Перейти к содержимому
Калькуляторы

настройка Firewall

Доброго времени суток. Посоветуйте как правильно настроить Firewall (filter rules и nat) для ниже указанной схемы, если пользователи привязаны к железке со статическими айпинишками с маской/30? Кстати, в состав департамента входят множество отделов в разных офисах. Каждый департамент заводится в отдельный маршрутизатор с отдельным vlanом. Также нужно уточнить, что для разных пользователей в пределах одного департамента нужны доступы к разным сервисам, а не нужные необходимо закрыть. Настроить нужно закрытый файрвол. Для некоторых пользователей нужен выход в инет. Необходимо чтобы клиентов и сервисы для них можно было дабавлять, переключать и удалять и так далее. Жду от вас более развернутого ответа. Заранее спасибо.

 

image.png.631281b4405966cea3049ee80785eb6a - копия.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Я бы делал через VRF. На микротике, они реализованы криво (вероятно это устаревшая технология), но в принципе работать можно. Делаете разные ВРФы и общий для сервисов и рулите доступами между ними.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Почему нет? Клиенты канеш могут постучаться на инт микротика в чужом врф (это косяк реализации микротика), но дальше то они не уйдут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если я правильно понял схему, то клиентам, находящимся в одном L2 сегменте назначили /30 сети. Прописываем себе /24 и общаемся с соседями сколько душе угодно

 

Или на сетевку Alias назначить

 

Так что дизайн - УГ

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1 час назад, myth сказал:

Прописываем себе /24 и общаемся с соседями сколько душе угодно

если прав хватит

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Почему бы просто не ограничивать доступ по IP клиента доступ к сервисам на маршрутизаторе у серверов? И обслуживание резко становится простым и понятным...

 

10 часов назад, .None сказал:

если прав хватит

когда я был молодым и неопытным админом и открыл для себя маски подсети, тоже думал, что это просто, удобно и безопасно. Но это не так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А при добавлении новых сервисов постоянно править правила фаера, мне кажется это не очень удобно. Маски, это конечно же лажа. Пользователей надо делать по уровням их доступа к различным сервисам. Удобнее это делать через врф ИМХО. Когда добавляется новый сервис или пользователь, он просто запихивается в нужный врф и все.

Изменено пользователем VolanD666

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Горка ипсетов тоже подойдет. Особенно если юзеров не столь много

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.