Temat: Konfiguracja VLAN lub inne rozwiązanie.

Cezary,

mam szybkie pytanko:

Mam następujące zadanie do zrealizowania:

Moja sieć składa się z routera 1043ND v2, kilku przełączników wpiętych kaskadowo oraz AP.

W sieci LAN jest około 20 urządzeń obecnie wszystkie w jednym segmencie.

Ze względów bezpieczeństwa muszę kilka urządzeń odseparować do innej podsieci:

Planuje zrobić tak:

1. SIEC I:
segment 192.168.1.* - wpiętę urządzenia wchodzą na router przez jeden port LAN routera głównego, te które wchodzą przez AP Wifi - też wchodzą tym samym portem LAN.

2. SIEC II
segment 192.168.10.* - dwa urządzenia wpięte do portu LAN routera głownego + dodatkowo urżdzenia mobilen wpięte przez AP/Wifi routera głównego.

3. Potrzebuję obie te sieci wyseparować , ale tak aby każda miała dostęp do internetu - realizowany przez MWAN3.

4. Ponadto chciałbym aby urządzenia z SIECI II mogły mieć dostęp do drukarek które są zlokalizowane w SIECI I.

Co radzisz? Czego użyć i jak?

WT...

2

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Wydziel sobie drugą sieć, bazuj na poradniku "sieć gościnna".

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Konfiguracja VLAN lub inne rozwiązanie.

A jak dostęp do drukarki?

4

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Po prostu zezwolisz na dostęp z drugiej sieci  do ip drukarek z pierwszej sieci.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Ale rozumiem że zezwoelnie muszę zrobić w firewall?

A jak ogarnąć ten jeden port LAN?

6

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Wszystko masz opisane: http://eko.one.pl/?p=openwrt-vlan#wydzielenieportu

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Konfiguracja VLAN lub inne rozwiązanie.

# uci add firewall forwarding
    # uci set firewall.@forwarding[-1].src=guest
    # uci set firewall.@forwarding[-1].dest=wan

zostawić tu wan, bo wtedy ruch pójdzie pewnie przez WAN. Czy   mogę to jakoś skierować ma MWAN?

8

Odp: Konfiguracja VLAN lub inne rozwiązanie.

WodnyTraper napisał/a:

# uci add firewall forwarding
    # uci set firewall.@forwarding[-1].src=guest
    # uci set firewall.@forwarding[-1].dest=wan

zostawić tu wan, bo wtedy ruch pójdzie pewnie przez WAN. Czy   mogę to jakoś skierować ma MWAN?

Skoro konfigurowałeś mwan3 to wiesz że możesz kierować w mwan3 ruch pomiędzy jednym lub drugim interfejsem na podstawie odpowiednich reguł. Więc zrób sobie takie reguły jak chcesz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Konfiguracja VLAN lub inne rozwiązanie.

to wiem a gdybym chciał kierować ruch i na WAN i WAN2 przez MWAN3 to co wpisać w pozycji*.dest=?

10

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Złe pytanie. Nie firewalla a mwan3 masz skonfigurować. http://eko.one.pl/?p=openwrt-mwan3#wymu … krelonecze

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Czyli jak rozumiem, że jak zostawię  uci set firewall.@forwarding[-1].dest=wan, a mam już skonfigurowany MWAN3 jako loadbalancer, to ruch i tak pójdzie przez oba łącza WAN i WAN2 bo tak chciałbym aby to działało? Czy tak?

12

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Tak.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Po prostu zezwolisz na dostęp z drugiej sieci  do ip drukarek z pierwszej sieci.

A to to rozumiem, że w firewall? Czy jakoś inaczej?

14

Odp: Konfiguracja VLAN lub inne rozwiązanie.

W firewallu, tak.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

15

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Cezary,

sieć gościnna działa. Dziękuję.
Z tym wyjątkiem, że faktycznie nie wiem gdzie i jak zezwolić na dostęp z sieci gościennej do ip dwóch drukarek.

