Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Как заблокировать трафик от клиента к клиенту?

    Как заблокировать трафик от клиента к клиенту?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как заблокировать трафик от клиента к клиенту?, RouterOS
     
    jwcn
    Guest
    #1
    0
    15.06.2007 03:45:00
    Есть ли возможность на моём headend MT боксе заблокировать всю коммуникацию между клиентами? Они все в одной подсети, и я не использую PPPoE.
     
     
     
    eol
    Guest
    #2
    0
    02.07.2007 03:52:00
    Не для всех сработало... Например: ISP — MK ----PC1 | |—PC2. Связь между PC1 и PC2 происходит, когда PC1 отправляет ARP-запрос: "Кто такой AAAA.BBBB.CCCC?". PC2 отвечает: "Я, и мой IP-адрес 1.2.3.4...". Mikrotik (MK) не участвует в этой связи, так что ваши правила брандмауэра не сработают. Если никто не отвечает PC1, то все пакеты отправляются на шлюз по умолчанию (например, на наш MK), и он знает об устройстве с MAC-адресом AAAA.BBBB.CCCC или знает путь к его шлюзу по умолчанию.
     
     
     
    JJCinAZ
    Guest
    #3
    0
    02.07.2007 04:14:00
    Если клиенты находятся в одной Ethernet-сети, то они общаются друг с другом напрямую, и Mikrotik не задействован. Клиенты определяют, кто находится в их локальной сети, по сетевым маскам в таблице маршрутизации. Если при назначении IP-адреса клиентам вы используете маску /32 (255.255.255.255), то все пакеты будут отправляться на шлюз по умолчанию, ваш Mikrotik, и ваше правило брандмауэра сработает. Конечно, кто-нибудь просто может изменить маску и начать общаться с другими клиентами напрямую. Чтобы действительно изолировать всех, вам нужно поместить их все на виртуально отдельные сети с помощью VLAN. Каждый клиент будет находиться в отдельном VLAN с отдельными IP-сегментами, и это вынудит всех клиентов проходить через маршрутизатор. Разумеется, если физическая безопасность не поддерживается, любой может обойти изоляцию.
     
     
     
    macgaiver
    Guest
    #4
    0
    02.07.2007 08:06:00
    Простой ответ: межсетевой экран Bridge.
     
     
     
    JJCinAZ
    Guest
    #5
    0
    02.07.2007 15:29:00
    Брандмауэр на основе моста не поможет, если клиенты находятся в одной сети второго уровня. Если стек протоколов IP определяет, что целевой хост находится в той же подсети, он выполнит широковещательный ARP-запрос и получит MAC-адрес хоста с указанным IP-адресом в этой подсети. Затем пакет можно отправить напрямую на целевой хост. Брандмауэр на основе моста не будет задействован.
     
     
     
    jwcn
    Guest
    #6
    0
    02.07.2007 23:52:00
    Ну как можно динамически назначать каждому клиенту 32-битный подсеть, чтобы они могли общаться только с роутером и сами с собой?
     
     
     
    JJCinAZ
    Guest
    #7
    0
    03.07.2007 01:00:00
    Заставьте ваш DHCP-сервер выдавать сетевую маску 255.255.255.255 или /32. Сетевая маска, которую выдает DHCP-сервер, — это просто значение, которое используется клиентом. Сам DHCP-сервер безразличен к этому значению, например, ему не обязательно совпадать с маской сети, используемой на IP-адресе интерфейса маршрутизатора.
     
     
     
    macgaiver
    Guest
    #8
    0
    03.07.2007 08:15:00
    /interface bridge firewall — это фильтр второго уровня!!! Если ты настроил "клиент---бридж—клиент", то можешь фильтровать и блокировать что угодно.
     
     
     
    JJCinAZ
    Guest
    #9
    0
    03.07.2007 14:31:00
    Это верно, если клиенты находятся в разных областях широковещания и могут общаться только через порты Mikrotik. Если несколько клиентов подключены к одному коммутатору, а несколько клиентов — к другому коммутатору, и при этом оба коммутатора подключены к Mikrotik, то клиенты на первом коммутаторе могут свободно общаться друг с другом и Mikrotik не сможет это остановить. Клиенты на втором коммутаторе также могут свободно общаться друг с другом; однако клиенты с первого коммутатора должны проходить через Mikrotik, чтобы общаться с клиентами со второго коммутатора, и тогда твой «фильтр второго уровня!!!» сможет остановить связь. Это был второй пост: «забудь! Нет способа заблокировать связь между клиентами в одной области широковещания», за которым последовали предложения по поводу правил брандмауэра, которые неэффективны, когда клиенты находятся в одной области широковещания. Именно к этому мы и пришли.
     
     
     
    eol
    Guest
    #10
    0
    04.07.2007 09:44:00
    Ну да… единственный способ заблокировать связь между клиентами в одной broadcast-области — это поместить клиентов в разные области, например, в VLAN или использовать какие-то ограничения на локальных машинах (например, блокировать трафик с помощью локальных правил брандмауэра и управлять этими правилами через AD).
     
     
     
    sergeda
    Guest
    #11
    0
    25.11.2007 11:09:00
    Привет всем. Я пытаюсь добиться ровно то, о чем вы здесь обсуждаете: изолировать клиентов в кабельной сети. Как я понимаю, мне нужно настроить разные VLAN для каждого порта, который будет использоваться клиентом, и настроить Mikrotik bridge перед ними. Может, кто-нибудь расскажет немного больше об этом решении? Я хочу использовать hotspot с универсальным клиентом, чтобы не пришлось настраивать IP-адреса на компьютерах клиентов. Так, нужно ли мне настраивать bridge перед клиентом и перенаправлять весь трафик на второй Mikrotik с установленным Hotspot? Это будет работоспособное решение?
     
     
     
    jwcn
    Guest
    #12
    0
    03.12.2007 00:43:00
    Проводное или беспроводное?
     
     
     
    sergeda
    Guest
    #13
    0
    03.12.2007 17:40:00
    Привет!

    Наконец-то выложил новый трек — "Neon Echoes". Это космический дипхаус с щепоткой прогрессива, который идеально подойдет для долгих ночных поездок или просто для того, чтобы почувствовать себя космонавтом в своей комнате. 🚀

    Сделал этот трек в Ableton Live, используя Serum и несколько плагинов Valhalla. Понадобилось немного времени, чтобы всё это звучало так, как я хотел, но результат того стоил.

    Слушайте на всех платформах: [ссылка на платформы]

    И да, не забудьте поделиться своими впечатлениями в комментариях! 😉

    #electronicmusic #deephouse #progressivehouse #abletonlive #serum #valhalla #newmusic #producerlife #wired
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры