Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Пытаюсь не дать доступ к сети определённой группе пользователей.

    Пытаюсь не дать доступ к сети определённой группе пользователей.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Пытаюсь не дать доступ к сети определённой группе пользователей., RouterOS
     
    Solusan
    Guest
    #1
    0
    24.01.2007 11:58:00
    Привет! У меня небольшая проблема, хотелось бы запретить всем типам пользователей доступ к сети 172.0.0.0, но при этом разрешить доступ ко всем остальным ресурсам. Пытался настроить гостевой профиль, но не очень понятно, как это сделать. Может, кто-нибудь сможет помочь? Заранее огромное спасибо.
     
     
     
    Solusan
    Guest
    #2
    0
    25.01.2007 15:43:00
    Нет, я просто хочу заблокировать сеть 172.0.0.0/8 для тех пользователей, которых зовут ‘guest’ (или которые вошли как ‘guest’). Я уже пробовал это… без какого-либо результата. [admin@MikroTik] ip firewall filter> print Flags: X - disabled, I - invalid, D - dynamic 0 chain=forward in-interface=LAN out-interface=WAN-83 dst-address=172.0.0.0/8 hotspot=from-client action=reject reject-with=icmp-network-unreachable
     
     
     
    janisk
    Guest
    #3
    0
    24.01.2007 13:54:00
    Можешь, пожалуйста, конкретнее рассказать, что тебе нужно, что у тебя уже есть, к чему нужен доступ и что нужно заблокировать?
     
     
     
    Solusan
    Guest
    #4
    0
    24.01.2007 15:34:00
    До встречи! Большое спасибо за ответ :). Объясняю: в моей ситуации с точкой доступа мне нужно различать корпоративных пользователей и обычных пользователей (приглашенных или хостов). Для приглашенных пользователей доступ ко всему в диапазоне 172.0.0.0 должен быть ограничен, чтобы они не могли получить доступ к корпоративным ресурсам. То есть, обычным пользователям следует запретить доступ ко всем сайтам в диапазоне 172.0.0.0 (или любому другому адресу, который решает ту же задачу). Спасибо.
     
     
     
    Solusan
    Guest
    #5
    0
    24.01.2007 17:13:00
    Думаю, я могу это сделать. Думаю, я могу это сделать, настроить правила фильтрации через файрвол и добавить их в: IP hotspot profile >. Как должно выглядеть правило? Большое спасибо.
     
     
     
    Solusan
    Guest
    #6
    0
    25.01.2007 09:51:00
    Есть какие-нибудь идеи… вопрос немного срочный… спасибо большое.
     
     
     
    Solusan
    Guest
    #7
    0
    25.01.2007 12:25:00
    Ну… я поставил: [admin@MikroTik] ip firewall filter> print
    Flags: X - disabled, I - invalid, D - dynamic
    0   chain=no_172 in-interface=LAN src-address=192.168.0.0/16 dst-address=!172.0.0.0/8 protocol=tcp connection-state=new hotspot=auth action=return
    Но, не работает. Может кто-нибудь помочь, плиз?
     
     
     
    sergejs
    Guest
    #8
    0
    25.01.2007 13:26:00
    Если хотите заблокировать сеть 172.0.0.0/8 для всех пользователей или только для определенных, используйте простое правило: ‘ip firewall filter add chain=forward dst-address=172.0.0.0/8 action=drop’. Укажите src-address, если нужно заблокировать доступ для конкретных пользователей. А еще, самодельные цепочки не пропускают трафик, если вы не настроили перенаправление на основные цепочки input, forward, output. Forward – это цепочка по умолчанию для пользователей роутера.
     
     
     
    sergejs
    Guest
    #9
    0
    25.01.2007 16:10:00
    Добавь правило в цепочку=forward: ‘ip firewall filter add action=jump jump-target=hotspot chain=forward’, настроить для профиля пользователя ‘guest’, ‘ip hotspot user profile set profile_name incoming-filter=1 outgoing-filter=1’, чтобы перенаправить текущий трафик профиля в цепочку=1. Добавь правило в цепочку 1 для отбрасывания трафика с определенным dst-address, ‘ip firewall filter add chain=1 dst-address=172.0.0.0/8 action=drop’.
     
