❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Jak na Zákaz části subnetu přístupu k internetu

Návody a problémy s konfigurací.
fblaha
Příspěvky: 46
Registrován: 11 years ago

Jak na Zákaz části subnetu přístupu k internetu

Příspěvekod fblaha » 11 years ago

Řeším drobný problém: Mikrotik 2011

1 port - gateway směrem do internetu - 1 veřejná adresa.
porty 2-5 - bridge v subnet 192.168.1.0/24

Jak zakázat části subnetu, řekněme 192.168.1.10-192.168.1.20 přístupu k internetu, tedy na port 1.
Ve firewellu je pochopitelně nastavený NAT.

Kód: Vybrat vše

add action=masquerade chain=srcnat out-interface=Ethernet1 to-addresses=0.0.0.0


Tohle řešení

Kód: Vybrat vše

/ip firewall address-list
add address=192.168.1.10-192.168.1.20 list=Disable_net

/ip firewall filter
add action=drop chain=input in-interface=bridge rc-address-list="Disable_net"

asi není správně, protože blokuje komunikaci pro zadaný address list na celého úrovni bridge. A to není účelem. Cílem je zakázat pouze odchod na internet.

Jak danou záležitost řešit. Na úrovni NAT? Jak?
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 11 years ago

Kód: Vybrat vše

/ip firewall filter
add action=drop chain=forward out-interface=ether1 scr-address-list="Disable_net" disable=no
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

fblaha
Příspěvky: 46
Registrován: 11 years ago

Příspěvekod fblaha » 11 years ago

sub_zero píše:

Kód: Vybrat vše

/ip firewall filter
add action=drop chain=forward out-interface=ether1 scr-address-list="Disable_net" disable=no

:oops:
Holt když si jeden neuvědomí, že když se input předá z jednoho rozhranní na druhé, tak na tom druhém je to už forward, tak se musí ptát druhých na takovéto, pro někoho, jednoduchosti.

Děkuji
0 x