Если включен "использовать фанрвол для бриджа" да, а так это чистый l2 никак не маршрутизируемый и не должен затронуть трафик даже если он через микрот гуляет, он же просто проходит через микрот в виде l2.Erik_U писал(а): ↑27 янв 2020, 18:02Если у одной сети несколько портов у микротика - между ними в рамках одной сети тоже связи не будет.KARaS'b писал(а): ↑27 янв 2020, 17:51
Собираете свои сети в один адрес лист и в фаерволе пишитеГде all_lan адрес лист с вашими сетями.Код: Выделить всё
add action=drop chain=forward dst-address-list=all_lan src-address-list=all_lan
А если в дальнейшем вам нужно будет делать исключения. то просто создадите правила для них и поставите их выше этого и это позволит отрабатывать исключениям.
Изоляция vlan. Не пойму как сделать изоляцию шлюзов
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
-
- Сообщения: 1197
- Зарегистрирован: 29 сен 2011, 09:16
-
- Сообщения: 1995
- Зарегистрирован: 09 июл 2014, 12:33
Если Hardware Offload на порту не включено, все пакеты обрабатываются ROS в соответствии с правилами.
Могут быть нюансы.
Могут быть нюансы.
-
- Сообщения: 1197
- Зарегистрирован: 29 сен 2011, 09:16
Не полностью и далеко не все варианты конечно, но проверил и не нашел вашим словам подтверждения, L2 трафик ходит спокойно.
-
- Сообщения: 1995
- Зарегистрирован: 09 июл 2014, 12:33
-
- Сообщения: 16
- Зарегистрирован: 23 янв 2020, 16:59
Нет нет... интернет должен быть у всех, но сетки должны друг друга не видеть в принципе. и чтобы у них была возможность пользоваться шлюзом ТОЛЬКО своей подсети.Erik_U писал(а): ↑27 янв 2020, 17:46Если дело только в ограничении выхода в интернет, добавьте в правилоTarion писал(а): ↑27 янв 2020, 13:43
Ну как бы трафик приходящий с порта LAN на подсеть должен перенаправляться на новый неуказанный порт. Пинг до шлюза всех подсетей и правда пропадает :). но это не мешает продолжать ходить в интернет через шлюз любого влана.
То есть как-то странно ICMP режется а TCP пропускается![]()
/ip firewall nat
add action=masquerade chain=srcnat out-interface=MGTS
Src. Address = нужная_подсеть/24
И в интернет будет ходить только одна нужная подсеть.
Если нужно выпустить вторую - для нее свое такое же правило.
единственно чего удалось пока добиться, это правилом
Код: Выделить всё
add action=reject chain=forward dst-address=10.0.0.0/8 reject-with=icmp-network-unreachable src-address=10.0.0.0/8
Последний раз редактировалось Tarion 28 янв 2020, 12:44, всего редактировалось 1 раз.
-
- Сообщения: 16
- Зарегистрирован: 23 янв 2020, 16:59
Окей, в первом сообщении я писал об этом правиле. у меня есть такое в фильтрах. Ну чуть иное:KARaS'b писал(а): ↑27 янв 2020, 17:51Собираете свои сети в один адрес лист и в фаерволе пишитеГде all_lan адрес лист с вашими сетями.Код: Выделить всё
add action=drop chain=forward dst-address-list=all_lan src-address-list=all_lan
А если в дальнейшем вам нужно будет делать исключения. то просто создадите правила для них и поставите их выше этого и это позволит отрабатывать исключениям.
Код: Выделить всё
add action=reject chain=forward dst-address=10.0.0.0/8 reject-with=icmp-network-unreachable src-address=10.0.0.0/8
Создал адрес-лист со всеми своими подсетями:
Код: Выделить всё
/ip firewall address-list
add address=10.0.100.0/24 list=ALL_VLANs
add address=10.0.101.0/24 list=ALL_VLANs
add address=10.0.102.0/24 list=ALL_VLANs
add address=10.0.103.0/24 list=ALL_VLANs
add address=10.0.104.0/24 list=ALL_VLANs
add address=10.0.105.0/24 list=ALL_VLANs
add address=10.0.106.0/24 list=ALL_VLANs
add address=10.0.107.0/24 list=ALL_VLANs
add address=10.0.108.0/24 list=ALL_VLANs
Код: Выделить всё
add action=drop chain=forward dst-address-list=ALL_VLANs src-address-list=ALL_VLANs
то есть если машине с адресом 10.0.102.24 указать шлюз 10.0.103.254, то у нее будет доступ в интернет.
-
- Сообщения: 16
- Зарегистрирован: 23 янв 2020, 16:59
-
- Сообщения: 1995
- Зарегистрирован: 09 июл 2014, 12:33
-
- Сообщения: 1197
- Зарегистрирован: 29 сен 2011, 09:16
Это не возможно, если на клиентах стоит правильная маска, т.к. данный адрес попросту не перекрывается маской и не может быть доступен априори, при обращении к такому шлюза на ваших клиентских устройствах как минимум еще должен присутствовать маршрут до этого самого 10.0.103.254. На клиентах маска точно 24, а не 8, как вы местами указываете, или любая другая. больше 24?
- Vlad-2
- Модератор
- Сообщения: 2527
- Зарегистрирован: 08 апр 2016, 19:19
- Откуда: Петропавловск-Камчатский (п-ов Камчатка)
- Контактная информация:
Как меня эта фраза резанула, думаю что-то не то....
а сейчас, после этой фразы:
Вырисовывается картина:
Микротик у Вас не роутер в такой ситуации, на один порт ВЫ повесили все адреса(алиасы),
где и как и что будет маршрутизироватся?
Вы должны на одном порту сделать одну сеть, на другом порту другую сеть,
и уже в настройках микротика оградить/запретить такую маршрутизацию.
(трафик должен идти через микротик).
Поэтому и шлюз можно менять и всё работает у Вас при таком подключении.
Обычно если компу поменять шлюз (который не входит в длину его указанной маски)
у Вас просто ничего не будет из сетевого работать.