2131
Sítě / Re:NAT Mikrotik
« kdy: 05. 01. 2018, 07:01:49 »Otázku bych dal opačně... nač VRF. Konkrétně vámi změná výhodu prosím rozviňte:
Na co bude tazateli možnost, že se paket dostane z jedné vlan do druhé a opačně ne? (myslím že jednosměrnou komunikaci nepožadoval)
Osobně bych to řešil tak jak naznačuje kolemjdoucí, i když bych firewall ještě vybavil povolenými adresními rozsahy a tím natem (hádám že ten mikrotik je hraniční zařízení).
VRF je principiálně správné řešení a v případě chyby konfigurace filtrovacích pravidel povede k zamezení prostupu paketu. Proto by mělo být jako základ pro takovou situaci.
Pravidly to řešit lze také, ale je to náchylné na chybu konfigurace.
Prostě mezi sítěmi, které nemají mít mezi sebou přístup, nemá být vůbec nastavený routing, než to dropovat na filtru.

ano, taky by mě to zajímalo. Pravděpodobně na Ciscu pak kolega VRF neumí nastavit, a na SOHO routerech nic takové vzniknout nemůže, neb to nepodporují. Ale byla to opravdu velmi přínosná hláška do diskuse.