     
     
    Solusan
    Guest
    #10
    0
    25.01.2007 16:30:00
    Привет! У меня вот что: [admin@MikroTik] ip firewall filter> pr
    Флаги: X - отключен, I - недействителен, D - динамический
    0   ;;; Запретить доступ к роутеру через Telnet (протокол TCP, порт 23)
        chain=input protocol=tcp dst-port=23 action=drop

    1   ;;; Отбрасывать недействительные подключения
        chain=input connection-state=invalid action=drop

    2   ;;; Разрешить установленные подключения
        chain=input connection-state=established action=accept

    3   ;;; Разрешить UDP
        chain=input protocol=udp action=accept

    4   ;;; Разрешить ICMP
        chain=input protocol=icmp action=accept

    5   ;;; отбрасывать недействительные подключения
        chain=forward protocol=tcp connection-state=invalid action=drop

    6   ;;; Разрешить уже установленные подключения
        chain=forward connection-state=established action=accept

    7   ;;; разрешить связанные подключения
        chain=forward connection-state=related action=accept

    8   ;;; запретить BackOriffice
        chain=udp protocol=udp dst-port=3133 action=drop

    9   ;;; отбрасывать недействительные подключения
        chain=icmp protocol=icmp icmp-options=0:0 action=accept

    10   ;;; разрешить установленные подключения
        chain=icmp protocol=icmp icmp-options=3:0 action=accept

    11   ;;; разрешить уже установленные подключения
        chain=icmp protocol=icmp icmp-options=3:1 action=accept

    12   chain=forward action=jump jump-target=hotspot

    13   chain=1 dst-address=172.0.0.0/8 action=drop
    [admin@MikroTik] ip hotspot user> print
    Флаги: X - отключен, D - динамический
    #   SERVER  NAME                                                   ADDRESS         PROFI
    0           admin                                                                  defau
    1           invitado                                                               invi1 Invitado = guest (in spanish)
     
     
     
    Solusan
    Guest
    #11
    0
    25.01.2007 17:36:00
    Отлично!!! Работает!!! Мне нужна еще одна функциональность: если 'гест' пытается получить доступ к 172.0.0.0 /8, то его нужно перенаправлять по адресу рекламы, который должен говорить "У вас нет прав" или что-то в этом роде. Возможно ли это? Большое спасибо!
     
     
     
    Solusan
    Guest
    #12
    0
    26.01.2007 08:20:00
    Может быть, через меню NAT? Я пытаюсь…
     
     
     
    sergejs
    Guest
    #13
    0
    26.01.2007 09:09:00
    Да, это можно сделать с помощью NAT, например, перенаправить пользователя с адресом=1.1.1.1 на веб-страницу с адресом=2.2.2.2, вот команда: 'ip firewall nat add action=dstnat dst-address=1.1.1.1 action=dst-nat to-addresses=2.2.2.2'
     
     
     
    Solusan
    Guest
    #14
    0
    26.01.2007 10:11:00
    Для меня это было бы так: ip firewall nat add action=dstnat dst-address=172.0.0.0/8 action=dst-nat to-addresses=192.168.1.1 Но… как сделать, чтобы это правило NAT работало только для пользователя 'guest'? Спасибо большое.
     
     
     
    sergejs
    Guest
    #15
    0
    26.01.2007 10:16:00
    Кто такой пользователь guest? Клиенты, у которых нет логина/пароля для HotSpot, вместо доступа в интернет будут получать HotSpot-страницу. Если конкретный клиент использует логин ‘guest’, тогда вы можете указать конкретный dst-address в следующем правиле.
     
     
     
    Solusan
    Guest
    #16
    0
    26.01.2007 10:34:00
    Пользователь 'guest' – это тот, кому не удастся получить доступ к 172.0.0.0/8, и при попытке доступа к этому диапазону его будут перенаправлять на 192.168.1.1. И… как я могу назначить это пользователю (guest)? Какое правило это делает? Спасибо.
     
     
     
    Solusan
    Guest
    #17
    0
    26.01.2007 10:55:00
    Попробовал вот это: chain=dstnat src-address=178.0.0.0/8 hotspot=to-client action=dst-nat to-addresses=192.168.1.1 to-ports=0-65535. Получится?
     
     
     
    Solusan
    Guest
    #18
    0
    25.01.2007 14:48:00
    Ну, мне нужно заблокировать только гостевого пользователя от входа в точку доступа. Сработает?
     
     
     
    Solusan
    Guest
    #19
    0
    25.01.2007 15:27:00
    Короче, у меня в точке доступа два типа пользователей: админ (они могут просматривать всё) и гость. Для гостя нельзя просматривать сеть 172.0.0.0/8.
     
     
     
    sergejs
    Guest
    #20
    0
    25.01.2007 15:29:00
    Хочешь заблокировать неавторизованных пользователей от отображения страницы входа в HotSpot?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры