Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Вопрос по маршрутизации между VLAN

    Scheduled Pinned Locked Moved Russian
    82 Posts 4 Posters 15.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      AntonR69 @sirota
      last edited by

      @sirota said in Вопрос по маршрутизации между VLAN:

      @antonr69 естественно не будет работать. Поменять дроп на акцепт. И дестенейшен сменить с вланс на *

      Так я уже пробовал, да, интернет есть, но изоляции от других интерфейсов нет.

      S 1 Reply Last reply Reply Quote 0
      • A
        AntonR69 @sirota
        last edited by AntonR69

        @sirota said in Вопрос по маршрутизации между VLAN:

        @antonr69 тогда ставим в дестенейщене this firewall

        Странно, должно работ ать, но не работает. Нет интернета.
        base-rule3.JPG

        S 1 Reply Last reply Reply Quote 0
        • S
          sirota @AntonR69
          last edited by

          @antonr69 как нет? У вас жёстко указан гетвей. Он не может физически знать о ваших вланах

          A 1 Reply Last reply Reply Quote 0
          • S
            sirota @AntonR69
            last edited by sirota

            @antonr69 это было про доступ к самому pfsense. Вы все путаете. Это надо было в первом правиле делать.

            1 Reply Last reply Reply Quote 0
            • A
              AntonR69 @sirota
              last edited by

              @sirota said in Вопрос по маршрутизации между VLAN:

              @antonr69 как нет? У вас жёстко указан гетвей. Он не может физически знать о ваших вланах

              Ели так, то интернет есть, изоляции нет.
              base-rule4.JPG

              A S 2 Replies Last reply Reply Quote 0
              • A
                AntonR69 @AntonR69
                last edited by

                @antonr69
                Так тоже самое
                base-rule5.JPG

                S 2 Replies Last reply Reply Quote 0
                • S
                  sirota @AntonR69
                  last edited by

                  @antonr69 Дамс... Source ваш влан. И изоляции точно нет? Вы получаете доступ к своим сервисам за другими вланами или просто пингуете? В интернете чего только нет.

                  A 1 Reply Last reply Reply Quote 0
                  • S
                    sirota @AntonR69
                    last edited by

                    @antonr69 это единственное правило на интерфейсе? Сделайте reset states и потом трассировку до узла на другом влане.

                    1 Reply Last reply Reply Quote 0
                    • S
                      sirota @AntonR69
                      last edited by

                      @antonr69 и в вашем мультиване что за роуты? Там случаем не затисались роуты до ваших вланов?

                      A 1 Reply Last reply Reply Quote 0
                      • A
                        AntonR69 @sirota
                        last edited by

                        @sirota said in Вопрос по маршрутизации между VLAN:

                        @antonr69 Дамс... Source ваш влан. И изоляции точно нет? Вы получаете доступ к своим сервисам за другими вланами или просто пингуете? В интернете чего только нет.

                        Просто пингую, на них еще ничего нет. Тестовый полигон.

                        S 1 Reply Last reply Reply Quote 0
                        • A
                          AntonR69 @sirota
                          last edited by

                          @sirota said in Вопрос по маршрутизации между VLAN:

                          @antonr69 и в вашем мультиване что за роуты? Там случаем не затисались роуты до ваших вланов?

                          Там ничего нет, пусто.

                          1 Reply Last reply Reply Quote 0
                          • A
                            AntonR69 @werter
                            last edited by

                            @werter said in Вопрос по маршрутизации между VLAN:

                            @antonr69
                            Вот хороший мануал по VLAN на пф https://nguvu.org/pfsense/pfsense-baseline-setup/

                            Спасибо. Годная вещь.

                            1 Reply Last reply Reply Quote 0
                            • S
                              sirota @AntonR69
                              last edited by

                              @antonr69 Надо не пинговать а делать tracert. Очень легко может оказаться что у вашего провайдера где-то есть такой же IP внутри сети. Или не вашего, а вышестоящего. И пинговать вы будете не свой девайс.
                              Просто если не указывать gateway, то будет работать в соответствии с таблицей маршрутизации PF и тогда да, вполне что там есть роут до всех вланов. Но если указать шлюзом то через что вы ходите в инет, то там маршрутов до ваших вланов ни как быть не может.

                              A 1 Reply Last reply Reply Quote 1
                              • A
                                AntonR69 @sirota
                                last edited by

                                @sirota
                                Спасибо, учту.

                                A 1 Reply Last reply Reply Quote 0
                                • A
                                  AntonR69 @AntonR69
                                  last edited by

                                  @antonr69
                                  Вообщето, да, можно обойтись и двумя правилами, если во втором правиле изменить на разрешить, а в дист сделать инвертирование.
                                  base-rule6.JPG

                                  1 Reply Last reply Reply Quote 0
                                  • S
                                    sirota @werter
                                    last edited by sirota

                                    @werter said in Вопрос по маршрутизации между VLAN:

                                    @antonr69
                                    Ок
                                    1-е - оставляем.
                                    2-е - в src - VLAN net (вашу влан-сеть) и в Шлюз - указать имя шлюза в Инет.
                                    3-е - откл
                                    Сбросить states для чистоты.
                                    Всё.

