Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Вопрос по маршрутизации между VLAN

    Scheduled Pinned Locked Moved Russian
    82 Posts 4 Posters 15.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      AntonR69 @pigbrother
      last edited by

      @pigbrother said in Вопрос по маршрутизации между VLAN:

      @antonr69 said in Вопрос по маршрутизации между VLAN:

      разрешающее ходить vlan30 на wan

      Правило нужно создавать не на WAN, а, как пример, для интерфейса vlan30, по аналогии с правилом на LAN:

      IPv4 * LAN net * * * * none Default allow LAN to any rule

      то есть:

      IPv4 * VLAN30 net * * * * none

      Ну и в Firewall-NAT-Outbound, если включен Automatic outbound NAT или Hybrid Outbound NAT должно автоматически создаться правило для подсети VLAN30 как и для остальных VLAN.

      Все правильно, правило создается на интерфейсе VLAN30
      При таком правиле IPv4 * VLAN30 net * * * * none
      VLAN30 интернет имеет, но он также ходит и на VLAN10, VLAN20 и на LAN, а мне нужно чтоб только на WAN. Если я создаю правило
      IPv4 * VLAN30 net * WAN net * * none
      то с этого интерфейса вообще попасть не могу ни куда.

      A 1 Reply Last reply Reply Quote 0
      • A
        AntonR69 @AntonR69
        last edited by

        @antonr69 Продолжаю экcперименты.
        Если я делаю на интерфейсе VLAN30 следующие правила:
        Запретить
        IPv4 * VLAN30 net * WLAN10 net * * none
        IPv4 * VLAN30 net * WLAN20 net * * none
        Разрешить
        IPv4 * VLAN30 net * LAN net * * none
        То уже ближе к цели, интернет есть, с остальным вланам доступа нет. Но если у pfsense по умолчанию все запрещено, то зачем мне все разрешать и запрещать то что не надо. Если по умолчанию все запрещено, то достаточно разрешить что разрешено, но это не работает. Пока влану не дашь разрешение на все или на LAN, то интернета нет. А получив разрешение на LAN, влан получает доступ ко всему. Мартышкин труд. А если у тебя 100 вланов, и все они должны быть изолированые друг от друга, представляете какую кучу правил нужно нагородить чтобы это заработало. Надеюсь что есть более удобный способ маршрутизации.

        S 1 Reply Last reply Reply Quote 0
        • S
          sirota @AntonR69
          last edited by

          @antonr69 Ну так вы и разрешите из каждого vlan доступ к нужным vlan как поступили с LAN.

          A 1 Reply Last reply Reply Quote 0
          • A
            AntonR69 @sirota
            last edited by AntonR69

            @sirota said in Вопрос по маршрутизации между VLAN:

            @antonr69 Ну так вы и разрешите из каждого vlan доступ к нужным vlan как поступили с LAN.

            Проблема в том, что влан не получает интернет пока ему не разрешишь доступ к LAN или к Это фаервол. А получив доступ к любым из этих двух перечисленных, влан получает доступ ко всем влан. В правилах НАТ все вланы присутствуют. Не понимаю почему нет интернета если я влану разрешаю ходить на WAN.

            S 1 Reply Last reply Reply Quote 0
            • S
              sirota @AntonR69
              last edited by

              @antonr69 А при чем тут интернет и LAN?

              A 1 Reply Last reply Reply Quote 0
              • A
                AntonR69 @sirota
                last edited by AntonR69

                @sirota said in Вопрос по маршрутизации между VLAN:

                @antonr69 А при чем тут интернет и LAN?

                Вот и у меня тот же самый вопрос как и у вас. Прочитайте еще раз про мою ситуацию. Влан не получает интернет пока ему не разрешишь доступ к LAN или к Этот фаервол.

                S 2 Replies Last reply Reply Quote 0
                • S
                  sirota @AntonR69
                  last edited by

                  @antonr69 Да я прочитал.

                  1. Во первых должны быть прописаны маршруты верные.
                  2. Для каждого из интерфейса создаем правила файрвола разрешающие с источником имя-инетрефеса_NET (Т.е. в примеру на файрволе LAN не ставим правило с source *, а именно что LAn_net) и соответственно назначением.
                  3. Запрещающее правило в теории можно не ставить. По идее будет работать дефолтное правило block. Мне оно не нравится из-за задержки и руками в конце добавляю правило к примеру source-lan net dest-* action - reject. так приложения понимают сразу что были посланы ))) )

                  В вашем случае:
                  Для интерфейса VLAN10
                  s:vlan10-net d:vlan20-net a:accept
                  s:vlan10-net d:* a:reject

                  Для интерфейса VLAN30
                  s:vlan30-net d:vlan20-net a:reject
                  s:vlan30-net d:vlan10-net a:reject
                  s:vlan30-net d:* a:accept (тут можно указать gateway руками через который вы получаете инет)

                  Для интерфейса LAN
                  s:lan-net d:* a:accept

                  Единственное я вот не вспомню надо ли создавать обратные правила на соответствующих интерфейсах. Т.е. к примеру на vlan10 создать правило:
                  s:lan-net d:vlan10-net a:accept
                  Но вроде бы не надо.

                  1 Reply Last reply Reply Quote 0
                  • S
                    sirota @AntonR69
                    last edited by

                    @antonr69 said in Вопрос по маршрутизации между VLAN:

                    @sirota said in Вопрос по маршрутизации между VLAN:

                    @antonr69 А при чем тут интернет и LAN?

                    Вот и у меня тот же самый вопрос как и у вас. Прочитайте еще раз про мою ситуацию. Влан не получает интернет пока ему не разрешишь доступ к LAN или к Это фаервол.

                    Потому что там не верно указан gateway скорее всего.

                    A 1 Reply Last reply Reply Quote 0
                    • A
                      AntonR69 @sirota
                      last edited by

                      @sirota said in Вопрос по маршрутизации между VLAN:

                      @antonr69 said in Вопрос по маршрутизации между VLAN:

                      @sirota said in Вопрос по маршрутизации между VLAN:

                      @antonr69 А при чем тут интернет и LAN?

                      Вот и у меня тот же самый вопрос как и у вас. Прочитайте еще раз про мою ситуацию. Влан не получает интернет пока ему не разрешишь доступ к LAN или к Это фаервол.

                      Потому что там не верно указан gateway скорее всего.

                      Все там верно указано

                      S 1 Reply Last reply Reply Quote 0
                      • S
                        sirota @AntonR69
                        last edited by

                        @antonr69 Значит не верно настроены правила файрвола. У меня 3 подсети и все везде нормально маршрутизируется.

                        A 1 Reply Last reply Reply Quote 0
                        • A
                          AntonR69 @sirota
                          last edited by

                          @sirota Может быть дело в том, что у меня пока тестирую в интернет смотрит роутер, а pfsense подключен в лан роутера, адрес получает по дхсп. Влан у которого нет интернета, которому разрешено ходить до Wan pfsense, у него пинг проходит до роутера, а далее нет. Но при этом лан pfsense ходит куда угодно.

                          A P 2 Replies Last reply Reply Quote 0
                          • A
                            AntonR69 @AntonR69
                            last edited by

                            @antonr69 Ради интереса лану дал права только на ван, и у лана тоже пропал интернет. Или у него в этом режиме не работает НАТ.

                            S 1 Reply Last reply Reply Quote 0
                            • S
                              sirota @AntonR69
                              last edited by sirota

                              @antonr69 said in Вопрос по маршрутизации между VLAN:

                              @antonr69 Ради интереса лану дал права только на ван, и у лана тоже пропал интернет. Или у него в этом режиме не работает НАТ.

