Externí VPN přes pfSense selhává

Ahoj redditoví uživatelé pfSense!

Mám malou síť pfSense doma. Prakticky jsem jen logicky oddělil svou síť do dvou LAN (LAN a OPT1). Teď při nastavování mám všechno s pravidlem “Any Any”. Takže můj tok sítě je…

(LAN) LAPTOP → 24PORT SWITCH → PFSENSE → ISP MODEM

(OPT1) LAPTOP → WIFI ROUTER → PFSENSE → ISP MODEM

Má práce požaduje, abych se připojil k pracovní VPN (Ubiquity L2TP) pro všechny pracovní aktivity. To dává smysl, že? Ale když se snažím připojit k pracovní VPN (buď LAN nebo OPT1), stále dostávám tuto chybu…

“Pokoušení o připojení L2TP selhalo, protože vrstvu zabezpečení narazila na chybné zpracování během počátečních jednání s vzdáleným počítačem”

Když přeskočím pfSense úplně, připojím se snadno k mé pracovní VPN.

Když zobrazím zachycení paketů v pfSense, úspěšně opouští moji síť a vrací se. Ale… nikdy se nesnaží směrovat zpět na můj místní počítač.

Všechno v pfSense je výchozí, žádná ‘deny’ pravidla, spousta ‘any any’ pravidel, NAT je Automatický, pravidla ISAKMP jsou automaticky vytvořená, MSS a MTU na LAN a OPT1 jsou výchozí, IP Do-Not-Frag není vybráno, Enable Max MSS není vybráno. I když vypnu firewall („Toto převádí pfSense na pouze směrovací platformu“), stále to nefunguje.

Co mi uniká?

Teď když přeskočím pfSense, se snadno připojím k mé pracovní VPN.

Jakou verzi pfSense používáte?

Jaké balíčky pfSense máte nainstalované?

Vidíte v logách pfSense nějaký zablokovaný provoz na veřejnou IP adresu vaší firmy?

Jaký je účel prvního routeru ve vaší síti?

BINGO! Rozhodl jsem se. Udělal jsem FIREWALL > NAT > PORT FORWARD s IP L2TP jako zdrojem a mojí IP jako NAT IP, s “Žádné” přiřazení pravidla filtru a “Použít systémové výchozí” NAT Reflection.

Děkuji za nabídku pomoci. Vyřešil jsem to. Pomocí zachycení paketů mi to hodně pomohlo. Nevím, proč pfSense nepokračovalo v přeposílání na můj notebook. Ale šel jsem to udělat a nastavili NAT Port Forward a teď to funguje.

To by nemělo být nutné a dlouhodobě může způsobit více problémů než štěstí. IPSec NAT-T by mělo umožnit, že to bude fungovat bez problémů.