Smiley Posted September 2, 2012 приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted September 2, 2012 Нат то тут при чём? просто создайте соответствующие "Filter rules". Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 2, 2012 Можно чуть подробнее? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
msdt Posted September 2, 2012 (edited) приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. Edited September 2, 2012 by msdt Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 2, 2012 приветствую, вообщем задача вроде бы тривиальна но решить её не получается. есть 1 роутер (микротик) на нем крутиться 6 разных сетей, необходимо запретить маршрутизацию между сетями. Порбовал средствами NAT перекрыть (смс скрины) но к сожалению не вышло/ В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. По типу (см. скрин) верно я Вас понял ? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted September 2, 2012 Приведите в порядок адресацию сетей, что бы были все рядышком, например в 10.х.х.х, тогда создав одно правило, где будет src = 10.0.0.0/8 и dst = 10.0.0.0/8 делать дроп. Вот и все дела. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 2, 2012 Религия не позволяет, сделать всех в одну под сеть. =) На данных сетях уже все поднято и функционирует, например в 10.х.х.х, тогда создав одно правило, где будет src = 10.0.0.0/8 и dst = 10.0.0.0/8 делать дроп. Вот и все дела. не очень понятно Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted September 2, 2012 Клиент у вас может идти либо в интернет, либо на те подсети, куда ему не должно быть доступа. Вот вам и надо при запросе на эти адреса блокировать трафик. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
uxcr Posted September 3, 2012 У микротика стандартные врфы есть, в отличие от фаервола по-моему куда логичнее использовать их. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted September 3, 2012 есть волшебный сайт Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 19, 2012 Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
tartila Posted September 19, 2012 (edited) Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop Edited September 19, 2012 by tartila Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 19, 2012 Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop это будет выглядеть странно но все равно проходит коннект, к примеру RDP из одной сети подключаюсь к другой, а не должно быть так. = ( Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
bomberman Posted September 19, 2012 В цепочке FORWARD двумя правилами разрешаете трафик из интерфейса, смотрящего в интернет, и наоборот, третьим правилом запрещаете любой другой трафик. Все. +1 Всего 3 правила, и всё красиво. Всегда так делаю. Никто ещё не жаловался. :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
montino Posted September 19, 2012 Может в сети есть коммутатор L3? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Night_Snake Posted September 19, 2012 фаервол - большего не надо. Но, сдается мне ТС сам не до конца понимает, что он хочет... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted September 20, 2012 (edited) Но, сдается мне ТС сам не до конца понимает, что он хочет... Кстати очень похоже на то... Товарищь ТС а у вас порты вашего микротика случайно в бридже не лежат? Покажите плиз скрин из "Bridge/Ports" Edited September 20, 2012 by biox Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
tartila Posted September 20, 2012 (edited) Я пересмотрел уже возможные сайты. Не как не получается запретить маршрутизацию между сетями. Можно на пальцах ? Наверное, Вы что-то подобное хотите сделать? /ip firewall filter add chain=forward src-address=192.168.0.0/24 dst-address=192.168.1.0/24 action=drop это будет выглядеть странно но все равно проходит коннект, к примеру RDP из одной сети подключаюсь к другой, а не должно быть так. = ( /ip address pr /ip firewall nat pr /ip firewall nat stats /ip firewall filter pr /ip firewall filter pr stats /interface bridge pr /interface bridge port pr Покажите всё. Edited September 20, 2012 by tartila Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Smiley Posted September 24, 2012 Боюсь это не реально, т.к очень много строк. = ( Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
tartila Posted September 24, 2012 Боюсь это не реально, т.к очень много строк. = ( Боюсь, тогда вам надо самому разбираться, ибо телепаты в отпуске. :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Nikem79 Posted May 8, 2014 (edited) Я у себя реализовал таким образом (см. скрин) В файрволе в Фильтр рулзах прописал цепочку forward, SRC address - подсеть к которой нужно закрыть доступ (192.168.12.0/24), Out Interface - исходящий интерфейс который имел доступ, action drop. Попробуйте, может поможет. Не забудьте правило перетащить в самый верх. Edited May 8, 2014 by Nikem79 Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Барагоз Posted May 8, 2014 Я бы в filter вообще не лез в таких целях... ip route rule add src-address=192.168.233.0/24 dst-address=192.168.234.0/24 action=unreachable м? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
t1bur1an Posted May 8, 2014 Барагоз не парься, они в микротиках любят все делать в фаерволле да с маркировками пакетов :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Night_Snake Posted May 13, 2014 Я бы в filter вообще не лез в таких целях... Имхо, для запрещения трафика юзать фаервол - самое логичное решение. Если кто-то кроме вас будет это потом траблшутить, то в route rule полезет далеко не сразу... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
myst Posted May 13, 2014 Я бы в filter вообще не лез в таких целях... ip route rule add src-address=192.168.233.0/24 dst-address=192.168.234.0/24 action=unreachable м? Отличный план чо. Вместо того чтоб решить проблему предназначенным для этого средством, проблема решается каким то костылем сбоку. Вы всегда так делаете? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...