Ahoj,
Prosím o radu. Potřebuji na mk oddělit dvě sítě, které jsou ve vlanech.
Mám VLAN900 172.18.0.0/22
VLAN901 172.18.4.0/22
VLAN900 musí mít přístup do internetu a vlan901, ale nikam jinam. Vlan901 potřebují, aby mohl přistupovat jen do vlan900. Problém je, že v e vlan901 jsou zařízení na subnetu 10.0.0.0/8 a využívají broadcast k hledání zařízení a to bych potřeboval zahodit, aby se mi to nemlatilo s rozsahy v routeru na jiných vlan.
V routeru je x dalsich sítí ve svých vlan a potřebují, aby se ty sítě nijak neviděli. Nejsem si jist, jestli využít srcnat s maskaradou a pak drop a accept ve filtrech, nebo to udělat jinak. Neměl by prosím někdo nějakou radu?
Ahoj,
nejsem Mikrotik expert a uz vubec ne kovany sitar. Par jejich zarizeni ale provozuji v domacim prostredi.
Proto si dovolim napsat navrh reseni.
Pro overeni a navrh lepsiho reseni radeji prohledej jejich forum. Pripadne vyckej az sem napise nekdo zkusenejsi.
Neco k tematu najdes i na
https://wiki.mikrotik.com/wiki/Manual:Securing_Your_RouterPisi v rychlosti navrh, ktery zatim nemohu overit ale teoreticky by mohl udelat to co chces:
1) VLAN900 musí mít přístup do internetu a vlan901 ale nikam jinam
V interface list vytvorit novou skupinu a nejak ji nazvi, bude obsahovat WAN interface a VLAN interface 901
V FW vytvorit pravidlo:
chain:forward
In interface: VLAN900
!Out interface list: <Vytvorena skupina s WAN a VLAN>
action: drop
znak ! pri konfiguraci pres winbox ma vyznam neni rovno, tedy pokud bude vstup z VLAN900 a destinace nebude WAN nebo VLAN901 pak packet zahod.
2) Vlan901 potřebují, aby mohl přistupovat jen do vlan900
Nove pravidlo ve FW:
chain: forward
In interface: VLAN900
!Out interface: VLAN901
action: drop
3) Problém je, že v e vlan901 jsou zařízení na subnetu 10.0.0.0/8 a využívají broadcast
Pokud to bude fungovat tak jak si myslim pak by melo byt jedno jaky subnet na dane vlan mas, FW zahodi vse co nespada do forward pravidla na urovni interface. Dalo by se to jeste pojistit tim, ze pridal dalsi pravidla pouzivajici chain input a output.
Vlakno si ulozim, snad sem napise nekdo koho to zivi, rad se priucim.