอบคุณสำหรับการชี้แจง. เรากำลังวางแผนที่จะย้ายจาก Sophos UTM และฉันพบว่าแนวคิดของ Sophos นี้มีระเบียบมากขึ้น ต้องไปอยู่กับอินเทอร์เฟซใหม่แล้ว
Saumya Kanta Swain avatar
vc flag
@vidarlo ฉันไม่รู้ข้อมูลภายในที่แน่นอน แต่เราสามารถระบุนามแฝงได้แล้ว ในกรณีนี้ ความรู้สึก PF จะต้องวนซ้ำกับพอร์ตในนามแฝงและสร้างกฎแยกต่างหาก ดังนั้นหากนามแฝงสามารถจัดเก็บโปรโตคอลพร้อมกับพอร์ตได้ก็เป็นเรื่องที่ดี
vidarlo avatar
ar flag
PF สามารถทำช่วงพอร์ตได้เช่นกัน :)
Saumya Kanta Swain avatar
vc flag
@vidarlo Ya ฉันรู้เกี่ยวกับช่วงพอร์ต ฉันสามารถตั้งค่าช่วงพอร์ตหรือแม้แต่ช่วงนามแฝง แต่ปัญหาของฉันคือการรวมโปรโตคอลหลายตัวเช่นพอร์ต 'x' บน TCP แต่ 'y' บน UDPมีตัวเลือกโปรโตคอล TCP/UDP แต่จะเปิดพอร์ตเดียวกันสำหรับทั้ง TCP และ UDP สร้างการส่งต่อแยกกันสำหรับ TCP และ UDP ในขณะนี้ จะดูว่าทำอะไรได้ดีที่สุด
Score:1
ธง ar

TCP และ UDP เท่านั้นที่มีแนวคิดของพอร์ต หากคุณระบุใดๆ เป็นโปรโตคอล คุณจะไม่สามารถระบุพอร์ตได้ เนื่องจากไม่เกี่ยวข้องกับโปรโตคอลส่วนใหญ่

คุณจะต้องสร้างกฎการส่งต่อหลายข้อ:

  • ไอซีเอ็มพี
  • HTTP และ HTTPS (80, 443)
  • พอร์ต UDP

นี่ไม่ใช่ปัญหา; คุณสามารถมีกฎการส่งต่อได้มากเท่าที่คุณต้องการ โดยทั้งหมดจะส่งต่อไปยังปลายทางเดียวกัน

Saumya Kanta Swain avatar
vc flag
ขอบคุณ! ฉันได้เพิ่มการอัปเดตในคำตอบของฉันเพื่อความกระจ่าง
vidarlo avatar
ar flag
ฉันลบบิตเกี่ยวกับปัญหา XY เนื่องจากไม่เกี่ยวข้องอย่างชัดเจน :) หากคำตอบตอบคำถามของคุณ คุณควรพิจารณายอมรับและ/หรือเลิกลงคะแนน

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา