Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

Isolare VLAN sulla stessa interfaccia ether

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

Isolare VLAN sulla stessa interfaccia ether

Messaggioda Andre81 » mer 22 giu 2011, 18:24

Buonasera a tutti,

sto usando un RB750G con la configurazione di default, per dare connettività ad una rete composta da 4 domini di broadcast diversi attestati su di uno switch linksys (layer 2 manageble).

Utilizzo una porta dello switch per dare connettività a tutta la rete tramite l'RB750G [quindi l'RB750G è collegato tramite ether1 allo switch, e prende la connessione da un modem adsl in ppoe], e come potete immaginare, le rete sono fra loro visibili grazie al fatto che l'RB750 fa routing fra i vari domini di collisione.

Adesso vorrei implementare le vlan fra le varie sottoreti, e fare in modo che siano fra di loro isolate ma che non perdano connettività con internet.

Ovviamente ho già create le vlan sullo switch, messo la porta di uplink con il mikrtotik in trunk, create le interfacce vlan sull'interfaccia ether1 (VLAN 20 & VLAN 100 & VLAN 200) e tutto sembra funzionare regolarmente, tranne il fatto che nonostante siano tutte in VLAN, ancora riesco a pingare qualsiasi cosa da ovunque tranne se metto mano al firewall, cosa che sinceramente volevo evitare...

Qualche buon anima che possa aiutarmi?
Vi prego però di non dare la configurazione, vorrei ragionarci su insieme a voi, del tipo:

Allora Andre, non ci hai capito nulla, per prima cosa facciamo un clear della configurazione di default; poi creiamo la connessione ppoe per fornire connettività adsl, facciamo il masquerade di detto ip etc etc...


Nessuno che vorrebbe aiutarmi con questo approccio?

Grazie ancora in anticipo,

Andrea
Andre81
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 25
Iscritto il: sab 8 gen 2011, 17:42

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda g.marocchio » mer 22 giu 2011, 19:50

Ciao! non è difficile... fai uno schemino con le varie sottoreti e ti faccio già le regole per bloccare l'inter-vlan routing.. non è difficile! saran non piu di 6 o 7 righe di conf!

buona serata!
Giuseppe Marocchio
CTO Irpinia Net-Com
Freelance (w)ISP consultant
Mikrotik Certified
http://www.giuseppe-marocchio.com
http://www.italia-network.net
http://www.networktips.info
Avatar utente
g.marocchio
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 161
Iscritto il: mer 30 mar 2011, 18:32
Località: Verona italiy

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda Andre81 » gio 23 giu 2011, 11:19

Ciao Giuseppe,

grazie per la pronta risposta. Sto entrando adesso nel mondo Mikrotik, e vado un po ad intuito! ;)

Ti allego uno schema di come è fatta la mia rete.

Al momento funziona tutto a dovere, tranne il fatto che tutti pingano tutti... :o.o:

Ps (ovviamente ho messo il nat (masquerade) sulle sottoreti nelle regole)

Ho messo mano al firewall, ma vorrei capire il concetto che ci sta dietro.

Grazie

Andrea
Non hai i permessi necessari per visualizzare i file allegati in questo messaggio.
Andre81
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 25
Iscritto il: sab 8 gen 2011, 17:42

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda g.marocchio » gio 23 giu 2011, 15:14

Codice: Seleziona tutto
/ip firewall address-list
add address=172.16.1.0/28 disabled=no list=VLAN
add address=192.168.200.0/24 disabled=no list=VLAN
add address=192.168.150.0/24 disabled=no list=VLAN


/ip firewall filter
add action=drop chain=forward disabled=no dst-address-list=VLAN src-address-list=VLAN
add action=accept chain=forward disabled=no out-interface=pppoe-out1 src-address-list=VLAN dst-address=0.0.0.0/0



dovrebbe fare al caso tuo :) in pratica fai un'address list con gli ip delle varie VLAN.. poi aggiungi 2 regole, la prima dice che tutto il traffico in forward che va tra gli ip menzionati delle vlan ( quindi quello in routing!!!! e non dello stesso dominio di broadcast!! viene droppato ) la seconda dice che tutti gli ip facenti parte della vlan pososno uscire dall'if pppoe-out1 verso 0.0.0.0/0

Fammi sapere se funziona! ciao! :thanks:
Giuseppe Marocchio
CTO Irpinia Net-Com
Freelance (w)ISP consultant
Mikrotik Certified
http://www.giuseppe-marocchio.com
http://www.italia-network.net
http://www.networktips.info
Avatar utente
g.marocchio
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 161
Iscritto il: mer 30 mar 2011, 18:32
Località: Verona italiy

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda Andre81 » mar 28 giu 2011, 20:01

In settimana provo e vi faccio avere un feedback, anche se da quel che ho capito solo mettendo mano al firewall è possibile fare una cosa del genere (giustamente)

Grazie per ora

A.
Andre81
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 25
Iscritto il: sab 8 gen 2011, 17:42

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda Andre81 » mar 5 lug 2011, 8:24

Andre81 ha scritto:In settimana provo e vi faccio avere un feedback, anche se da quel che ho capito solo mettendo mano al firewall è possibile fare una cosa del genere (giustamente)

Grazie per ora

A.



Grazie funziona.

Una curiosità: in questo modo riesco a isolare le VLAN, ma nonostante questo posso pingare l'ip che ho definito sull'RB750G (di ciascuna VLAN) senza ottenere separazione.

Se ho capito bene, questo comportamento è dato dal fatto che tale regola va ad agire sul forward dei pacchetti e che nel caso dell'ip definito sull'interfaccia della VLAN si dovrebbe agire non sul forward ma sul chain di input (od output).

Comunque va bene anche così anche se in caso di scansione è possibile vedere che esistono altre networks...

Grazie

Andre
Andre81
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 25
Iscritto il: sab 8 gen 2011, 17:42

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda g.marocchio » gio 7 lug 2011, 18:45

Esatto, input output e forward funzionano come su linux con iptables.


Saluti
Giuseppe Marocchio
CTO Irpinia Net-Com
Freelance (w)ISP consultant
Mikrotik Certified
http://www.giuseppe-marocchio.com
http://www.italia-network.net
http://www.networktips.info
Avatar utente
g.marocchio
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 161
Iscritto il: mer 30 mar 2011, 18:32
Località: Verona italiy

Re: Isolare VLAN sulla stessa interfaccia ether

Messaggioda Andre81 » lun 19 dic 2011, 18:45

Vorrei rinnovare un attimo questo post, perché penso ci sia anche questo modo che dovrebbe funzionare egregiamente:


Codice: Seleziona tutto
/ip firewall filter
add action=drop chain=forward disabled=no


prima di questa regola mettiamo un altra che accetta quelli in uscita sull'interfaccia pppoe

Codice: Seleziona tutto
/ip firewall filter
add action=accept chain=forward disabled=no out-interface=pppoe-out1


In questo modo filtriamo tutti i pacchetti che subiscono un forward tra le varie sottoreti e lasciamo passare quelli che devono uscire dal mkrotik verso internet.

A.
Andre81
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 25
Iscritto il: sab 8 gen 2011, 17:42



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 11 ospiti