Привет, у меня Mikrotik RB951 как шлюзовый роутер и DHCP-сервер, затем транк на коммутатор Catalyst 2960 Series… настроил 6 VLAN (100-600), и серверы находятся в VLAN-100. Я следовал рекомендациям Docmarius и добавил вот такую строку, выделенную красным: «add action=accept chain=forward comment=2>1 dst-address-list=100 src-address-list=200» (я добавил адрес назначения, так как с источником одному не работало). Мне удалось отфильтровать трафик между VLAN-ами: все VLAN-ы могут обращаться к VLAN-100 и выходить в интернет, но не видят друг друга, как я и планировал.
Ниже привожу конфигурации, посмотрите, может где-то излишества.
[ip firewall address-list]
add address=10.5.51.0/24 list=100
add address=10.5.53.0/24 list=300
add address=10.5.54.0/24 list=400
add address=10.5.55.0/24 list=500
add address=10.5.52.0/24 list=200
add address=10.5.56.0/24 list=600
[ip firewall filter]
add action=accept chain=forward comment=“Accept traffic from VLAN subnets to WAN” out-interface=ether4-Gateway
add action=accept chain=forward comment=2>1 dst-address-list=100 src-address-list=200
add action=accept chain=forward comment=2<>1 connection-state=established,related src-address-list=100
add action=accept chain=forward comment=3>1 dst-address-list=100 src-address-list=300
add action=accept chain=forward comment=3<>1 connection-state=established,related src-address-list=100
add action=accept chain=forward comment=4>1 dst-address-list=100 src-address-list=400
add action=accept chain=forward comment=4<>1 connection-state=established,related src-address-list=100
add action=accept chain=forward comment=5>1 dst-address-list=100 src-address-list=500
add action=accept chain=forward comment=5<>1 connection-state=established,related src-address-list=100
add action=accept chain=forward comment=6>1 dst-address-list=100 src-address-list=600
add action=accept chain=forward comment=6<>1 connection-state=established,related src-address-list=100
add action=drop chain=forward dst-address=10.5.54.0/24 src-address=10.5.52.0/24
add action=reject chain=forward comment=“Block Communication between all VLAN subnets” reject-with=icmp-net-prohibited src-address=10.5.52.1-10.5.255.255