Появилась необходимость разделить офисную сеть на 2 разные подсети, центром всего этого стал роутер BR750Gr3, 1й порт - WAN - статика от провайдера, 2-4 объединены в бридж (сеть 192.168.10.*) бриджу присвоен адрес 192.168.10.1, поднят DHCP-сервер, на 5ом порту так же поднят бридж с сетью 192.168.1.1 . Со 2го по 4й порт будут подключены офисные ПК, а к 5 - 4 точки RBwAP2ND + несколько Tp-link'ов DAP1150 и DAP2310. Застопорился на моменте изоляции подсетей, нужно дропать все попытки подключения из сети 192.168.1.0 в 192.168.10.0, и чтобы при этом из 10й подсети можно было попасть на на интерфейс точек RBwAP2ND (вообще планируется поднять CAPsMAN, но мне хотя бы так пока разобраться как оно работает).
При добавлении соответствующих правил в фаервол
add action=drop chain=forward dst-address=192.168.10.0/24 src-address=192.168.1.0/24 пропадает и пинг из 10й подсети в 1ую.
Прошивки на всех девайсах последние, стандартные конфиги удалены, в НАТе помимо маскарада ничего нет,в фаерволе тоже ни одного правила.
P. S. настроено ограничение скорости через Queues для подсети 192.168.1.0, но думаю эти настройки ни на что не влияют. Примерную схему сети прилагаю.
P.S.S D-link это простые неуправляемые свичи
