Problème de routage sur un PFSense

Problème de routage sur un PFSense - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 15-09-2011 à 13:33:11    

bonjour à tous
 
j'ai un problème qui me rend fou et j'ai l'impression de passer à côté de quelque chose d'évident
 
cela concerne du routage. Su mon firewall/routeur (pfsense) j'ai cette table de routage :
 

Spoiler :


default     192.168.167.10     UGS     0     245579     1500     em5      
10.0.8.0/24     10.0.8.2     UGS     0     21844     1500     ovpns1      
10.0.8.1     link#14     UHS     0     0     16384     lo0      
10.0.8.2     link#14     UH     0     0     1500     ovpns1      
127.0.0.1     link#8     UH     0     131     16384     lo0      
192.168.2.0/24     link#4     U     0     949     1500     em3      
192.168.2.1     link#4     UHS     0     0     16384     lo0      
192.168.20.0/24     link#12     U     0     244     1500     em3_vlan52      
192.168.20.1     link#12     UHS     0     0     16384     lo0      
192.168.165.0/24     link#3     U     0     930     1500     em2      
192.168.165.1     link#3     UHS     0     0     16384     lo0      
192.168.167.0/24     link#6     U     0     67983     1500     em5      
192.168.167.14     link#6     UHS     0     0     16384     lo0      
192.168.168.0/21     link#1     U     0     1664019     1500     em0      
192.168.168.9     link#1     UHS     0     0     16384     lo0      
192.168.200.0/24     link#5     U     0     988     1500     em4      
192.168.200.1     link#5     UHS     0     0     16384     lo0  


 
 
Mon réseau principal (appelons le LAN) est en 192.168.168.0/21 et je tente de pinger vers 192.168.20.2
 
Si depuis le routeur je ping l'adresse directement edpuis l'interface qui le concerne (192.168.20.1/24) il me répond. Si je le fais depuis une autre interface, c'est niet.
Si je fais depuis le lan, c'est niet aussi mais l'interface du routeur elle répond bien (192.168.20.1/21), ce qui m'indique que ma rêgle firewall est ouverte car si je la coupe, cette même interface ne répond plus.
 
Qu'est ce que j'ai raté ou mal compris ?

Reply

Marsh Posté le 15-09-2011 à 13:33:11   

Reply

Marsh Posté le 15-09-2011 à 14:36:13    

tu as raté le fait qu'un ping c'est une question et une réponse.
La question arrive peut être comme il faut à la machine mais la réponse passe peut être par un autre chemin et bloque qq part

Reply

Marsh Posté le 15-09-2011 à 14:38:30    

Merci pour ta réponse
 
C'est effectivement ce que j'arrive comme conclusion à l'instant.
 
Quel serait la rêgle (théorique dirons nous) que j'aurais oubliée. ou plus simplement, que ferais-tu ?

Reply

Marsh Posté le 15-09-2011 à 14:39:58    

Je lancerai un wireshark sur la machine destination du ping. Regarder comme quoi elle le renvoie bien et regarder à quelle routeur (via la mac de destination) le paquet part pour vérifier que c'est bien le bon routeur, puis aller de routeur en routeur voir où le paquet va.

Reply

Marsh Posté le 15-09-2011 à 14:49:23    

malheureusement la machine de destination c'est une "black box"  
 
pas d'accès même pas physique

Reply

Marsh Posté le 15-09-2011 à 15:05:49    

port en mirroring sur le switch

Reply

Marsh Posté le 15-09-2011 à 15:46:30    

pas bête
 
pour l'instant en tentant de "truander" l'histoire,j'ai mis comme gateway à l'interface du routeur qui se trouve en 192.168.20.0/24 sa propre adresse. Là, le ping et la connexion fonctionnent bien.
 
J'ai du mal à m'expliquer le fonctionnement (dû surement à mon manque de connaissance).
 
Par contre en remote ça ne fonctionne toujours pas là ou ça devrait...

Reply

Marsh Posté le 15-09-2011 à 15:56:19    

Euh dans ta table de routage tu as pas ton /21 :/

Reply

Marsh Posté le 15-09-2011 à 16:54:11    

celui là ?
 
192.168.168.0/21     link#1     U     0     1664019     1500     em0      

Reply

Marsh Posté le 15-09-2011 à 17:00:14    

Oups suis aveugle :D

Reply

Marsh Posté le 15-09-2011 à 17:00:14   

Reply

Marsh Posté le 15-09-2011 à 18:20:51    

je suis rassuré de ce côté déjà :)
 
une idée de pourquoi j'ai dû mettre sa propre adresse comme gateway à l'interface qui est en 192.168.20.1 pour pouvoir communiquer avec la black box qui est derrière ?

Reply

Marsh Posté le 15-09-2011 à 18:26:48    

Pas du tout.
 
Fais un schéma si tu peux histoire de voir plus clair

Reply

Marsh Posté le 15-09-2011 à 20:14:55    

en gros :
 
192.168.168.5/21 <--->  (192.168.168.9/21) routeur (192.168.20.1/24) <--> 192.168.20.2/24
 
Le routeur a également plusieurs cartes sur d'autres réseaux qui elles sont connectées à internet (différents ISP)
 
Si je dit que l'interface du routeur 192.168.20.1/24 a comme GW elle même la communication se passe bien, si je l'enlève plus rien ne passe (je vois bien les trames partir, mais pas revenir)

Reply

Marsh Posté le 15-09-2011 à 20:30:10    

Je sais pas trop :( suis pas expert sur pfsense mais là c'est comme s'il n'y avait pas de routage activé ou des règles de fw :/

Reply

Marsh Posté le 15-09-2011 à 20:35:38    

c'est ce que je me dit mais je vois pas quoi :/

Reply

Marsh Posté le 16-09-2011 à 08:22:12    

personne n'est inspiré ?

Reply

Marsh Posté le 20-09-2011 à 15:31:24    

Cela fait bien longtemps que j'ai pu toucher à PFSense, mais à tout hasard, ta Black Box n'est pas sur une red/dmz interface qui aurait une règle implicite qui empêcherait ton "echo reply" de passer ?

Reply

Marsh Posté le 21-09-2011 à 10:03:30    

en fait non car depuis le routeur ou depuis une workstation sur le même subnet, la "blackbox" répond au ping

Reply

Marsh Posté le 21-09-2011 à 10:43:26    

Le routeur par défaut de la blackbox, c'est bien ton pfsense ?


---------------
- And what do we do when we're sad ? - Add to cart ! - No !
Reply

Marsh Posté le 21-09-2011 à 11:35:30    

c'est ce que me confirme le technicien...

Reply

Marsh Posté le 29-09-2011 à 06:36:25    

hello,
 
retour d'info : c'est bien la blackbox qui avait quelque chose de foireux dans sa config. Elle n'avait pas de route par défaut et les DNS étaient douteux.
 
Passage en DHCP avec reserved lease et ça roule comme en 40

Reply

Marsh Posté le 29-09-2011 à 09:40:56    

Nickel :jap:


---------------
- And what do we do when we're sad ? - Add to cart ! - No !
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed