View Full Version : نحوه نصب PFSense و تنظیمات برای ۲ ISP
hghyami
شنبه 28 دی 1392, 15:00 عصر
این Topic در جواب سوال این پست بوده. اینجا من نوه تنظیم PFSense برای استفاده از ۲ ISP رو نشون خواهم داد.
در مار هاله اول PFSense ISO رو دانلود میکنیم.
۳۲Bit (http://mirror.qubenet.net/mirror/pfsense/downloads/pfSense-LiveCD-2.1-RELEASE-i386.iso.gz)
۶۴Bit (http://mirror.qubenet.net/mirror/pfsense/downloads/pfSense-LiveCD-2.1-RELEASE-amd64.iso.gz)
برای Install ترجیحا از این لینک (https://doc.pfsense.org/index.php/PfSense_ISO_installation_step-by-step) استفاده کنید چون کامل هست و من اگر بخوام دوباره بذارم اینجا میشه دوباره کاری
اینرو من دیشب درست کردم و تنمیتت ما برای LAB به این صورت هست
115549
ما ۲ تا روتر داریم که روش ip و غیره همه چیز ستاپ شده هست. فقط توجه داشته باشید که روتر ما مشخصات زیر رو داره:
ISP-Router ۱
WAN: 195.x.x4.248
LAN: ۱۰.۱۰.۰.۱/۲۹
ISP-Router ۲
WAN: 195.x.x5.248
LAN: ۱۰.۱۰.۱.۱/۲۹
برای DNS شما هم میتونید از ISP خودتون استفاده کنید یا اگر DHCP میده که هیچی ولش کنید چون اینرو روی PFSense میتونیم ست کنیم.
و برای PFSense
WAN ۱
IP: ۱۰.۱۰.۰.۲/۲۹
Gateway: ۱۰.۱۰.۰.۱/۲۹
DNS: ۸.۸.۸.۸ GOOGLE
115550
WAN ۲
IP: ۱۰.۱۰.۱.۲/۲۹
Gateway: ۱۰.۱۰.۱.۱/۲۹
DNS: ۲۰۸.۶۷.۲۲۲.۲۲۲ OPENDNS
115551
LAN
IP: ۱۹۲.۱۶۸.۱.۱/۲۴
و کامپیوترهای شما تو نتورک IP هاشون به صورت زیر هست
IP(NET): ۱۹۲.۱۶۸.۱.۰
Gateway: ۱۹۲.۱۶۸.۱.۱
Subnet: ۲۵۵.۲۵۵.۲۵۵.۰
DNS۱: ۱۹۲.۱۶۸.۱.۱
یعنی به طور مثال اولین دستگاه شما مشخصاتش میشه
IP: ۱۹۲.۱۶۸.۱.۲
SUBNET: ۲۵۵.۲۵۵.۲۵۵.۰
Gateway: ۱۹۲.۱۶۸.۱.۱
DNS: ۱۹۲.۱۶۸.۱.۱
hghyami
شنبه 28 دی 1392, 15:12 عصر
حالا چطور PFSense رو ستاپ کنیم
فقط من کاری که برای interface هم کردم اینبود که تو IP WAN رو static دادم ولی شما نیازی به اینکار نخواهید داشت ولی اگر بکنید که بهتر هست چون کنترل رو شبکه بیشتر خواهید داشت و میدونید که چی کجاست. بخاطر همین مثل اسم Gatewayهای من رو اگر دقت کرده باشید هست WANGW۱ و WANGW۲
اگر میخواین IP WAN رو Static کنید باید حتما GATEWAY رو هم باید ستاپ کنید. برای اینکار شما توی قسمتی که WAN Interface رو ستاپ میکنید باید روی Add a new اونه click میکنید و اونجا تنظیمات گتوای رو میذارید و بعدش save میکنید.
115559
شما بد از اینکه Interfaceهاتون رو تنظیم کردید روی Box جدیدتون اولین کار باید Routing Group رو ستاپ کنید. برای اینکار
۱. System
۲.routing
۳. Groups
اینجا شما میتونید تنظیم کنید که چه مدل تنظیمی میخوای،
مثل میتونید بگید که چیکار میخواین بکنید. ما کاری که اینجا میخوایم بکنیم ۳ تا Policy بسازیم که شامل
۱. Load Balancing And Packet Loss که میشه بر حساب فشار و همینطور اگر قاطی پیش بید
۲. Member Down یعنی اگر خط ۱ افتاد برو به ۲
۳. Member Down یعنی اگر خط ۲ افتاد برو به ۱
برای اینکه اولین Policy رو بسازید اینجا شما روی ICON + Click کنید و بر طبق عکسهای زیر تنزمین کنید.
