Akina писал(а): ↑24 июл 2018, 07:59
Но возник у меня побочный вопрос - верно ли я понимаю, что это правило
НЕ блокирует трафик внутри одного вилана, даже если он идёт через разные порты, и даже если с тегованного порта на нетегованный?
Вот опять Вы скажете что-то плохое, хотя у Вас очень смешанные
и неполные знания про вилан(ы), и по IP-сетям.
1) вилан - условно говоря конечно, но для Вас это почти физика, если у нас 2-3 вилана,
это почти три разные физики, виланы работают на более низком уровне модели OSI/ISO,
и роутер(ы) не могут виланы как-то ограждать (в обычном случаи).
Теперь аллегория: жена будучи на кухни никак не может помешать мужикам в зале общаться,
они там, она там.
2) Такое же правило и по сетям примерно действует, если берём сеть, 192.168.5.0/24,
и в ней есть
три узла, роутер 5.1, и два компьютера, 5.10 и 5.20. В рамках одной сети,
при внутреннем взаимодействии, компьютер 5.10 и 5.20 будут напрямую
общаться (НЕ ЧЕРЕЗ) роутер, а значит блокировать/ограничивать трафик компьютеров
через роутер (именно внутренний) - не получиться, ибо его там нету!
!)Поэтому сами виланы = уже разделение сетей (на канальном уровне).
!)Роутер их (на уровне виланов) не смешивает (там у каждого свой тег(индентификатор).
!)На уровне IP-адресации(маршрутизации) - да, он делает их доступны между собой (по-умолчанию),
и вот тут и нужен файрвол, правила, и закрывайте на роутере (роутер занимается маршрутизаций,
это уже L3-уровень) вот на роутере и закрывайте IP-сеть одного вилана(ов) от IP-сети другого(их) вилана(ов).
А не пытайтесь закрыть виланы между собой....на уровне коммутации(коммутация делается в свитчах) на/в роутере!
