PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 疑難雜症區
帳戶
密碼
 

  回應
 
主題工具
鮑魚老饕
Basic Member
 
鮑魚老饕的大頭照
 

加入日期: Sep 2006
文章: 28
pfsense 與 cisco 3640

各位好,這個問題已經困擾我好幾天了

如圖,目前的網路環境是想透過一台執行pfsense的電腦做多ADSL的負載平衡。
內部網路則是透過3640做NAT之後,轉成172.16.228.XX /26 的IP給pfsense。
但目前的問題是,10.100.55.0中的電腦無法對外連線,

ping 172.16.228.253 有回應
ping 172.16.228.254 無回應
ping 168.95.1.1 無回應

然而我在中間多接了一台PC之後,使用 172.16.228.231/26 的IP
則一切正常,PING、網頁瀏覽都正常

我自己推測了一下,可能是pfsense並沒有把封包傳回去給3640
( pfsense的介面中有看到由3640 NAT出來的icmp封包 )

請問各位網兄,有處理過類似的經驗嗎

     
      
__________________
鮑魚乖乖∼∼ 別亂動喔
舊 2012-10-12, 01:48 PM #1
回應時引用此文章
鮑魚老饕離線中  
cmwang
Elite Member
 

加入日期: May 2002
您的住址: 板橋
文章: 5,112
3640還是只適合當router,用3640跑NAT只是自找麻煩(CPU不夠快,RAM不夠多,config又麻煩 ),既然有機器可以跑pfsense,直接在pfsense上面跑NAT會是比較合理的做法....BTW,除非是FTTx拉不出來或是有redundant的考量,拉一堆ADSL跑load balance也是不太實際的搞法就是了....
 
__________________
士大夫之無恥,是謂國恥....
舊 2012-10-12, 02:07 PM #2
回應時引用此文章
cmwang離線中  
鮑魚老饕
Basic Member
 
鮑魚老饕的大頭照
 

加入日期: Sep 2006
文章: 28
引用:
作者cmwang
3640還是只適合當router,用3640跑NAT只是自找麻煩(CPU不夠快,RAM不夠多,config又麻煩 ),既然有機器可以跑pfsense,直接在pfsense上面跑NAT會是比較合理的做法....BTW,除非是FTTx拉不出來或是有redundant的考量,拉一堆ADSL跑load balance也是不太實際的搞法就是了....


您好,其實目前已經拉了1條100M+3條8的ADSL,目前是在評估這個方案可行的話,會再多租線路來用

其實之前pfsense是直接接收6503過來的多個網段,但還是發生一樣的情況,封包來了但是回不去

在6503上做NAT的話,因為部分網段的流量比較高,會拖到6503原本正常的速度
所以才會想讓這些高流量的網段經由pfsense的機器NAT出去

設定的部分弄了很就還是搞不出來
__________________
鮑魚乖乖∼∼ 別亂動喔
舊 2012-10-12, 03:11 PM #3
回應時引用此文章
鮑魚老饕離線中  
cmwang
Elite Member
 

加入日期: May 2002
您的住址: 板橋
文章: 5,112
NAT用pfsense配合不算太古老的機器跑不動的話就更不用指望3640之類跑得動了(router內的CPU/RAM和普通PC的差異可能是以十倍計的,您不也試過6503了嗎 ),至於為啥pfsense會跑不動就要在那台機器上看了,照您的描述比較可能是session太多,RAM被吃完了,這年頭加RAM是沒什麼,只是真的吃那麼多RAM的話還是跑X86-64版本比較實在,至少不會有kernel space只到2GB的狀況....
舊 2012-10-12, 03:43 PM #4
回應時引用此文章
cmwang離線中  
鮑魚老饕
Basic Member
 
鮑魚老饕的大頭照
 

加入日期: Sep 2006
文章: 28
引用:
作者cmwang
NAT用pfsense配合不算太古老的機器跑不動的話就更不用指望3640之類跑得動了(router內的CPU/RAM和普通PC的差異可能是以十倍計的,您不也試過6503了嗎 ),至於為啥pfsense會跑不動就要在那台機器上看了,照您的描述比較可能是session太多,RAM被吃完了,這年頭加RAM是沒什麼,只是真的吃那麼多RAM的話還是跑X86-64版本比較實在,至少不會有kernel space只到2GB的狀況....


