Jump to content
Калькуляторы

Mikrotik RB/1100 AHx2 изоляция VLAN Понимаю что не сложно но не могу настроить

Ситуация такая есть выше указанный роутер (Mikrotik RB/1100 AHx2) на который приходят несколько VLANов, естественно все вланы автоматически роутятся, вопрос как сделать чтобы пользователи VLAN ID 10 (10.10.10.0/24) не видели VLAN ID 11 (10.10.11.0/24) и наоборот ? Понимаю, что нужно в Firewallе создать несколько правил на drop, но мучаюсь целый вечер ничего не получается.

 

Пробовал такой вариант:

 

chain=input action=drop dst-address=!10.10.10.0/24 in-interface=10

chain=forward action=drop src-address=10.10.10.0/24 out-interface=!ether1

не получилось

 

Пробовал метить в mangle, в цепочке prerouting, чтобы потом дропать firewollе - дропает все пакеты.

 

Понимаю что вопрос не сложный, но что-то я не решу его...

Share this post


Link to post
Share on other sites

Вам надо создать новое правило в Firewall, ничего не трогая указать в src.address = 10.10.10.0/24 и dst.address = 10.10.11.0/24, перейти на вкладку Action и указать Drop. Сделать еще одно правило где поменяете подсти местами.

Share this post


Link to post
Share on other sites

Ну да, если вланов много, количество правил разростется...

А скажите по секрету, зачем изолировать вланы на микротике?) Я вот не изолирую нигде. На коммутаторах порезаны netbios-черви, левые dhcp и пр. грязь, а по L3-то юзерские вланы нехай роутятся друг с другом. Трафика между ними всё равно ничтожное количество по сравнению с трафиком вовне/извне.

Edited by Барагоз

Share this post


Link to post
Share on other sites

Если честно, изначально хотел просто изолировать свои самбовые шары от посторонних. Потом пошло-поехало - решил полностью огородить свою домашнюю подсеть от соседей (я им интернет раздаю). Потом подумал (точнее подсказали), что можно не париться и каждому соседу дать отдельную подсеть через вланы. Сейчас на стадии тестирования обнаружил, что устройства из разных подсетей видят друг друга (нетбиос нет, конечно, но пинги и tcp/udp соединения да). Вот сижу и чешу репу, как бы их всех попроще изолировать как минимум от моей подсетки, а как максимум друг от друга...

Share this post


Link to post
Share on other sites

Кстати, что скажете на вот такую конструкцию?

bridge-local - это бридж интерфейсов, к которому подключены домашние компы (остальные соседские на отдельных вланах)

pppoe-rostelecom - интерфейс, на котором поднимается соединение с провайдером

 

 

chain=forward action=drop in-interface=bridge-local out-interface=!pppoe-rostelecom

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.