• [^] # Re: strategie, et virtualisation

    Posté par (site web personnel) . En réponse au message Proxmox/PFSense serveur Kimsufi. Évalué à 4.

    Salut,
    Tu remet l'adresse ipv4 du kimsufi sur le vmbr0 du proxmox (comme à l'origine)
    tu fait une interface virtuel (dumy) sur ton proxmox (tu met vmbr1 avec une adresse ip non routable au proxmox (genre 192.168.76.1/24)
    Tu décides d'une adresse ipv4 pour la partie wan de ton futur pfsense (genre 192.168.76.15/24)
    Dans le proxmox (qui est une debian 9) tu fait des régles iptables qui vont faire du nat des ports voulus en direction de ton pfsense, et une règle qui va faire du masquering pour le trafique sortant de ton pfsense.

    Voici un exemple de ce que je faisais dans le temps (j'ai aussi un pfsense sur un proxmox mais chez soyoustart avec des ipv4 failover) quand j'utilisais qu'une adresse ipv4:

     # Vider les tables actuelles 
     iptables -t filter -F 
     # Vider les règles personnelles 
     iptables -t filter -X 
     # Interdire toute connexion entrante et sortante 
     iptables -t filter -P INPUT DROP 
     iptables -t filter -P FORWARD ACCEPT
     iptables -t filter -P OUTPUT ACCEPT 
     # --- 
     # Ne pas casser les connexions etablies 
     iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT 
     iptables -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT 
     # Autoriser loopback 
     iptables -t filter -A INPUT -i lo -j ACCEPT 
     iptables -t filter -A OUTPUT -o lo -j ACCEPT 
     # ICMP (Ping) 
     iptables -t filter -A INPUT -p icmp -j ACCEPT 
     iptables -t filter -A OUTPUT -p icmp -j ACCEPT 
     # --- 

    Ne pas oublier de mettre les règles d'administration nécessaire sur vmbr0 et vmbr1

     #init des tables NAT et MANGLE (pas forcément nécessaire)
     iptables -t nat -F
     iptables -t nat -X
     iptables -t nat -P PREROUTING ACCEPT
     iptables -t nat -P POSTROUTING ACCEPT
     iptables -t nat -P OUTPUT ACCEPT
     iptables -t mangle -F
     iptables -t mangle -X
     iptables -t mangle -P PREROUTING ACCEPT
     iptables -t mangle -P OUTPUT ACCEPT
     #Règles pour le pfsense
     #trafic sortant pfsense
     iptables -t nat -A POSTROUTING -s 192.168.76.15 -o vmbr0 -j SNAT --to IPPROXMOX
     #Redirection de port depuis l'extérieur
     # ssh
     iptables -t nat -A PREROUTING -p tcp -d IPPROXMOX --dport 2002 -j DNAT --to-destination 192.168.76.15:22
     # http
     iptables -t nat -A PREROUTING -p tcp -d IPPROXMOX --dport 80 -j DNAT --to-destination 192.168.76.15 
     # https
     iptables -t nat -A PREROUTING -p tcp -d IPPROXMOX --dport 443 -j DNAT --to-destination 192.168.76.15