                              работает. но в таком раскладе файрволл рубит соединения где dest отличается от wan. А у тебя там dest будет к примеру 8.8.8.8. Т.е. маршрут к примеру 192.168.0.100 (клиент) - 192.168.0.1 (pf lan) - 10.10.10.10 (шлюз прова) - 8.8.8.8 (конечная точка). В таком раскладе у тебя пакет дропнется, ибо dest не равен WAN (хз что ты там указал wan net или wan address)

                              @antonr69 said in Вопрос по маршрутизации между VLAN:

                              @sirota Может быть дело в том, что у меня пока тестирую в интернет смотрит роутер, а pfsense подключен в лан роутера, адрес получает по дхсп. Влан у которого нет интернета, которому разрешено ходить до Wan pfsense, у него пинг проходит до роутера, а далее нет. Но при этом лан pfsense ходит куда угодно.

                              Грубо говоря без разницы как ты получаешь сам инет. Главное правильно это указать в System - Routing - Gateways - Default gateway IPv4, если есть какие-то сложности там, то в System - Routing - Static Routes и потом уже Firewall - Rules - инетрфейс - Extra Options - Advanced Options - Gateway. Если в последнем не указывать ни чего (default), то маршрутизация будет работать по списку из Diagnostics - Routes

                              A 1 Reply Last reply Reply Quote 0
                              • A
                                AntonR69 @sirota
                                last edited by

                                @sirota said in Вопрос по маршрутизации между VLAN:

                                хз что ты там указал wan net или wan address
                                wan net

                                S 1 Reply Last reply Reply Quote 0
                                • S
                                  sirota @AntonR69
                                  last edited by

                                  @antonr69 said in Вопрос по маршрутизации между VLAN:

                                  @sirota said in Вопрос по маршрутизации между VLAN:

                                  хз что ты там указал wan net или wan address
                                  wan net

                                  Скрины всех правил с группировкой по интерфейсам (чтобы понять можно было что и куда). Ну а так я вам уже объяснил что надо сделать чтобы все было хорошо.

                                  A 1 Reply Last reply Reply Quote 0
                                  • A
                                    AntonR69 @sirota
                                    last edited by

                                    @sirota Спасибо огромное. Скрины сегодня уже не успеваю, короткий день. На следующей неделе попробую обмозговать ваши советы, испробовать, если не заработает как надо покажу скрины.

                                    1 Reply Last reply Reply Quote 0
                                    • P
                                      pigbrother @AntonR69
                                      last edited by

                                      @antonr69 said in Вопрос по маршрутизации между VLAN:

                                      Влан у которого нет интернета, которому разрешено ходить до Wan pfsense,

                                      S 1 Reply Last reply Reply Quote 0
                                      • S
                                        sirota @pigbrother
                                        last edited by

                                        @pigbrother и?

                                        P 1 Reply Last reply Reply Quote 0
                                        • P
                                          pigbrother @sirota
                                          last edited by

                                          @sirota said in Вопрос по маршрутизации между VLAN:

                                          и?

                                          @pigbrother said in Вопрос по маршрутизации между VLAN:

                                          Влан у которого нет интернета, которому разрешено ходить до Wan pfsense,

                                          Непонятно, о каком правиле идет речь.

                                          A 1 Reply Last reply Reply Quote 0
                                          • A
                                            AntonR69 @pigbrother
                                            last edited by

                                            @pigbrother said in Вопрос по маршрутизации между VLAN:

                                            @sirota said in Вопрос по маршрутизации между VLAN:

                                            и?

                                            @pigbrother said in Вопрос по маршрутизации между VLAN:

                                            Влан у которого нет интернета, которому разрешено ходить до Wan pfsense,

                                            Непонятно, о каком правиле идет речь.

                                            IPv4 * VLAN30 net * WAN net * * none
                                            Я так понимаю, это правило разрешает интерфейсу VLAN30 ходить на WAN. Но при таком правиле интернета на VLAN30 нет. В керио контрол с таким правиом все рабртатет. Интернет есть.

                                            S 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.