straiker11 Posted October 14, 2015 Posted October 14, 2015 ДОброго времени суток. Подскажите новичку по следующей ситуации - есть mikrotik rb2011 который смотрит в сторону сети сторонней организации. Необходимо отсечь доступ к локалке на этом порту всем кроме трех устройств. В голову приходит только блокировка по МАС ибо ip меняется. Как это реализовать??? Вставить ник Quote
Mindaugas Posted October 14, 2015 Posted October 14, 2015 (edited) ? ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:92 action=accept (Allow User ) ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:93 action=accept (Allow User ) ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:94 action=accept (Allow User ) ip firewall filter add chain=input src-address=192.168.139.0/24 action=drop (all users deny) Edited October 14, 2015 by Mindaugas Вставить ник Quote
verhoum Posted October 14, 2015 Posted October 14, 2015 pppoe клиент на устройствах есть? Вставить ник Quote
straiker11 Posted October 14, 2015 Author Posted October 14, 2015 ? ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:92 action=accept (Allow User ) ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:93 action=accept (Allow User ) ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:94 action=accept (Allow User ) ip firewall filter add chain=input src-address=192.168.139.0/24 action=drop (all users deny) Это понятно. Я наверно не корректно рассказал о проблеме - дропанье всех кроме трех маков должно происходить только на одном физическом порту. На всех остальных портах без ограничений pppoe клиент на устройствах есть? нет нету Вставить ник Quote
kaist Posted October 14, 2015 Posted October 14, 2015 Ну так укажите ещё и интерфейс в правилах фаера. Вставить ник Quote
straiker11 Posted October 14, 2015 Author Posted October 14, 2015 (edited) Ну так укажите ещё и интерфейс в правилах фаера. in bridge port или out? ругается in bridge port matcher not possible when bridge use ip firewall is disabled. Де это включается?? Edited October 14, 2015 by straiker11 Вставить ник Quote
Mindaugas Posted October 15, 2015 Posted October 15, 2015 straiker11 Vlan - укажите там порт, потом дроп на порту....или тоже самое с bridge Вставить ник Quote
kaist Posted October 15, 2015 Posted October 15, 2015 Ну так укажите ещё и интерфейс в правилах фаера. in bridge port или out? ругается in bridge port matcher not possible when bridge use ip firewall is disabled. Де это включается?? interface bridge settings set use-ip-firewall=yes НО... Вам нужно на бридже или на физическом интерфейсе запретить маки? если на интерфейсе, то в правиле фаервола и указываете его в качестве in interface Вставить ник Quote
Saab95 Posted October 18, 2015 Posted October 18, 2015 Вообще у микротика есть на бридже фильтры, в том числе и по маку. Так же там есть маркировка пакетов. Если работает роутинг, можно на бридже пометить пакеты, а потом задропать их в файрволе. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.