标签: pfsense

路由器中的 Apache DDoS 保护 (pFsense)

当我购买新服务器时,我很快就会改变我的基础设施。我将使用我的旧服务器硬件(Intel Atom 330、1GB ram、Intel Pro Server MT Dual Gigabit nic)用 pFsense 路由器(可能将 655 用作 AP)替换我的 D-Link DIR-655 路由器。我的新服务器将基于 SandyBridge 并运行 Apache+Samba。

现在,当我在家里设置这个新的基础设施时,我想尝试 DDoS 保护,我知道有一些模块和 apache 的东西可以让我这样做,但是由于我将拥有一个基于 BSD 的路由器,最好的解决方案似乎是已经在路由器中设置了一些东西,从而减少了路由器后面的网络硬件的压力。

所以基本上有了这些背景信息,我想问一下我将如何设置这样的配置,它会是最好的解决方案吗?

在 pFsense 中设置 DDoS 保护是否明智,还是应该由网络服务器处理?有人会认为最好尽早放弃包裹。

尽管我可能不会受到 DDoS 攻击,但还是先安全再道歉。

编辑:我知道我的服务器可能无法处理严重的 DDoS 攻击,但通过最大限度地保护,以便我的基础设施可以处理更大一点的攻击,如果没有保护,我可能能够阻止一些较小的脚本小子“ bot-nets”从破坏服务器。所以我想要做的是尽可能地保护软件。

即使不是软件相关的事实,我只使用英特尔 Pro Server nics 也应该增加我的几率,因为它们消耗的 CPU 功率低于您在受感染系统中看到的平均 Realtek nics。我不希望有人能够因为我的系统配置不正确而关闭我的系统。但正如前面提到的,我很可能永远不会受到这样的攻击,这主要是因为我想尝试我的选择。

security freebsd firewall ddos pfsense

3
推荐指数
1
解决办法
3865
查看次数

如何在 pfsense 中禁用 NTP?

我在 ESXi 服务器中运行我的 pfSense 网关。现在服务器从 WebGUI 的常规设置部分中指定的 NTP 服务器获取时间。

我想禁用此功能,因此 pfSense 将仅从由 VMware 控制的本地系统获取时间,该系统正在同步到本地 NTP 服务器。

如果我查看 FreeBSD 手册,它会谈到更改/etc/rc.conf中ntpdate_enable = YESto 的值ntpdate_enable = NO

这也适用于 pfSense 吗?

哦,是的,这就是我在看的。FreeBSD 手册

freebsd ntp pfsense vmware-esxi

3
推荐指数
1
解决办法
5776
查看次数

如何使短(非完全限定)主机名与 Mountain Lion、Tunnelblick、pfSense、OpenVPN 一起使用

我在 Mac OS X 10.8.2 (Mountain Lion) 上使用 Tunnelblick 3.3beta21b 连接到 pfSense/OpenVPN 虚拟专用网络。当连接到 VPN 时,我可以访问我们数据中心中的机器。这是 pfSense 2.0.1。

数据中心的机器运行 Ubuntu 12.04 Precise。当我在数据中心的一台机器上时,我可以用短(非完全限定)主机名 ping 其他机器:

web1:~  $ ping web2
PING web2 (10.10.160.6) 56(84) bytes of data.
64 bytes from web2 (10.10.160.6): icmp_req=1 ttl=64 time=0.380 ms
Run Code Online (Sandbox Code Playgroud)

数据中心中任何给定 Ubuntu 机器上的 resolv.conf 文件如下所示:

web1:~  $ cat /etc/resolv.conf 
nameserver 10.10.160.2
nameserver 10.10.160.45
Run Code Online (Sandbox Code Playgroud)

不幸的是,当我在家通过 TunnelBlick/OpenVPN 连接时,短名称在我的 Mac 上不起作用:

mac:~  $ ping web2
ping: cannot resolve web2: Unknown host
Run Code Online (Sandbox Code Playgroud)

但是,nslookup 会为“web2”返回正确的 IP 地址,如果我使用尾随点 ping,它会起作用:

mac:~  $ ping web2. …
Run Code Online (Sandbox Code Playgroud)

vpn openvpn mac-osx pfsense

3
推荐指数
1
解决办法
7514
查看次数

在 pFsense 路由器后面的一个公共 IP 地址上有两个子域

我有一个公共静态 IP 地址
我在本地互联网提供商和他们的 DNS 上注册了我的主域。

我的主路由器是 pfSense,在它后面我有我的本地网络。

我的 WEB 服务器在本地 LAN 中,pfSense 将 NAT(端口重定向)WEB 流量发送到本地服务器。
现在我需要在我的局域网内(在另一个本地 IP 地址上)(等邮件服务器)多一个网络服务器,我需要另一个域或子域。

我可以注册一个指向相同公共 IP 地址的新域,并告诉 pfSense 根据域进行不同的流量重定向吗?我打算在 HTTP (80) 端口下使用这两个域。

是否可以在请求调用 domain.com 时将 pFsense 重定向到一个本地 IP,并在调用 subdomain.domain.com 的同一公共 IP 地址上进行请求时进行不同的端口转发?

