Stránka 1 z 1

HotSpot - protect LAN

Napsal: 19 Feb 2011 20:48
od acheron1555
Zdravim vsetkych.

Mam nasledovny problem:
mam zbridgovane interfaci ETHER1-3 + WLAN1. Na wirelesse mam vytvorenu este virtual AP WLAN2, kde pustam HotSpot. Vsetko funguje korektne az na jednu vec - uzivatelia z hotspotu sa mi dostanu aj na LAN, comu by som chcel zabranit. Vie mi niekto poradit pravidlo do firewalu, aby useri z hotspotu mali len plny pristup na net (vsetky sluzby, vsetky protokoly), ale ziaden pristup na LAN? skusal som uz vsetko mozne, ale nic mi bohuzial nefunguje tak, ako by som chcel.
Siet LAN: 192.168.0.0/24
Siet HotSpot: 10.0.0.0/24
MTik: LAN :192.168.0.254 HotSpot: 10.0.0.1
gateway (modem): 192.168.0.1

Dakujem za vsetky rady :)

Re: HotSpot - protect LAN

Napsal: 20 Feb 2011 21:07
od Hallo
ip/firewall/filter/ chain=forward dst-address=192.168.0.0/24 src-address=10.0.0.0/24 action=drop

Re: HotSpot - protect LAN

Napsal: 21 Feb 2011 05:11
od acheron1555
Hallo píše:ip/firewall/filter/ chain=forward dst-address=192.168.0.0/24 src-address=10.0.0.0/24 action=drop


nefunguje to tak, ako by som chcel :(

sice pristup do lan 192.168.0.0/24 uz nie je, nepingnem ziadne zariadenie, nepripojim sa telnetom na ziadne zariadenie, nejde SMB na sietovy disk na LAN (teraz ma napadlo, ze FTP na lan som neodskusal), ale vsetko, co bezi na lan cez HTTP je stale dostupne + stale plne dostupny mikrotik na LAN 192.168.0.254 !
Proste aj ako HotSpot user sa stale dostanem na web administraciu modemu, sietoveho disku, na MTik sa pripojim web rozhranim aj winboxom. Chcel by som zablokovat pre hotspot vsetko z LAN a aj pristup na MTik z LAN aj HotSpot...

Re: HotSpot - protect LAN

Napsal: 21 Feb 2011 07:17
od Hallo
Skus v Bridge/settings zapnout use ip firewall,potom by to pravidlo melo blokovat všechen forward mezi těma dvouma sítěma.

Re: HotSpot - protect LAN

Napsal: 22 Feb 2011 19:11
od acheron1555
Hallo píše:Skus v Bridge/settings zapnout use ip firewall,potom by to pravidlo melo blokovat všechen forward mezi těma dvouma sítěma.


ako som predpokladal - nepomohlo. WLAN2, ktora je virtualAP a na ktorej bezi HotSpot nie je v BRIDGE. V tom su vsetky ostatne interface. Este upresnenie spravania sa MTiku: po aplikovani pravidla uz nie je pristup na MTik cez winbox ani nie je dostupny ping, ani FTP ani nic ine na LAN, su vsak dostupne webove sluzby na LAN! Ako zabranit aj tomuto? THX

Re: HotSpot - protect LAN

Napsal: 22 Feb 2011 22:23
od David Liška
Když není ten virtual v bridgi, není mezi těma rozsahama nat ?

Re: HotSpot - protect LAN

Napsal: 23 Feb 2011 06:05
od acheron1555
David Liška píše:Když není ten virtual v bridgi, není mezi těma rozsahama nat ?


urcite je... ale je to defaultny NAT, ktory si vytvoril sam HotSpot

Re: HotSpot - protect LAN

Napsal: 25 Feb 2011 12:46
od Hallo
IP/servicess WWW avaible from 192.168.0.0/24

Re: HotSpot - protect LAN

Napsal: 25 Feb 2011 20:33
od acheron1555
Hallo píše:IP/servicess WWW avaible from 192.168.0.0/24


hmmm.... presne tak to mam nastavene...... a stale je to dostupne aj z HotSpotu 10.0.0.0/24 ... uz som z toho magor...