115555
115552
115554
بد از اینکه پالیسی هارو ساختید اولین کار روی Apply کلیک کنید و بدن در نهایت باید چیزی شبیه این عکس داشته باشید.
115553
دقت کنید که چطور تو WANFAIL۱ ما TIER هامون رو عوض میکنیم. یعنی توی WANFAIL۱ من WAN۱ Tier۱ هست و WAN۲ Tier۲ و توی WANFAIL۲ WAN۱ Tier۲ و WAN۲ Tier۱. ولی اگر دقت کرده باشید توی WANLB جفت خطها Tier۱ میشن
mhsaleh
سه شنبه 01 بهمن 1392, 18:24 عصر
من اطلاعاتی در رابطه با نحوه پیکربندی IPS توسط Snort می خواستم. آیا اصلاً امکان استاده از signatureهای Free وجود دارد؟
hghyami
سه شنبه 01 بهمن 1392, 19:44 عصر
اینرو که تموم کنم چشم اون رو هم میزارم. بله شما میتونید هم از مدل مجانیش استفاده کنید که ۲ هم Snort داره و هم emerging تهریتس. اگر هم پولیش رو هم بخواین بازم بله. ولی Snort باید بلد باشید چطور ازش استفاده کنید. PFSense یک مدل Snort داره که خوب کار میکنه و این امکر رو میده که شما دستی هم بهش اضافه کنید.
http://www.emergingthreats.net/
http://www.snort.org/snort-rules/
hghyami
یک شنبه 06 بهمن 1392, 23:43 عصر
نحوه تنظیم LAN
خوب ما تا اینجا کارهای زیر رو انجام دادیم
۱. نصب PFSense
۲. تنظیم Interfaceهای WAN و LAN
۳. تنظیم Gateway همون و نحوه Load Balance کردن Gatewayها روی WAN Interface
خوب اینجا اولین کار که بهتر هست بکنیم این هست که روی هر Interface یک DNS جدا درست کنیم. برای اینکار
۱. System
۲. General Setup
۳. در قسمت DNS Servers
۳.۱. ۸.۸.۸.۸ -> WAN۱GW
۳.۲. ۲۰۸.۶۷.۲۲۲.۲۲۲ -> WAN۲GW
۴. Save
لطفا توجه داشته باشید که میتونید اینرو بیشتر هم بکنید و بسته به خودتون داره
115969
همینطور که در عکس میبینید من برای هر Interface ۱ DNS در نظر گرفتم ولی شما بیشتر میتونید داشته باشید.
خوب تا اینجا من قسمت WAN رو ستاپ کردیم. حالا Lan رو ستاپ میکنیم. برای انجام اینکار
۱. Firewall
۲. Rules
۳.lan
اینجا لیست Ruleهای Lan میاد و همینطور که میبینید خالی هست و چیز خاصی وجود نداره.
115970
خوب حالا Rule اول رو میسازیم
۱. روی دکمه + که زیر آخرین Rule هست Click میکنیم
که صفحه زیر میاد. این قسمت رو بصورت زیر ستاپ میکنیم
115971
۱. Inerface -> Lan
۲. TCP/IP -> IPV۴
۳. Protocol -> Any توجه داشته باشید که این مهم هست که حتما Any باشه چون به صورت پیش فرض این همیش TCP هست!!!!
۴. Source -> Lan Subnet دوباره توجه داشته باشید که این مهم هست که حتما Lan Subnet باشه چون به صورت پیش فرض این همیش any هست!!!!
۵. Description -> هر چی که دوست دارید ولی یک چیزی که قابل فهم باشه
خوب فعلا روی SAVE Click نکنید. اگر دقت کنید پائین تر شما چند تا Option دیگه دارید که اینجا توضیح نمیشه داد و از این بحث خارج خواهد بود. فقط یک دونه هست که ما باهاش کار داریم و اون هم Gateway هست. خوب Rule اول که ما داریم میسازیم برای Load Balance کردن هست. این بدین معنی هست که Traffic ما بین ۲ خط تقسیم میشه. اینجا در اصل کاری که ما میکنیم این هست که از Gateway Group هایی که قبلان ساختیم استفاده میکنیم
۱. روی Gateway Click میکنیم
۲. از توی لیست WANLB رو انتخاب میکنیم
۳. روی Save کلیک میکنیم.
115972
hghyami
یک شنبه 06 بهمن 1392, 23:49 عصر
خوب بد از این کار ما باید ۲ تا Rule دیگه هم بسازیم. این ۲ Rule جدید یکی برای WANFAIL۱ و دومو برای WANFAIL۲ خواهد بود.برای ساختن این دوباره روش زیر رو انجام بدید
۱. روی دکمه + که زیر آخرین Rule هست Click میکنیم
که صفحه زیر میاد. این قسمت رو بصورت زیر ستاپ میکنیم
115975
۱. Inerface -> Lan
۲. TCP/IP -> IPV۴
۳. Protocol -> Any توجه داشته باشید که این مهم هست که حتما Any باشه چون به صورت پیش فرض این همیش TCP هست!!!!
۴. Source -> Lan Subnet دوباره توجه داشته باشید که این مهم هست که حتما Lan Subnet باشه چون به صورت پیش فرض این همیش any هست!!!!
۵. Description -> هر چی که دوست دارید ولی یک چیزی که قابل فهم باشه
خوب حالا اینجا کاری که میکنیم این هست که Gateway رو میکنیم WANFAIL۱ و بعدش Save
115978دوباره یک Rule جدید میسازیم و با همون ستینگ قبلی فقط Gateway رو اینبار میکنیم WANFAIL۲ و بعدش Save.
115977
در آخر Ruleهای ما باید به صورت زیر باشه. فقط فراموش نکنید قبل از اینکه از این صفحه خارج بعثهید روی Apply Click کنید:لبخندساده:
115979
فقط یک چیزی رو دقت کنید و اونم این هست که دقت کنید من Lan Default Policy رو قطع کردم و دلیلش هم این بود که من ترجیح میدم تو control باشم. برای Disable کردن policy هم اسون هست. روی دکمه e کنار اون Rule Click میکنیم و بعدش Disable This rule رو انتخاب میکنیم. بد از اون Save و همین.
hghyami
دوشنبه 07 بهمن 1392, 00:50 صبح
خوب تا اینجا ما PFSense رو تنظیم کردیم و الان باید شما بتونید بدون مشکلی پینگ کنید. برای این هم من تستهای زیر رو گذشتم که ببینید. خوب برای تست من کاری که کردم این هست که از یک مکهین توی نتورک به صورت ممتد گوگل رو پینگ میکنم. این هم عکس LAB من
115981
تو تست زیر من کاری که کردم up۱ که آپلینک اول من بود رو خاموش کردم و همینطور که تو عکس میبینید تغییری تو رویه کانکشن من ایجاد نشد و بدون اینکه user بفهمه کانکشن redirect شد.
115984
115985
توجه داشته باشید که از طریق خود GUI PFSense هم میتونید بفهمید.
قبل از قطع شدن خط
115986
بد از قطع شدن خط
115987
خوب امید ورم که بدرد خرده باشه و از دوستان معذرت میخوام اگر خیلی دقیق نیست چون این کاری نیست که من هر روز بکنم. اگر سالی دارید خوشحال میشم جواب بدم.
hghyami
دوشنبه 07 بهمن 1392, 01:47 صبح
من اطلاعاتی در رابطه با نحوه پیکربندی IPS توسط Snort می خواستم. آیا اصلاً امکان استاده از signatureهای Free وجود دارد؟
برای نصب Snort
۱. System
۲. Packages
۳. Available Packages
اینجا لیست Package هایی رو که PFSense داره هست. Snort رو پیدا کنید و بعدش رو دکمه + Click کنید. بد از اینکار نصب شروع میشه و بد از اینکه تموم شد شما باید چیزی مثل صفحه زیر رو ببینید
بد از این میرید به
۱.services
۲. Snort
بد از این شما باید روی TAB Global Settings کلیک کنید.
