Перейти к содержимому
Калькуляторы

Mikrotik ограничения по MAC

ДОброго времени суток. Подскажите новичку по следующей ситуации - есть mikrotik rb2011 который смотрит в сторону сети сторонней организации. Необходимо отсечь доступ к локалке на этом порту всем кроме трех устройств. В голову приходит только блокировка по МАС ибо ip меняется. Как это реализовать???

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

?

 

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:92 action=accept (Allow User )

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:93 action=accept (Allow User )

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:94 action=accept (Allow User )

ip firewall filter add chain=input src-address=192.168.139.0/24 action=drop (all users deny)

Изменено пользователем Mindaugas

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

?

 

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:92 action=accept (Allow User )

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:93 action=accept (Allow User )

ip firewall filter add chain=input src-mac-address=00:0C:29:32:E6:94 action=accept (Allow User )

ip firewall filter add chain=input src-address=192.168.139.0/24 action=drop (all users deny)

 

Это понятно. Я наверно не корректно рассказал о проблеме - дропанье всех кроме трех маков должно происходить только на одном физическом порту. На всех остальных портах без ограничений

 

pppoe клиент на устройствах есть?

 

нет нету

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну так укажите ещё и интерфейс в правилах фаера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну так укажите ещё и интерфейс в правилах фаера.

 

in bridge port или out?

 

ругается in bridge port matcher not possible when bridge use ip firewall is disabled. Де это включается??

Изменено пользователем straiker11

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

straiker11

 

Vlan - укажите там порт, потом дроп на порту....или тоже самое с bridge

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ну так укажите ещё и интерфейс в правилах фаера.

 

in bridge port или out?

 

ругается in bridge port matcher not possible when bridge use ip firewall is disabled. Де это включается??

interface bridge settings set use-ip-firewall=yes

 

НО... Вам нужно на бридже или на физическом интерфейсе запретить маки? если на интерфейсе, то в правиле фаервола и указываете его в качестве in interface

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вообще у микротика есть на бридже фильтры, в том числе и по маку. Так же там есть маркировка пакетов. Если работает роутинг, можно на бридже пометить пакеты, а потом задропать их в файрволе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.