Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Брандмауэр не блокирует доступ из VLAN IoT к шлюзу Default VLAN., UniFi Network
 
Привет, я пытаюсь повторить эту конфигурацию из YouTube-канала "Ethernet Blueprint" (название видео – Unifi для новичков – защита с помощью правил брандмауэра). Единственное отличие от видео в том, что я использую новый Zone Based Firewall. Извините, что не добавил ссылки, но форум не позволяет публиковать внешние ссылки в посте. После создания правил брандмауэра я подключился к своей IoT Wi-Fi. Пинг до устройства в сети Default заблокирован. Но я все еще могу пинговать шлюз Default VLAN (192.168.1.1). Почему шлюз не блокируется?

Мои VLANы:
Default (192.168.1.0/24)
Kids (192.168.20.0/24)
IoT (192.168.30.0/24)

Я хочу разрешить трафик Default и Kids в IoT и заблокировать трафик IoT ко всем VLANам, за исключением DNS-сервера pi-hole (192.168.1.99) в сети Default.

➜ ~ ifconfig | grep 192 # мой IP, подтверждаю, что я в сети IoT
inet 192.168.30.51 netmask 0xffffff00 broadcast 192.168.30.255

➜ ~ ping 192.168.1.85
PING 192.168.1.85 (192.168.1.85): 56 data bytes
Request timeout for icmp_seq 0
Request timeout for icmp_seq 1
Request timeout for icmp_seq 2
Request timeout for icmp_seq 3
Request timeout for icmp_seq 4
^C
--- 192.168.1.85 ping statistics ---
6 packets transmitted, 0 packets received, 100.0% packet loss

➜ ~ ping 192.168.1.1 # почему это работает???
PING 192.168.1.1 (192.168.1.1): 56 data bytes
64 bytes from 192.168.1.1: icmp_seq=0 ttl=64 time=8.824 ms
64 bytes from 192.168.1.1: icmp_seq=1 ttl=64 time=8.925 ms
64 bytes from 192.168.1.1: icmp_seq=2 ttl=64 time=3.753 ms
^C
--- 192.168.1.1 ping statistics ---
3 packets transmitted, 3 packets received, 0.0% packet loss
round-trip min/avg/max/stddev = 3.753/7.167/8.925/2.415 ms

На картинке выше – внутренняя зона брандмауэра.
 
Спасибо за советы, ребята. Перенос правила в зону внутренней шлюзовой сети помог мне. Посмотрю, как сделать правила попроще, используя эти советы.
 
Вместо того, чтобы вести список других шлюзов, можно также использовать "match opposite". Я настраиваю свои таким образом, чтобы не приходилось обновлять списки профилей сетевых объектов при создании новых сетей.
 
Раз уж у вас брандмауэр на основе зон, выделите IoT в отдельную зону. Затем, если вам нужно сможет транслироваться на Chromecast, создайте правило от внутренней сети к IoT, разрешающее весь трафик и разрешающее обратный трафик.
Страницы: 1
Читают тему (гостей: 1)