Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Правило брандмауэра на основе зон не применяет исходную сеть., wifiman
 
У меня есть зона с 2 VLAN, назначением которых является то, что большинство правил идентичны. Я пытаюсь заблокировать эти VLAN от доступа к пользовательскому интерфейсу шлюза. Им нужен доступ к шлюзу для DHCP, DNS и других функций. Для этой цели каждый VLAN должен быть заблокирован от достижения IP-адресов шлюза других VLAN. (по умолчанию вы можете получить доступ к шлюзу всех VLAN из любого VLAN, даже если трафик между VLAN не разрешен). Назовём их "vlan1" с подсетью 10.0.1.0/24 и "vlan2" с подсетью 10.0.2.0/24, а зону "zone1and2". Я создал правило, чтобы заблокировать "vlan1" от доступа к адресу пользовательского интерфейса шлюза для других VLAN — "block gateway of vlan1 to other vlans". Я использовал следующие настройки:
Раздел Source
source zone: zone1and2
network: выбрано только "vlan1"
match opposite not selected
match MAC address not selected
port: any
Раздел Action
Block
Раздел Destination
destination zone: gateway IP address multiple
10.0.1.1
10.0.1.255
224.0.0.0/4
Match opposite SELECTED
port: any
Проблема, с которой я столкнулся, заключается в том, что если теперь я пытаюсь получить доступ к шлюзу по адресу 10.0.2.1 из "vlan2", он не работает. Просматривая триггеры в журнале, видно, что он был заблокирован из-за правила "block gateway of vlan1 to other vlans", хотя IP-адрес источника и IP-адрес назначения, указанные в триггере журнала, находятся в диапазоне "vlan2".
На мой взгляд, часть {network: only "vlan1" selected} должна применять это правило только к "vlan1".
 
Это не опечатка, ни в посте, ни в правилах в Unifi. Я выяснил, что правило не работает, потому что в логе триггера видно, что устройство блокируется (источник), указан пункт назначения и правило, которое блокирует попытку. Это просто не сходится, так как и IP-адрес источника, и IP-адрес назначения находятся в диапазоне Vlan2, а правило блокировки определено, как указано выше. Я пытался связаться с Ubiquiti, но, к сожалению, смог только пообщаться с их чат-ботом на базе ИИ. Сначала он сказал, что это не будет работать, потому что все элементы в зоне обрабатываются одинаково. После того, как я спросил, как можно сделать небольшую разницу между элементами в зоне, он предложил мне то, как я настраивал правило. Так что это мне не помогло. Я думаю, что это ошибка. Но пока я не знаю, как отправить Ubiquiti отчет об ошибке по этому поводу.
 
Я почти уверен, что ты правильно понял. Политика, которую ты показал, не соответствует трафику из vlan2, так что она не должна применяться. Эта политика вообще этого не делает; она блокирует клиентов из vlan1 от всех адресов шлюза, кроме локального адреса шлюза, LAN-адреса широковещания и multicast-адресов. Может быть, опечатка в твоем посте, может быть, политика названа неудачно, или может быть, у тебя есть другие политики, о которых ты нам не рассказываешь?
 
К сожалению, у нас больше двух VLANов. Так вышло, что им требуются (почти) одинаковые настройки. И я ожидал, что эта функция как раз для этого и предназначена.
 
Если у тебя только 2 VLAN, то лучше не использовать правило "match opposite". Там всё усложняется, потому что STUN и другие вещи могут быть случайно заблокированы. Просто создай профиль "Порты управления" или как тебе больше нравится и добавь порты 22, 80, 443. Создай правило из зоны, которое блокирует эти порты для обоих шлюзов. Затем создай правило для каждой сети от исходной зоны — исходная сеть, чтобы заблокировать шлюз другой сети.
Страницы: 1
Читают тему (гостей: 1)