Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Как быстро закрыть доступ IP в интернет?

    Scheduled Pinned Locked Moved Russian
    6 Posts 4 Posters 3.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T Offline
      tapo4ka
      last edited by

      Иногда возникает потребность отключить определённый IP от интернета, как это можно быстро реализовать?

      1 Reply Last reply Reply Quote 0
      • N Offline
        nuihuase
        last edited by

        Создать блокирующее правило в firewall:
        Source IP - ip адрес для которого нужно запретить dst ip ставим галочку "Not" указывается алиас со списком сетей, которые ему разрешены.

        1 Reply Last reply Reply Quote 0
        • T Offline
          tapo4ka
          last edited by

          Можно чуточку поподробней расписать настройки?

          1 Reply Last reply Reply Quote 0
          • N Offline
            nuihuase
            last edited by

            Если у вас совсем все просто - есть только WAN и пользователи интернет из LAN, никаких DMZ и прочих подсетей, вланов, то в Source "Not" - не устанавливаете, Type - Single Host or Alias
            Address: ip адрес, которому нужно отключить доступ(я подразумеваю, что этот IP находится  в локальной сети)

            В разделе Destination делаете все как на вашем скриншоте в разделе Source.
            И протокол думаю тоже выбрать любой.

            1 Reply Last reply Reply Quote 0
            • 3 Offline
              3vs
              last edited by

              А не проще создать алиас "плохих парней" и этому алиасу создать правило запрета выхода в интернет?
              При необходимости - прописываем ip-адрес в алиас и айпишник сразу становится "невыездным"!  :)

              1 Reply Last reply Reply Quote 0
              • P Offline
                pigbrother
                last edited by

                Если IP жертвы один и помимо LAN других сетей нет, то
                Source - нужный IP, protocol - any, destination и порт - не указываете. Action - block или reject.

                Если жертв более одной - создайте алиас с их IP, и в Source указываете этот алиас.

                Если же жертв более одной, и есть другие сети, доступные, через VPN, например, доступ к которым нужно оставить - удобно использовать совет  nuihuase с использованием  NOT, при желании дополнив его алиасами.

                Правило поставить выше, чем
                Default allow LAN to any rule.

                Для удобства чтения - пример такого правила с Микротик:

                action=reject chain=forward comment="No Internet Access" dst-address-list=**!**Local_subnets  src-address-list=No_Internet

                где:

                Local_subnets - список(алиас) локальных сетей.
                No_Internet -  список(алиас) ограничиваемых IP
                ! - означает NOT.

                Сессии, открытые с IP жертв до применения правила могут довольно долго продолжать работать до того, как их убьет pfSense.
                Поэтому  - reset states или reboot.

                1 Reply Last reply Reply Quote 0
                • First post
                  Last post
                Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.