اینجا شما چند تا راه دارید.میتونید اینجا ست کنید که شما هم از Ruleهای Snort استفاده کنید یا با هم ترکیبی یعنی مثل Snort و ET یا ET تنها. توجه داشته باشید برای استفاده از Snort Rules سهم حتما باید با Snort Account باز کنید و ازشون CODE بگیرید. بد از اون Save کنید
115989
115988
115991
115990
بد از اون روی Tab Updates کلیک کنید و روی آپدیت رولس کلیک کنید.
115990
hghyami
دوشنبه 07 بهمن 1392, 01:54 صبح
خوب تا اینجا ما Snort رو نصب و بروز کردیم. مرحله بعدی این هست که به Snort بگیم که کدوم Interface رو میخواد و چه قوانینی بهش مربوط میشه. برای اینکار
۱. Services
۲. Snort
۳. Snort Interfaces
اینجا شما میتونید قوانین مختلف رو به Interfaceهاتون وصل کنید. مثل روی Lan یک سری قوانین و روی WAN قوانین دیگه. این بخش گسترده هست ولی بیر راحت هست. بطور خلاصه
۱. شما Interface رو انتخاب میکنید
۲. tab اول General settings هست که شما میگید چه Interface رو میخوای و یک سعی Basic ستینگز که پیش فرض معمولان خوب هست
۳. tab دوم Wan Categories که اینجا شما تعیین میکنید چه چیزهایی میخواین چک بشه.
۴. tab سوم قوانین مربوط به هر Category که شما اینجا میتونید قوانین رو دستی هم تغییر بدید.
و بقیه هم از بحث اینجا خارج هست و در صورتی که کسی نیز داشت یا مشکل باهاش داشت بگه کمک کنم.
همچنین خوشحال میشم اگر دوستان بگن آیا از این استفاده کردند یا خیر یا حتا تست کردند اصلا ؟ اگر نظرتون رو بگین ممنون میشم
as_ir2
یک شنبه 28 اردیبهشت 1393, 14:36 عصر
با سلام
من مقاله شما را خواندم و PFsense نصب کردم، در حال حاضر خوب کار می کند و راضی هستم ولی یک اشکال وجود دارد و اینکه 2 ورودی اینترنت دارم ، ولی با وجود این که هر دو قابل استفاده است و اگر به لپ تاپ متصل کنم اینترنت دارم، ولی هر بار خطی که gateway اصلی نیست افلاین نمایش می دهد و نمی تواند از ان ping کرد یا استفاده کرد یا تنظیمات دو ISP را انجام دادم ولی نمی توانم استفاده کنم ، ایا می توانید راهنمایی کنید؟؟؟
armin212
شنبه 10 خرداد 1393, 10:12 صبح
سلام
من مشکل نصب دارم و هنوز نتونستم pfsense رو نصب کنم فایل ها رو دانلود کردم ولی تنها تونستم ورژن 2.1.1 رو نصب کنم میشه کمکم کنید تا بتونم 2.1.3 رو نصب کنم
hghyami
یک شنبه 11 خرداد 1393, 11:51 صبح
با سلام
من مقاله شما را خواندم و PFsense نصب کردم، در حال حاضر خوب کار می کند و راضی هستم ولی یک اشکال وجود دارد و اینکه 2 ورودی اینترنت دارم ، ولی با وجود این که هر دو قابل استفاده است و اگر به لپ تاپ متصل کنم اینترنت دارم، ولی هر بار خطی که gateway اصلی نیست افلاین نمایش می دهد و نمی تواند از ان ping کرد یا استفاده کرد یا تنظیمات دو ISP را انجام دادم ولی نمی توانم استفاده کنم ، ایا می توانید راهنمایی کنید؟؟؟
جواب سوال شما در بالا هست. تو متن بالا شما اگر دقت کنید میبینید که Gateway هارو تعریف میکنید بعدش توی Gateway Group تنظیمات معمولی (پست ۳ به بعد)
در مورد Upgrade هم شما وقتی نصب ۲.۱.۱ رو انجام دادید وارد اینترفیس pfsense بعثهید همون صفحه اول option آپگرید داره. تویه Screen Shotها من گذشتم.
vBulletin® v4.2.5, Copyright ©2000-1404, Jelsoft Enterprises Ltd.