Portál AbcLinuxu, 14. května 2025 04:21
Zdravím,
rád bych izoloval některé bezdrátové klienty od zbytku sítě a umožnil jim pouze přístup na internet. Pro zbytek sítě mohou být tito hosté taktéž "neviditelní". Náčrt sítě viz příloha.
Jsem však omezen stávajícím vybavením: router je nějaký Mikrotik, hned za ním je non-managed switch za pár stovek, Wifi AP je Asus RT-N56U (dual band, podporuje Guest AP, AP + LAN isolation. Guest AP funguje jen v režimu "router"). "Pořadí" těchto tří zařízení moc měnit nejde, neb každé z nich je fyzicky umístěno v jiném patře domu a tahat jinak kabely by byla značná potíž.
Podle toho co jsem zatím nastudoval, tak VLANy nepřicházejí v úvahu kvůli switchi (nový za cca 1 500 Kč se mi kupovat nechce) a dost možná i kvůli RT-N56U, který s alternativním firmware (padavan) sice VLANy podporuje, ale webové rozhraní je dost omezené - odkazuje pouze na fyzické WAN a LAN porty, nikoliv wifi část (to by šlo možná obejít v CLI).
Padavanovo firmware má ovládací rozhraní dost blízké původnímu ASUS WRT, ale díky plnému shellu (iptables, ip, brctl, ...) není problém nastavit vše potřebné natvrdo a webové rohraní ignorovat. Ve výchozím nastavení jsou sítě 10.0.2.0 a 10.0.3.0 schovány za NATem vůči síti 10.0.1.0.
Otázka: mám šanci izolovat hosty jen pomocí routování a iptables na RT-N56U a Mikrotiku?
Řešení dotazu:
Ano.
D.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.