блокирование броадкаст между портами бриджа

Тема в разделе "Общий форум", создана пользователем Vasko, 3 май 2017.

  1. Vasko

    Vasko Участник

    Добрый день!
    можно ли блокировать весь трафик, включая броадкаст между избранными адресами, находящимися в разных портах. порты в бридже?
    все перепробованные правила не работают, use ip firewall стоит
     
  2. Да можно. Используйте filter bridge для этих целей bridge --> filters
     
  3. Vasko

    Vasko Участник

    да, между интерфейсами блок работает, а вот как сделать блокировку адресную по ip?
    т.е. например есть определенный мак адрес на одном порте бриджа и нужно от него заблокировать все(в том числе броадкаст) на определенный ip адрес или пул адресов на другом порте бриджа.
     
  4. Там же есть возможность фильтрации по mac, ip и другим параметрам.
     
  5. Vasko

    Vasko Участник

    есть, но видимо я чего то не понимаю. на скриншоте, если убрать то, что в красном круге, то блокируется все от мака в сторону eth6. а если добавить, то ничего в правило не попадает upload_2017-5-4_12-2-0.png
     
  6. Илья Князев

    Илья Князев Администратор Команда форума

    Если весь трафик между двумя портами то два пути
    1. 2 правила в Bridge Fileter, только по именами интерфесов (остальное вам не нужно)
    2. Поставьте в свойства порта одинаковый Horizon. Бридж не передает пакеты с одного порта на другой на одном Horizon
     
  7. Vasko

    Vasko Участник

    нет. мне нужна именно избирательность, как в приведенном мною примере. выборочно девайс с одного порта не должен достучаться до выборочного другого. причем у первого указываю мак или ip, а у второго именно ip
     
  8. ether 6 случаем не мастер ли порт для ether 7
     
  9. Vasko

    Vasko Участник

    нет
    upload_2017-5-4_15-56-18.png
     
  10. У вас ether 6 и ether 7 в виртуальном бридже ? Чтобы фильтр отрабатывал интерфейсы должны быть в виртуальном бридже. Привожу пример, точно работает.
    Создан фильтр на бридже микротика отлова icmp пакетов, пингую микротик с компа подключенный к 6 порту микротика. example.png