                                    Зы. Еще. Никогда не используйте VLAN 1 - это СЛУЖЕБНЫЙ тег.
                                    Зы2. И русский в вебках ИНОСТРАННОГО ПО тоже не пользуйте. Это дурной тон.

                                    Короче странно, но не работает действительно:
                                    Аннотация 2021-07-16 132808.png
                                    Аннотация 2021-07-16 132802.png
                                    К сожалению девайса за PF в этой подсети у меня подконтрольного нет чтобы с него проверить. Но в переделах интерфесов PF ни чего не работает.
                                    А вот это вообще финиш:
                                    Аннотация 2021-07-16 133118.png
                                    и результат тот же, маршрут разрешается. 192.168.0.228 находится в подсети Lan net

                                    werterW 1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter @sirota
                                      last edited by werter

                                      @sirota

                                      1. Ping разрешен ТОЛЬКО на GUEST address.
                                      2. Трафик разрешен ТОЛЬКО через шлюз FailoverGroup, к-ый существует для выхода в инет.

                                      Вопрос: C какого перепугу будет доступен хост 192.168.0.228 (сеть LAN) из сети GUEST, если для него НЕТ разрешающего правила?

                                      ВЫШЕ правила с FailoverGroup добавьте правило для доступа в сеть LAN. В gw указать GUEST_GW (или ничего не указывать - проверить). При этом ВСЕ правила deny to other net должны быть откл.

                                      S 2 Replies Last reply Reply Quote 0
                                      • S
                                        sirota @werter
                                        last edited by sirota

                                        @werter said in Вопрос по маршрутизации между VLAN:

                                        @sirota

                                        1. Ping разрешен ТОЛЬКО на GUEST address.
                                        2. Трафик разрешен ТОЛЬКО через шлюз FailoverGroup, к-ый существует для выхода в инет.

                                        Вопрос: C какого перепугу будет доступен хост 192.168.0.228 (сеть LAN) из сети GUEST, если для него НЕТ разрешающего правила?

                                        ВЫШЕ правила с FailoverGroup добавьте правило для доступа в сеть LAN. В gw указать GUEST_GW (или ничего не указывать - проверить). При этом ВСЕ правила deny to other net должны быть откл.

                                        Ну... вот и я не пойму.
                                        6.png
                                        2.png
                                        Reset states сделал естественно.

                                        1 Reply Last reply Reply Quote 0
                                        • S
                                          sirota @werter
                                          last edited by

                                          @werter said in Вопрос по маршрутизации между VLAN:

                                          @sirota

                                          1. Ping разрешен ТОЛЬКО на GUEST address.
                                          2. Трафик разрешен ТОЛЬКО через шлюз FailoverGroup, к-ый существует для выхода в инет.

                                          Вопрос: C какого перепугу будет доступен хост 192.168.0.228 (сеть LAN) из сети GUEST, если для него НЕТ разрешающего правила?

                                          ВЫШЕ правила с FailoverGroup добавьте правило для доступа в сеть LAN. В gw указать GUEST_GW (или ничего не указывать - проверить). При этом ВСЕ правила deny to other net должны быть откл.

                                          А вот тут у меня вообще взрыв шаблона
                                          5.png
                                          4.png

                                          werterW 1 Reply Last reply Reply Quote 0
                                          • werterW
                                            werter @sirota
                                            last edited by werter

                                            @sirota
                                            2021-07-17 09_17_19-1626435214993.png

                                            FailoverGroup - это gw для ИНТЕРНЕТА. Зачем его использовать для доступа из GUEST net в LAN net (2-й вопрс. знак) ?

                                            Касаемо 1-го вопрс. знака.
                                            Для доступа из GUEST net в LAN достаточно РАЗРЕШАЮЩЕГО правила:
                                            IPv4* GUEST net * LAN net * *
                                            Всё. Никаких GUEST address и т.д.

                                            GUEST address - это адрес САМОГО пф-а. Не надо его трогать без понимания.

                                            Зы. Дорогие мои. Мой вам совет - начните работу с сетями со более СЛОЖНОГО. Купите б\у Микротик (или новый hap lite ~ 20$) и на нем потренируйтесь. Осилите МТ - велком ту пф. Нет? До свидания, it - это не ваше.
                                            Есть множество др. достойных профессий. Потому как очередной идиотизм на рынке вакансий. В 90-е все в юристо-экономисты перлись за баблом, сейчас - в it.
                                            И разочарую тех, кто думает, что курсы типа "За 1-2-3 месяца в девопсы\программисты" и т.д. чем-то помогут. Не помогут. Это ГОДЫ труда и борьбы с собою, с собственной ленью прежде всего. Это ГОДЫ (само)обучения. Простите, но назрело. Уже "залюбился" объяснять элементарные вещи (

                                            Зы3. Прекрасный и БЕСПЛАТНЫЙ курс по сетям. В закладки (для тех кто ХОЧЕТ)
                                            https://linkmeup.ru/blog/1188/
                                            https://linkmeup.gitbook.io/sdsm/
                                            Пользую сам.

                                            Зы4. Кому интересно. Список ресурсов, к-ые просматриваю ЕЖЕНЕДЕЛЬНО. Нес-ко ДЕСЯТКОВ штук. Мои "университеты", т.с.
                                            11.png
                                            22.png

                                            S 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.