如果可能,我应该安装和配置哪一个 Pfsense 模块,以及如何安装和配置?

domain-name-system domain port-forwarding traffic-management pfsense

3
推荐指数
1
解决办法
2万
查看次数

PFsense https 连接慢得无法使用

我有一个非常奇怪的问题,PFsense 作为在带有 CentOS 7 的 KVM 中运行的路由器。https 连接非常慢(10KB/s 或更少),并且通过 https 上传根本不起作用;例如通过 https 加载使用https://imgur.com,但上传图像需要几分钟,之后它说它失败了。

我有一个双 WAN 设置,在 PFsense VM 和 2 个 ADSL 路由器/调制解调器之间有一个 192.168.178.x/24 子网。路由器/调制解调器的 NAT 功能无法关闭,因此我只是将它们放在同一个子网中并将它们相互连接,只有 1 个 DHCP 服务器处于活动状态,第一个路由器位于 .1,第二个位于 .2。PFsense 框位于 0.5。pfsense 背后的专用网络是 172.16.xx/16。PFsense 虚拟机在 CentOS 7 KVM 管理程序上运行,带有 2 个 intel Gbe NIC,使用 linux 网桥与 VM 网卡桥接,使用 virtIO 驱动程序(如果有任何区别)。

我确实有一个 Squidproxy,但是它没有启用 https 连接,并且 https 访问不会出现在 Squid 的日志中,关闭或删除 Squid 没有任何区别。然而,在 PFsense 之前将自己移动到 192.168.178.x/24 子网会有所不同,因为突然一切都再次顺利运行,并且任何 https 内容都会立即加载。

有谁知道会发生什么?有什么我可以尝试诊断的吗?我试过wireshark,除了缓慢我没有看到任何异常..欢迎任何建议!

编辑:我目前正在 VM 中运行 memtest86+(那些不应该给出错误,对吗?),到目前为止我有 1 个错误,尽管它似乎超出了我授予 VM 的内存范围,所以我我有点困惑..我会在有更多信息后更新。如果我可以暂时清除主机上的用户,可能稍后会在主机上运行完整的 …

networking https pfsense kvm-virtualization

3
推荐指数
1
解决办法
8128
查看次数

如何验证我的 freebsd box 支持的内存类型?

我有一个旧的 pfsense 路由器,想看看它支持什么类型的内存(例如 DDR2 240 针……PC100……DDR……等等)。有没有一个命令可以告诉我这个?

我知道我可以打开盒子看看,但我不想引入停机时间,除非我必须这样做。

-M

freebsd memory pfsense

2
推荐指数
1
解决办法
1129
查看次数

是否可以在 pfsense 中为客户端提供静态 IP

我正在使用 pfsense,它为所有客户端提供了一个 IP 地址。那里是否有任何选项,以便我可以根据他们的 MAC 地址定义客户端 IP 地址,以便我可以测量他们下载了多少。

dhcp static-ip pfsense

2
推荐指数
1
解决办法
1万
查看次数

在两个 WAN 上拆分 LAN 计算机的最佳方法(不是负载平衡)

根据计算机的 IP 地址或计算机的配置(网关),将 LAN 的计算机(约 50 台计算机)拆分为两个 WAN 的最佳方法是什么?我不是在寻找负载平衡,我需要能够路由哪台计算机使用哪个 Internet 连接。

一个解决方案是重新连接旧办公室,将需要使用两个不同 Internet 连接的两个不同组分开,但我不确定目前是否值得。

我有一个配置了 LAN (DHCP)、WAN1 和 WAN2 的 pfSense 路由器。我还拥有 WAN1 和 WAN2 上的下一个路由器的 IP 地址(和配置能力)。

你有什么建议?基于 IP 地址范围的路由?不同的网关?出于与重新布线有点复杂的相同原因,VLAN 会很困难。

谢谢!

// 编辑:

理由是:想象一下有两三个公司租用的大型旧办公楼。布线是在一家公司在整个大楼层的多个位置混合使用多个交换机时完成的。一家公司为简单的 Internet 连接付费,另一家公司为其服务器付费。

networking router wide-area-network pfsense network-topology

2
推荐指数
1
解决办法
5251
查看次数

差异 em0、em1、bge0 - pfsense

在 pfsense 中分配接口时,我发现了三个接口em0, em1, bge0。我为 WAN 分配了 bge0,为 LAN 分配了 em1。有效。但老实说,我不知道这三个之间的确切区别是什么。

是或者是case?或者每一个都有什么目的?

任何人都可以指出 em0、em1、bge0 的区别或用例吗?

networking openvpn pfsense

2
推荐指数
1
解决办法
8231
查看次数

使用 KVM 的虚拟机故障转移设置

我有两台物理服务器,每个服务器有:2 个 CPU(每个 6 核)、4 个网络接口、128GB RAM、4 x 200GB SDD、2 x 1TB SAS HDD 和 1 个可配置交换机,如 Cisco Catalyst,支持 vlan。

我需要在故障转移模式下在这 2 个服务器上托管一个 Web 应用程序。我想使用 KVM 虚拟化(很可能是 Ubuntu)。每台服务器上将有许多虚拟机。

将有带有 HAProxy 的 VM 用于负载平衡。在 HAProxy 后面将有 nginx 和应用服务器(Gunicorn)。此外还将有 PostgreSQL db 和 memchached 服务器。我还需要设置 pfsense 以便能够建立用于远程配置服务器的 VPN 连接。

问题:

是否可以在不使用任何物理共享存储的情况下复制两台物理服务器上的所有 VM 以实现容错?因此,即使其中一台物理服务器出现故障,另一台也可以让整个设置正常工作。

当 pfsense 在 VM 上运行时,它可以像一个功能齐全的防火墙和路由器吗?

我可以在每台物理服务器上安装一个 pfsense VM 以实现容错吗?我的意思是,如果一台物理服务器上的 pfsence VM 崩溃,另一台物理服务器上的另一个 pfsense VM 将接管并继续运行。

我知道这些问题太广泛了。因此,如果您需要任何说明,请询问他们。

提前致谢。

pfsense fault-tolerance kvm-virtualization

2
推荐指数
1
解决办法
2138
查看次数