У меня есть зона с 2 VLAN, назначением которых является то, что большинство правил идентичны. Я пытаюсь заблокировать эти VLAN от доступа к пользовательскому интерфейсу шлюза. Им нужен доступ к шлюзу для DHCP, DNS и других функций. Для этой цели каждый VLAN должен быть заблокирован от достижения IP-адресов шлюза других VLAN. (по умолчанию вы можете получить доступ к шлюзу всех VLAN из любого VLAN, даже если трафик между VLAN не разрешен). Назовём их "vlan1" с подсетью 10.0.1.0/24 и "vlan2" с подсетью 10.0.2.0/24, а зону "zone1and2". Я создал правило, чтобы заблокировать "vlan1" от доступа к адресу пользовательского интерфейса шлюза для других VLAN — "block gateway of vlan1 to other vlans". Я использовал следующие настройки:
Раздел Source
source zone: zone1and2
network: выбрано только "vlan1"
match opposite not selected
match MAC address not selected
port: any
Раздел Action
Block
Раздел Destination
destination zone: gateway IP address multiple
10.0.1.1
10.0.1.255
224.0.0.0/4
Match opposite SELECTED
port: any
Проблема, с которой я столкнулся, заключается в том, что если теперь я пытаюсь получить доступ к шлюзу по адресу 10.0.2.1 из "vlan2", он не работает. Просматривая триггеры в журнале, видно, что он был заблокирован из-за правила "block gateway of vlan1 to other vlans", хотя IP-адрес источника и IP-адрес назначения, указанные в триггере журнала, находятся в диапазоне "vlan2".
На мой взгляд, часть {network: only "vlan1" selected} должна применять это правило только к "vlan1".
Раздел Source
source zone: zone1and2
network: выбрано только "vlan1"
match opposite not selected
match MAC address not selected
port: any
Раздел Action
Block
Раздел Destination
destination zone: gateway IP address multiple
10.0.1.1
10.0.1.255
224.0.0.0/4
Match opposite SELECTED
port: any
Проблема, с которой я столкнулся, заключается в том, что если теперь я пытаюсь получить доступ к шлюзу по адресу 10.0.2.1 из "vlan2", он не работает. Просматривая триггеры в журнале, видно, что он был заблокирован из-за правила "block gateway of vlan1 to other vlans", хотя IP-адрес источника и IP-адрес назначения, указанные в триггере журнала, находятся в диапазоне "vlan2".
На мой взгляд, часть {network: only "vlan1" selected} должна применять это правило только к "vlan1".
