Portál AbcLinuxu, 21. listopadu 2025 00:53
eth1 - připojení k ISP eth0 - LAN (192.168.1.0/24) ens1 - LAN (192.168.70.0/24) ens1.71 - VLAN (192.168.71.0/24) ens1.72 - VLAN (192.168.72.0/24)VLANy mám v interfaces nastaveny takto:
iface ens1.71 inet static
address 192.168.71.1
netmask 255.255.255.0
broadcast 192.168.71.255
network 192.168.71.0
vlan-raw-device ens1
obdobně ens1.72
Nechci, aby se PC z VLAN 71 a 72 navzájem viděly a aby neviděly ani LAN eth0. Ovšem PC z VLAN 71 klidně opingá PC z VLAN 72, dokonce i PC ze subnetu 192.168.1.0/24.
Když switch, na kterém jsou VLANy odpojím od serveru, tak už na sebe navzájem nevidí, takže si myslím, že se vidí právě přes server.
Já ale netuším, kde mám hledat problém. Myslel jsem, že stačí nastavit na serveru VLANy a ty se automaticky nevidí, nebo musím na fw zakázat vzájemnou komunikaci?
Děkuji za jakýkoliv nástřel...
Řešení dotazu:
Chyba lávky...
Takže prostě nastavit pravidlo 192.168.71.0/24 nesmí na 192.168.72.0/24 atd...
echo "1" > /proc/sys/net/ipv4/ip_forwardMyslíš, toto vypnout? Pokud ano, tak pak mi ale nebude fungovat připojení ven z LANů???
Každopádně moc děkuji...
iptables -P FORWARD DROP iptables -A FORWARD -s 192.168.1.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.1.0/24 -s 0/0 -i eth1 -j ACCEPT iptables -A FORWARD -s 192.168.71.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.71.0/24 -s 0/0 -i eth1 -j ACCEPT iptables -A FORWARD -s 192.168.72.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.72.0/24 -s 0/0 -i eth1 -j ACCEPTPředpokládám, že takto by to mělo stačit...
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.