因為我目前不是pfsense跑不動

而是設定值的問題
我比較想知道,為什麼我的封包會回不去
__________________
鮑魚乖乖∼∼ 別亂動喔
舊 2012-10-12, 03:53 PM #5
回應時引用此文章
鮑魚老饕離線中  
cmwang
Elite Member
 

加入日期: May 2002
您的住址: 板橋
文章: 5,112
引用:
作者鮑魚老饕
因為我目前不是pfsense跑不動

而是設定值的問題
我比較想知道,為什麼我的封包會回不去


鵝已經n年沒摸Cisco的router了(在鵝管router的年代基本上也不會考慮拿router當NAT),所以對3640跑NAT的config恐怕也是愛莫能助,不過您要不要把config貼上來參考參考啊....
舊 2012-10-12, 03:57 PM #6
回應時引用此文章
cmwang離線中  
鮑魚老饕
Basic Member
 
鮑魚老饕的大頭照
 

加入日期: Sep 2006
文章: 28
引用:
作者cmwang
鵝已經n年沒摸Cisco的router了(在鵝管router的年代基本上也不會考慮拿router當NAT),所以對3640跑NAT的config恐怕也是愛莫能助,不過您要不要把config貼上來參考參考啊....


網兄您好

因為目前小弟處理的部分是pfsense的設定問題,

3640的設定部分是沒問題的(有拿舊有設備測試過)
__________________
鮑魚乖乖∼∼ 別亂動喔
舊 2012-10-12, 04:01 PM #7
回應時引用此文章
鮑魚老饕離線中  
antonytai
Senior Member
 

加入日期: Aug 2001
您的住址: 台北市
文章: 1,109
引用:
作者鮑魚老饕
各位好,這個問題已經困擾我好幾天了

如圖,目前的網路環境是想透過一台執行pfsense的電腦做多ADSL的負載平衡。
內部網路則是透過3640做NAT之後,轉成172.16.228.XX /26 的IP給pfsense。
但目前的問題是,10.100.55.0中的電腦無法對外連線,

ping 172.16.228.253 有回應
ping 172.16.228.254 無回應
ping 168.95.1.1 無回應

然而我在中間多接了一台PC之後,使用 172.16.228.231/26 的IP
則一切正常,PING、網頁瀏覽都正常

我自己推測了一下,可能是pfsense並沒有把封包傳回去給3640
( pfsense的介面中有看到由3640 NAT出來的icmp封包 )

請問各位網兄,有處理過類似的經驗嗎

http://i.imgur.com/wNX0z.png



pfsense ping 3640 有回應嗎?
舊 2012-10-12, 04:31 PM #8
回應時引用此文章
antonytai離線中  
鮑魚老饕
Basic Member
 
鮑魚老饕的大頭照
 

加入日期: Sep 2006
文章: 28
引用:
作者antonytai
pfsense ping 3640 有回應嗎?


您好 這部分是有的
__________________
鮑魚乖乖∼∼ 別亂動喔
舊 2012-10-12, 04:41 PM #9
回應時引用此文章
鮑魚老饕離線中  
anderson1127
Elite Member
 

加入日期: Jan 2002
文章: 4,032
先在pfsense上面跑tcpdump 吧...

然後再從10的網段去ping pfsense , 把結果貼上來再說吧!!

我從事network device truoble shooting很久了 , 我直覺反應是3640應該沒有把NAT設定好

結果pfsense收到從10的網段來的packet , 但pfsense不知道怎麼回傳給10的網段
所以封包有去到pfsense ,但是reply 送不回去 , 這是我的猜測...

如果不想動3640 的config 來證明這一點,那可以在pfsense 上多加一段static route
(抱歉,FreeBSD我不知道怎麼下command , 樓主google一下應該很容易找到)
再從10的網段去ping pfsense , 看看會不會通!!

如果會通,那就代表3640的nat沒設好 !! 如果還是不通,看看3640有沒有設定ACL 於interface
說不定就是ACL在搞鬼!!
__________________
您想買新硬碟嗎? 購買前請務必參考這篇文章,是我的實際經驗

還想讓統一賺你的錢嗎?統一集團成員(能見度高的):
星巴克、家樂福、7-11、無印良品、黑貓宅急便、聖娜多堡、阪急百貨、
康是美、博客來、夢時代、Mister Donut 、Cold Stone 、龜甲萬、
維力33%股權、光泉31%股權、Smile速邁樂、紅心辣椒、台北轉運站(統一企業BOT)

統一LP33膠囊有環保署早已列管的一級管制品: DNOP塑化劑
舊 2012-10-12, 07:48 PM #10
回應時引用此文章
anderson1127離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是06:13 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。