Всем доброго здравия!
Передо мной стоит не классическая для меня же задача.
Есть тегированный траффик, приходит на ether1, количество Vlan-ов может периодически меняться.
IP адресация в Vlan-ах своя.
Например:
Vlan103 - 192.168.3.1
Vlan104 - 192.168.4.1
и т.д.
Есть бридж на ether4-ether7, с ip 10.1.1.10, смотрит во внутреннюю сеть, в которой емть сервер ip 10.1.1.2.
Нужно, что бы устройства из разных вланов друг друга не видели, но видели сервер, и соответственно, с сервера на них нужен доступ.
Задача простая для опытных, но мне как новичку не поддаётся.
Прописал бридж на ether1, добавил его в тегированные. Прописал NAT.
Устройства с сервера видны, они. соответственно, сервер тоже видят. Но и vlan друг друга тоже видят. Во всяком случае с устройства в одном Vlan успешно пингую ip интерфейса (шлюза) другого Vlan.
Как только включаю vlan_filtering=yes, коннект до устройств вообще пропадает.
В фаерволе все запрещающие правила отключены.
Подскажите, как это дело реализовать?
CCR1009 Vlan filtering не работает
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
- algerka
- Сообщения: 407
- Зарегистрирован: 14 дек 2011, 12:31
-
- Сообщения: 7
- Зарегистрирован: 26 апр 2019, 18:42
- algerka
- Сообщения: 407
- Зарегистрирован: 14 дек 2011, 12:31
Нет желания помогать человеку который себя даже не утруждает обдумать прочитанное.
Александр
-
- Сообщения: 7
- Зарегистрирован: 26 апр 2019, 18:42
-
- Сообщения: 7
- Зарегистрирован: 26 апр 2019, 18:42
- algerka
- Сообщения: 407
- Зарегистрирован: 14 дек 2011, 12:31
Это лишнее.
Для доступа из сетей 10.1.2.0/24 и 10.1.4.0/24 в 10.1.1.2 достаточно правил:
/ip firewall filter
add action=accept chain=forward connection-state=established,related
add action=accept chain=forward dst-address=10.1.1.2 src-address=10.1.2.0/24
add action=accept chain=forward dst-address=10.1.1.2 src-address=10.1.4.0/24
add action=drop chain=forward
Если не работает - проверяйте настройки хостов.
Александр
-
- Сообщения: 7
- Зарегистрирован: 26 апр 2019, 18:42
Всё работает, большое спасибо!
Я так понимаю, что эта настройка актуальна, в случае наличия в бридже "транкового" и "аксесс" портов?
И только в этом случае актуален Vlan_filtering?
№2 Ещё один момент.
С устройства находящегося в сети 10.1.2.0/24 продолжает успешно проходить пинг до шлюза 10.1.4.1.
Почему, ведь в правилах конкретно написано: UPD. По вопросу №2 Cам торможу. Первым же правилом всё и разрешалось.
Вопрос №1 остаётся.
№1 Вопрос в целях ликбеза.
Я так понимаю, что эта настройка актуальна, в случае наличия в бридже "транкового" и "аксесс" портов?
И только в этом случае актуален Vlan_filtering?
№2 Ещё один момент.
С устройства находящегося в сети 10.1.2.0/24 продолжает успешно проходить пинг до шлюза 10.1.4.1.
Почему, ведь в правилах конкретно написано: UPD. По вопросу №2 Cам торможу. Первым же правилом всё и разрешалось.

Вопрос №1 остаётся.