Score:0

IP เสมือนบน pfSense

ธง fr

การตั้งค่าเราเตอร์ pfSense ใหม่ และฉันสับสนเล็กน้อยเกี่ยวกับวิธีการเลือกระหว่าง IP Alias ​​หรือ Proxy ARP สำหรับความต้องการของฉัน ฉัน อย่า ตั้งใจที่จะติดตั้ง HA ดังนั้นฉันจึงถือว่า CARP นั้นไม่จำเป็น

ฉันมีบล็อก CIDR สาธารณะ (203.0.113.0/26) ที่กำหนดจาก ISP ของฉันและกำหนดค่าดังนี้:

เกตเวย์อัปสตรีม: 203.0.113.1
ออกอากาศ: 203.0.113.63
pfSense WAN: 203.0.113.2/26
การจัดการ LAN: 10.0.0.1/24
DMZ VLAN: 10.0.10.1/26

เป้าหมาย: ฉันต้องการกำหนดเส้นทาง IP สาธารณะที่เหลือไปยังเครื่องเสมือนบน DMZ VLAN โดยใช้ 1:1 NAT เซิร์ฟเวอร์เหล่านี้จะเป็นเว็บเซิร์ฟเวอร์สาธารณะ ฉัน ทำ วางแผนที่จะใช้ pfBlockerNG เพื่อจำกัดการรับส่งข้อมูลที่ไม่ต้องการ

คำถาม: ข้อใดควรเป็นตัวเลือกที่ต้องการ (หรือเฉพาะ) สำหรับการกำหนดค่า IP เสมือนตามเป้าหมาย และเพราะเหตุใด ฉันได้อ่านเอกสาร pfSense แล้ว แต่ฉันก็ยังไม่แน่ใจ 100% มีคำตอบที่ชัดเจนหรือทั้งสองวิธีที่ยอมรับได้หรือไม่?

https://docs.netgate.com/pfsense/en/latest/firewall/virtual-ip-addresses.html?highlight=virtual

Paul avatar
cn flag
ยินดีต้อนรับสู่ความผิดพลาดของเซิร์ฟเวอร์! โปรดใช้ที่อยู่ IP จริงของคุณหรือที่อยู่ IP ที่สงวนไว้สำหรับเอกสารตามที่ระบุใน RFC 5737 การใช้ที่อยู่ IP ที่กำหนดของผู้อื่นอาจทำให้เกิดความสับสน โดยเฉพาะอย่างยิ่งเมื่อใช้ที่อยู่ IP ที่กำหนดซึ่งรู้จักกันแพร่หลาย
Score:0
ธง pl

ฉันตั้งค่า NAT แบบ 1 ต่อ 1 สำหรับที่อยู่ IP สาธารณะหลายครั้ง และฉันใช้ ProxyARP เสมอ

ข้อแตกต่างหลักระหว่าง IP Aliases และ ProxyARP คือนามแฝงยังสามารถเชื่อมโยงกับบริการในพื้นที่ที่ทำงานบนเครื่อง pfSense เนื่องจากนั่นไม่ใช่สิ่งที่คุณกำลังทำอยู่ จึงไม่มีเหตุผลที่จะตั้งค่าให้อนุญาต (โปรดทราบว่านอกเหนือจาก NAT แบบ 1 ต่อ 1 แล้ว ยังสามารถใช้ที่อยู่ ProxyARP สำหรับการส่งต่อแต่ละพอร์ตได้อีกด้วย)

หมายเหตุสำคัญประการหนึ่งเกี่ยวกับการตั้งค่า ProxyARP: สำหรับผู้ให้บริการบางราย คุณสามารถตั้งค่า pfSense ของคุณให้ตอบสนองต่อซับเน็ตทั้งหมดด้วยรายการ ProxyARP รายการเดียว แต่สำหรับผู้ให้บริการรายอื่น คุณต้องเพิ่มรายการ ProxyARP แต่ละรายการสำหรับ IP สาธารณะแต่ละรายการ ฉันไม่รู้ว่าทำไมจึงเป็นเช่นนี้ แต่ฉันพบว่าเป็นจริงกับผู้ให้บริการหลายราย

Justin Buckley avatar
fr flag
ขอบคุณสำหรับการตอบกลับ! สำหรับความคิดเห็นของคุณเกี่ยวกับการส่งต่อแต่ละพอร์ต นั่นหมายถึงการสร้างกฎการส่งต่อพอร์ตโดยระบุที่อยู่ ProxyARP เป็นปลายทางหรือไม่ นอกจากนี้ เกี่ยวกับตัวเลือกการขยายภายใต้การกำหนดค่า ProxyARP: ปิดใช้งานการขยายรายการนี้เป็น IP ในรายการ NAT (เช่น 192.168.1.0/24 ขยายเป็น 256 รายการ) นี่เป็นการปิดใช้งานข้อกำหนดของเครือข่ายย่อยทั้งหมดอย่างมีประสิทธิภาพ และลงทะเบียนเป็นโฮสต์เดียวแทน หรือนั่นหมายความว่าเป็นอย่างอื่น
pl flag
ได้ คุณสามารถระบุที่อยู่ ProxyARP เป็นที่อยู่ปลายทางสำหรับการส่งต่อพอร์ต เราใช้สิ่งนี้พร้อมกับ NAT แบบ 1 ต่อ 1 ดังนั้นเราจึงสามารถพูดว่า "1 ต่อ 1 NAT ที่อยู่ IP สาธารณะนี้ไปยังเซิร์ฟเวอร์ภายในหนึ่งเครื่อง ยกเว้นพอร์ตเหล่านี้บนที่อยู่นั้นที่ไปยังเซิร์ฟเวอร์อื่น"
pl flag
ฉันไม่เคยใช้ช่องทำเครื่องหมาย "ปิดใช้งานการขยาย"

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา