❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

HotSpot - protect LAN

Návody a problémy s konfigurací.
acheron1555
Příspěvky: 14
Registrován: 14 years ago

HotSpot - protect LAN

Příspěvekod acheron1555 » 14 years ago

Zdravim vsetkych.

Mam nasledovny problem:
mam zbridgovane interfaci ETHER1-3 + WLAN1. Na wirelesse mam vytvorenu este virtual AP WLAN2, kde pustam HotSpot. Vsetko funguje korektne az na jednu vec - uzivatelia z hotspotu sa mi dostanu aj na LAN, comu by som chcel zabranit. Vie mi niekto poradit pravidlo do firewalu, aby useri z hotspotu mali len plny pristup na net (vsetky sluzby, vsetky protokoly), ale ziaden pristup na LAN? skusal som uz vsetko mozne, ale nic mi bohuzial nefunguje tak, ako by som chcel.
Siet LAN: 192.168.0.0/24
Siet HotSpot: 10.0.0.0/24
MTik: LAN :192.168.0.254 HotSpot: 10.0.0.1
gateway (modem): 192.168.0.1

Dakujem za vsetky rady :)
0 x

Hallo
Příspěvky: 495
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Hallo » 14 years ago

ip/firewall/filter/ chain=forward dst-address=192.168.0.0/24 src-address=10.0.0.0/24 action=drop
0 x

acheron1555
Příspěvky: 14
Registrován: 14 years ago

Příspěvekod acheron1555 » 14 years ago

Hallo píše:ip/firewall/filter/ chain=forward dst-address=192.168.0.0/24 src-address=10.0.0.0/24 action=drop


nefunguje to tak, ako by som chcel :(

sice pristup do lan 192.168.0.0/24 uz nie je, nepingnem ziadne zariadenie, nepripojim sa telnetom na ziadne zariadenie, nejde SMB na sietovy disk na LAN (teraz ma napadlo, ze FTP na lan som neodskusal), ale vsetko, co bezi na lan cez HTTP je stale dostupne + stale plne dostupny mikrotik na LAN 192.168.0.254 !
Proste aj ako HotSpot user sa stale dostanem na web administraciu modemu, sietoveho disku, na MTik sa pripojim web rozhranim aj winboxom. Chcel by som zablokovat pre hotspot vsetko z LAN a aj pristup na MTik z LAN aj HotSpot...
0 x

Hallo
Příspěvky: 495
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Hallo » 14 years ago

Skus v Bridge/settings zapnout use ip firewall,potom by to pravidlo melo blokovat všechen forward mezi těma dvouma sítěma.
0 x

acheron1555
Příspěvky: 14
Registrován: 14 years ago

Příspěvekod acheron1555 » 14 years ago

Hallo píše:Skus v Bridge/settings zapnout use ip firewall,potom by to pravidlo melo blokovat všechen forward mezi těma dvouma sítěma.


ako som predpokladal - nepomohlo. WLAN2, ktora je virtualAP a na ktorej bezi HotSpot nie je v BRIDGE. V tom su vsetky ostatne interface. Este upresnenie spravania sa MTiku: po aplikovani pravidla uz nie je pristup na MTik cez winbox ani nie je dostupny ping, ani FTP ani nic ine na LAN, su vsak dostupne webove sluzby na LAN! Ako zabranit aj tomuto? THX
0 x

David Liška
Příspěvky: 228
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod David Liška » 14 years ago

Když není ten virtual v bridgi, není mezi těma rozsahama nat ?
0 x

acheron1555
Příspěvky: 14
Registrován: 14 years ago

Příspěvekod acheron1555 » 14 years ago

David Liška píše:Když není ten virtual v bridgi, není mezi těma rozsahama nat ?


urcite je... ale je to defaultny NAT, ktory si vytvoril sam HotSpot
0 x

Hallo
Příspěvky: 495
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Hallo » 14 years ago

IP/servicess WWW avaible from 192.168.0.0/24
0 x

acheron1555
Příspěvky: 14
Registrován: 14 years ago

Příspěvekod acheron1555 » 14 years ago

Hallo píše:IP/servicess WWW avaible from 192.168.0.0/24


hmmm.... presne tak to mam nastavene...... a stale je to dostupne aj z HotSpotu 10.0.0.0/24 ... uz som z toho magor...
0 x