Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

Limit IP traffic in EOIP etc

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

Limit IP traffic in EOIP etc

Messaggioda maxumi » ven 25 feb 2011, 20:48

Ciao ragazzi.
Come posso fare per permettere solamente il traffico da un determinato ip attraverso una interfaccia?

Provo a spiegarvi meglio:
Ho una rete con un gateway RB1000 che lato wan ha ovviamente il suo IP pubblico e una determinata subnet di ip pubblici utilizzabili. Questo gateway effettua una NAT su tutto quello che è interno.

Nella parte interna ci sono ovviamente diversi dispositivi bridge link etc, e le radio dei clienti con RouterBoard varie.

Attualmente per portare un IP pubblico dall'esterno ad i clienti interni che lo richiedevano, utilizzavo varie regole di forward etc e funziona tutto abbastanza bene.

Ora pero devo portare in una RB750 non un solo IP, ma almeno 5 IP. (Avete qualche consiglio?)

Ho provato ad implementare per questo obbiettivo un tunnel eoip, che in pratica è come se mi mettesse in bridge l'interfaccia esterna dell'RB1000 con l'interfaccia interna della RB750. Tutto sembra funzionare per quello che volevo fare.

C'è pero un problema che non riesco a risolvere. In questo modo potenzialmente il cliente potrebbe usare qualsiasi IP io abbia a disposizione dal mio carrier nella wan esterna. Vorrei appunto evitare questo. Ho provato a fare delle regole di drop nel firewall limitando tutto quello che non arriva da un determinato IP e da una specifica interfaccia, ma non sono riuscito ad ottenere ciò. Potreste darmi qualche consiglio?

(Inoltre il tunnel eoip passa in un connessione PPPTP che mi permette di avere tutto criptato ed una limitazione di banda sul traffico per il tunnel in oggetto)

spero possiate aiutarmi. thz
maxumi
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 94
Iscritto il: mar 20 apr 2010, 17:36

Re: Limit IP traffic in EOIP etc

Messaggioda maxumi » mer 2 mar 2011, 12:04

Qualche consiglio??? o è proprio una cosa poco fattibile?
maxumi
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 94
Iscritto il: mar 20 apr 2010, 17:36

Re: Limit IP traffic in EOIP etc

Messaggioda Linkwave » gio 3 mar 2011, 22:05

Ciao,
in realtà sembrerebbe abbastanza semplice da risolvere con po di routing, senza tunnel eoip o bridge.

Non conosco la tua configurazione, che non hai postato, ma ti faccio un esempio con qualche "numero" di esempio.

Ammettiamo quindi che:
- il tuo gateway ha una classe pubblica 110.120.130.0/22
- solitamente assegni a ciascuna interfaccia wireless dei tuoi clienti un ip privato, per esempio un 172.10.10.5
- nella LAN delle cpe c'è una classe privata, esempio 192.168.1.0/24
- nel NAT della cpe c'è una regola di masquerade con OUT INTERFACE la scheda wireless
- che ai clienti che richiedono indirizzo ip pubblico fai sul tuo gateway un nat pubblico/privato

Se al cliente servono più indirizzi ip pubblici, tipo 5 (che sono 8 in totale) ti è sufficente utilizzare del semplice routing.

Ammettiamo che questo cliente desideri appunto una 110.120.130.64/29:

- sulla LAN della CPE metti l'ip pubblico della subnet del cliente, che gli servirà come gateway: 110.120.130.65/29
- sulla CPE ELIMINI la regola di masquerade
- sul tuo GATEWAY in IP ROUTE aggiungi una bella rotta statica per indirizzare la subnet pubblica del cliente sull'ip della sua scheda wireless:
Codice: Seleziona tutto
ip route add dst-address=110.120.130.64/29 gateway=172.10.10.5


Ciao,
Lorenzo
MTCNSFMDI - * (stellina)
Avatar utente
Linkwave
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 456
Iscritto il: gio 16 dic 2010, 23:23
Località: Grosseto

Re: Limit IP traffic in EOIP etc

Messaggioda maxumi » gio 10 mar 2011, 9:57

Grazie Lorenzo

Si questa è una buona soluzione che mi aiuterebbe a risolvere il problema. Eventualmente utilizzassi questa soluzione pero ci metterei anche un tunnel pptp o ppoe tra border router e radio cliente, per separare il traffico delle due network privata pubblica. (non mi piace l'idea di avere tante subnet che fanno broadcast sullo stesso mezzo fisico)

Credo che pero switchero tutta la rete su IP pubblici, stiamo valutando l'idea di fare una richiesta al ripe di un numero di ip adeguato alla nostra struttura. Te cosa ne pensi? voi cosa ne pensate?
maxumi
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 94
Iscritto il: mar 20 apr 2010, 17:36



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 5 ospiti