Portál AbcLinuxu, 15. května 2025 11:43
eth1 - připojení k ISP eth0 - LAN (192.168.1.0/24) ens1 - LAN (192.168.70.0/24) ens1.71 - VLAN (192.168.71.0/24) ens1.72 - VLAN (192.168.72.0/24)VLANy mám v interfaces nastaveny takto:
iface ens1.71 inet static address 192.168.71.1 netmask 255.255.255.0 broadcast 192.168.71.255 network 192.168.71.0 vlan-raw-device ens1obdobně ens1.72 Nechci, aby se PC z VLAN 71 a 72 navzájem viděly a aby neviděly ani LAN eth0. Ovšem PC z VLAN 71 klidně opingá PC z VLAN 72, dokonce i PC ze subnetu 192.168.1.0/24. Když switch, na kterém jsou VLANy odpojím od serveru, tak už na sebe navzájem nevidí, takže si myslím, že se vidí právě přes server. Já ale netuším, kde mám hledat problém. Myslel jsem, že stačí nastavit na serveru VLANy a ty se automaticky nevidí, nebo musím na fw zakázat vzájemnou komunikaci? Děkuji za jakýkoliv nástřel...
Řešení dotazu:
echo "1" > /proc/sys/net/ipv4/ip_forwardMyslíš, toto vypnout? Pokud ano, tak pak mi ale nebude fungovat připojení ven z LANů???
iptables -P FORWARD DROP iptables -A FORWARD -s 192.168.1.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.1.0/24 -s 0/0 -i eth1 -j ACCEPT iptables -A FORWARD -s 192.168.71.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.71.0/24 -s 0/0 -i eth1 -j ACCEPT iptables -A FORWARD -s 192.168.72.0/24 -d 0/0 -o eth1 -j ACCEPT iptables -A FORWARD -d 192.168.72.0/24 -s 0/0 -i eth1 -j ACCEPTPředpokládám, že takto by to mělo stačit...
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.