Smiley Posted September 2, 2012 Posted September 2, 2012 приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ Вставить ник Quote
biox Posted September 2, 2012 Posted September 2, 2012 Нат то тут при чём? просто создайте соответствующие "Filter rules". Вставить ник Quote
Smiley Posted September 2, 2012 Author Posted September 2, 2012 Можно чуть подробнее? Вставить ник Quote
msdt Posted September 2, 2012 Posted September 2, 2012 (edited) приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. Edited September 2, 2012 by msdt Вставить ник Quote
Smiley Posted September 2, 2012 Author Posted September 2, 2012 приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. По типу (см. скрин) верно я Вас понял ? Вставить ник Quote
Saab95 Posted September 2, 2012 Posted September 2, 2012 Приведите в порядок адресацию сетей, что бы были все рядышком, например в 10.х.х.х, тогда создав одно правило, где будет src = 10.0.0.0/8 и dst = 10.0.0.0/8 делать дроп. Вот и все дела. Вставить ник Quote
Smiley Posted September 2, 2012 Author Posted September 2, 2012 Религия не позволяет, сделать всех в одну под сеть. =) На данных сетях уже все поднято и функционирует, например в 10.х.х.х, тогда создав одно правило, где будет src = 10.0.0.0/8 и dst = 10.0.0.0/8 делать дроп. Вот и все дела. не очень понятно Вставить ник Quote
Saab95 Posted September 2, 2012 Posted September 2, 2012 Клиент у вас может идти либо в интернет, либо на те подсети, куда ему не должно быть доступа. Вот вам и надо при запросе на эти адреса блокировать трафик. Вставить ник Quote
uxcr Posted September 3, 2012 Posted September 3, 2012 У микротика стандартные врфы есть, в отличие от фаервола по-моему куда логичнее использовать их. Вставить ник Quote
Smiley Posted September 19, 2012 Author Posted September 19, 2012 Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Вставить ник Quote
tartila Posted September 19, 2012 Posted September 19, 2012 (edited) Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop Edited September 19, 2012 by tartila Вставить ник Quote
Smiley Posted September 19, 2012 Author Posted September 19, 2012 Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop это будет выглядеть странно но все равно проходит коннект, к примеру RDP из одной сети подключаюсь к другой, а не должно быть так. = ( Вставить ник Quote
bomberman Posted September 19, 2012 Posted September 19, 2012 В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. +1 Всего 3 правила, и всё красиво. Всегда так делаю. Никто ещё не жаловался. :) Вставить ник Quote
montino Posted September 19, 2012 Posted September 19, 2012 Может в сети есть коммутатор L3? Вставить ник Quote
Night_Snake Posted September 19, 2012 Posted September 19, 2012 фаервол - большего не надо. Но, сдается мне ТС сам не до конца понимает, что он хочет... Вставить ник Quote
biox Posted September 20, 2012 Posted September 20, 2012 (edited) Но, сдается мне ТС сам не до конца понимает, что он хочет... Кстати очень похоже на то... Товарищь ТС а у вас порты вашего микротика случайно в бридже не лежат? Покажите плиз скрин из "Bridge/Ports" Edited September 20, 2012 by biox Вставить ник Quote
tartila Posted September 20, 2012 Posted September 20, 2012 (edited) Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop это будет выглядеть странно но все равно проходит коннект, к примеру RDP из одной сети подключаюсь к другой, а не должно быть так. = ( /ip address pr /ip firewall nat pr /ip firewall nat stats /ip firewall filter pr /ip firewall filter pr stats /interface bridge pr /interface bridge port pr Покажите всё. Edited September 20, 2012 by tartila Вставить ник Quote
Smiley Posted September 24, 2012 Author Posted September 24, 2012 Боюсь это не реально, т.к очень много строк. = ( Вставить ник Quote
tartila Posted September 24, 2012 Posted September 24, 2012 Боюсь это не реально, т.к очень много строк. = ( Боюсь, тогда вам надо самому разбираться, ибо телепаты в отпуске. :) Вставить ник Quote
Nikem79 Posted May 8, 2014 Posted May 8, 2014 (edited) Я у себя реализовал таким образом (см. скрин) В файрволе в Фильтр рулзах прописал цепочку forward, SRC address - подсеть к которой нужно закрыть доступ (192.168.12.0/24), Out Interface - исходящий интерфейс который имел доступ, action drop. Попробуйте, может поможет. Не забудьте правило перетащить в самый верх. Edited May 8, 2014 by Nikem79 Вставить ник Quote
Барагоз Posted May 8, 2014 Posted May 8, 2014 Я бы в filter вообще не лез в таких целях... ip route rule add src-address=192.168.233.0/24 dst-address=192.168.234.0/24 action=unreachable м? Вставить ник Quote
t1bur1an Posted May 8, 2014 Posted May 8, 2014 Барагоз не парься, они в микротиках любят все делать в фаерволле да с маркировками пакетов :) Вставить ник Quote
Night_Snake Posted May 13, 2014 Posted May 13, 2014 Я бы в filter вообще не лез в таких целях... Имхо, для запрещения трафика юзать фаервол - самое логичное решение. Если кто-то кроме вас будет это потом траблшутить, то в route rule полезет далеко не сразу... Вставить ник Quote
myst Posted May 13, 2014 Posted May 13, 2014 Я бы в filter вообще не лез в таких целях... ip route rule add src-address=192.168.233.0/24 dst-address=192.168.234.0/24 action=unreachable м? Отличный план чо. Вместо того чтоб решить проблему предназначенным для этого средством, проблема решается каким то костылем сбоку. Вы всегда так делаете? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.