Mógłbyś coś podpowiedzieć? dzięki.

16

Odp: Konfiguracja VLAN lub inne rozwiązanie.

W /etc/firewall.user

iptables -I FORWARD -s 192.168.1.0/24 -d 192.168.11.8 -j ACCEPT

Polecenie i adresację sobie dostosuj do własnej sieci i drukarki. Przy testowaniu możesz polecenie iptables uruchomić z palca żeby sprawdzić czy działa.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

17

Odp: Konfiguracja VLAN lub inne rozwiązanie.

ja rozumiem że pozycja pierwsza 192.168.1.0/24 to siec goscinna - SIEC II.
A druga pozycja 192.168.11.8 to w moim przypadku adres drukarki w SIECI I

czyli każde urządzenie z sieci gosicinnej zpbaczy drukarki.

Czy tak zrobiony skrypt będę widział z poziomu LUCI?

18

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Nie. Chcesz to widzieć w luci to wyklikaj sobie w luci odpowiednią regułkę.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

19

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Cezary,

zrobiłem skrypt nie zadziałało niestety.

to uznałem że może jednak w Luci, ale też nie działa, robię jakis bład logiczny ?.

Więc po kolei:

adres drukarki to 192.168.1.103
urządzenia w drukiej sieci z której chcę drukować: mają adres np. 192.168.10.116

regule w Luci konfiguruje tak jak ponizej i nie chce zadzialac:

Reguła OKI:

Ogranicz do rodziny adresów: IPv4 i IPv6
protokół : każdy
Dopasuj typ ICMP: aby

Strefa Żródłowa: quest
Zródłowy adres MAC: dowolny
Adres Źródłowy: dowolny
Port Żródłowy: dowolny

Strefa Docelowa: LAN
Adres Docelowy: 192.168.1.103
Port Doceolowy: dowolny
Działanie: Akceptuj

i niestety nie działa
Nie wiem co robię źle.

adresy z sieci quest mają internet i MWAN3 działa.

20

Odp: Konfiguracja VLAN lub inne rozwiązanie.

uci show firewall
iptables -v -L

Pokaż.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

21

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Cezary,

zrobilem jeszcze raz reguły w firewall:

wpisałem nastepujące polecenia:

iptables -I FORWARD -p tcp -s 192.168.10.0/24 -d 192.168.1.103 -j ACCEPT

iptables -I FORWARD -p tcp -s 192.168.10.0/24 -d 192.168.1.124 -j ACCEP

i drukarki milczą jak zaklęte.

Masz jakiś pomysł?

22

Odp: Konfiguracja VLAN lub inne rozwiązanie.

W tej chwili opieram sie na własnych regułach i tylko to  mam wpisane, odpuściłem luci:


iptables -I FORWARD -p tcp -s 192.168.10.0/24 -d 192.168.1.103 -j ACCEPT

iptables -I FORWARD -p tcp -s 192.168.10.0/24 -d 192.168.1.124 -j ACCEPT

23

Odp: Konfiguracja VLAN lub inne rozwiązanie.

0     0 ACCEPT     tcp  --  any    any     192.168.10.0/24      192.168.1.124
    0     0 ACCEPT     tcp  --  any    any     192.168.10.0/24      192.168.1.103

I jest zero na licznikach, nic żaden nawet najmniejszy pakiet nie trafił w firewalla. Jesteś pewien adresacji? Jesteś pewien protokołu?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

24

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Adresy drukarek 192.168.1.103 i 192.168.1.124  są na 100 proc poprawne, zglaszają mi się w przegladarce na tym adresie

Siec quest ma adresacje: 192.168.10.10 i tak dalej

Co do protokołu to nie wiem jakim drukarki OKI gadają , no chyba TCP/IP?

25

Odp: Konfiguracja VLAN lub inne rozwiązanie.

Zezwól całkowicie na chwilę na forwarding pomiędzy siecią gościnna a laniem i zobacz czy będziesz miał dostęp do drukarek.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.