Jump to content

Recommended Posts

Posted

Ситуация такая есть выше указанный роутер (Mikrotik RB/1100 AHx2) на который приходят несколько VLANов, естественно все вланы автоматически роутятся, вопрос как сделать чтобы пользователи VLAN ID 10 (10.10.10.0/24) не видели VLAN ID 11 (10.10.11.0/24) и наоборот ? Понимаю, что нужно в Firewallе создать несколько правил на drop, но мучаюсь целый вечер ничего не получается.

 

Пробовал такой вариант:

 

chain=input action=drop dst-address=!10.10.10.0/24 in-interface=10

chain=forward action=drop src-address=10.10.10.0/24 out-interface=!ether1

не получилось

 

Пробовал метить в mangle, в цепочке prerouting, чтобы потом дропать firewollе - дропает все пакеты.

 

Понимаю что вопрос не сложный, но что-то я не решу его...

Posted

Вам надо создать новое правило в Firewall, ничего не трогая указать в src.address = 10.10.10.0/24 и dst.address = 10.10.11.0/24, перейти на вкладку Action и указать Drop. Сделать еще одно правило где поменяете подсти местами.

  • 3 months later...
Posted (edited)

Ну да, если вланов много, количество правил разростется...

А скажите по секрету, зачем изолировать вланы на микротике?) Я вот не изолирую нигде. На коммутаторах порезаны netbios-черви, левые dhcp и пр. грязь, а по L3-то юзерские вланы нехай роутятся друг с другом. Трафика между ними всё равно ничтожное количество по сравнению с трафиком вовне/извне.

Edited by Барагоз
Posted

Если честно, изначально хотел просто изолировать свои самбовые шары от посторонних. Потом пошло-поехало - решил полностью огородить свою домашнюю подсеть от соседей (я им интернет раздаю). Потом подумал (точнее подсказали), что можно не париться и каждому соседу дать отдельную подсеть через вланы. Сейчас на стадии тестирования обнаружил, что устройства из разных подсетей видят друг друга (нетбиос нет, конечно, но пинги и tcp/udp соединения да). Вот сижу и чешу репу, как бы их всех попроще изолировать как минимум от моей подсетки, а как максимум друг от друга...

Posted

Кстати, что скажете на вот такую конструкцию?

bridge-local - это бридж интерфейсов, к которому подключены домашние компы (остальные соседские на отдельных вланах)

pppoe-rostelecom - интерфейс, на котором поднимается соединение с провайдером

 

 

chain=forward action=drop in-interface=bridge-local out-interface=!pppoe-rostelecom

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.