Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Разные пользователи VPN — в разные VLAN?, UniFi Network
 
Я видел этот вопрос много раз в постах, которым уже несколько лет, но чёткого ответа так и нет. Кто-нибудь знает, возможно ли это, или это всё ещё ограничение Ubiquiti?
 
@mikesg — Окей, у меня было много дел, так что извиняюсь за задержку. Я попробовал это, но мой пользователь VPN видит всё. Мои правила брандмауэра: Похоже, что источник и назначение перепутаны местами — однако это не работает ни в ту, ни в другую сторону. Пользователь VPN может пропинговать каждый VLAN.
 
Извини за задержку, мой комп сломался, и я его чинил! Попробую протестировать это снова на следующей неделе. Спасибо за помощь.
 
Я проверял это, прежде чем написать тебе. Скриншоти правила, если не сработает. Легаси-интерфейс, имхо, лучше показывает сводку.
 
Не нужно извиняться, у всех своя жизнь!! Я вряд ли смогу проверить это до вечера. Но уверен, что я уже пробовал то, что ты предложил, и это просто не работает. Я даже специально пробовал использовать IP-адреса, но блокировка не срабатывает. У меня были странные проблемы с гостевой сетью — девайсы теряли DNS, чего никогда не случалось в корпоративной сети.
 
Извини за задержку с ответами. Праздничные выходные и всё такое. Если у тебя несколько сетей и пользователей, наверное, проще будет создать группы, чтобы не плодить кучу правил. Для примера: пусть будут user1, user2, user3, у каждого своя сеть. Можешь создать правило в LAN IN для user1, назвать его «Блокировать VPN user1 от сетей user2 и user3»: Drop all. Source Type: Port/IP group — выбери группу с сетями user2 и user3, которые нужно заблокировать от user1. Dest. Type: Port/IP group — выбери созданный тобой Remote VPN User. Добавь отдельные правила для каждого пользователя, блокируя те сети, к которым у них не должно быть доступа. Если этого недостаточно, нужно больше данных. Лично я использую гостевой профиль для своих сетей, а потом создаю правила разрешения. Но каждому своё. Твой подход удобнее для логирования, если для тебя логи важны.
 
У меня есть несколько правил, чтобы разрешить доступ к принтеру и дать VLAN по умолчанию доступ к другим VLAN.
 
Твой единственный файрвол-правила сейчас — это только для блокировки меж-VLAN общения?
 
Стандарт. Стоит добавить, что мои VLAN и правила брандмауэра работают как ожидалось — за исключением пользователя/пользователей VPN.
 
Are your VLAN networks Standard or Guest?
 
Привет @mikesg — спасибо за ответ. Да, это был тот пост (понимаю, что он уже старый)! У меня USG-3P и несколько вланов. По сути, я хочу создать VPN-пользователя с доступом к одному влану, а другого пользователя — к другому влану. Я настроил config.json, назначив пользователям IP-адреса, но ни одно из правил файрвола, похоже, не блокирует трафик. Мои VPN-пользователи всё ещё видят все сети вланов. Все мои вланы настроены как corporate, и межвлановое блокирование работает.
 
Привет, @showstopper. Назначенные через RADIUS VLAN, к сожалению, не применяются к пользователям VPN. Можешь показать ссылку на ответ, который ты прочитал? И ещё, если можно, опиши сценарий использования и текущую настройку? Правила файрвола могут различаться в зависимости от того, как настроены твои сети. Ред.: Это был тот пост?
 
@mikesg — извини, что тегаю тебя здесь, но, кажется, не могу написать в личку. Я прочитал твой ответ (ещё с прошлых лет!), и похоже, он делает именно то, что мне нужно. JSON-файл я создал, и мой VPN-пользователь получает IP-адрес, который я указал. Но заблокировать трафик у меня никак не получается. Подскажи, правила остались теми же? В посте кажется, что источник и назначение перепутаны местами, но я перепробовал несколько вариантов — ничего не блокируется. Надеюсь, ты сможешь помочь!
 
Что у тебя выставлено в 'Tunnel Type' и 'Tunnel Medium Type'?
Страницы: 1
Читают тему (гостей: 1)