1 (edytowany przez m80 2019-07-05 10:10:29)

Temat: Komunikacja między vlanami

Cześć
Mam w sieci 4 kompy (na switchu nr 1, zarządzalny) i 7 kamer ip (na switchu nr 2, prosty/niezarządzalny). Każdy switch jest połączony do osobnego portu lan rutera WDR3600 tak że wszystkie urządzenia (pc i kamery) są w jednej sieci (192.168.1.1/24) i mają dostęp do internetu.

Jakoś mi taki układ nie pasuje i chciałbym go uporządkować wprowadzając vlany.
Dwa porty do podłączenia switcha/switchy od Lanu i dwa porty do podłączenia switcha/switchy od kamer (na razie mam po jednym switchu na każdy vlan)

vlan1: porty '2 3 0t', interfejs: lan, ip: 192.168.10.x
vlan2: porty '1 0t', interfejs: wan
vlan6: porty '4 5 0t', interfejs: cctv, ip: 192.168.60.x

PC i kamery mają mieć dostęp do internetu.
PC mają widzieć siebie na wzajem (udziały samby)
Dodatkowo jeden wybrany PC ma mieć dostęp do kamer (vlan6).

Pytania:
1. Czy ustawienia portów są ok? Nie trzeba nigdzie dodać znakowania pakietów?
vlan1: porty '2 3 0t'
vlan6: porty '4 5 0t'

2. Co muszę ustawić jeszcze na routerze żeby z jednego PC (vlan1) mieć dostęp do vlan6 na wybranych portach (80,8080)?

EDIT: W Firewallu dodałem interfejs cctv do zony lan ale czy to jest prawidłowe rozwiązanie?

Dziękuję za pomoc
Michał

2

Odp: Komunikacja między vlanami

1. Jeżeli tak porty to tak smile
2. zrób regułki firewalla zezwalające na ruch pomiędzy eth0.1 i eth0.6 (czy tak jak masz interfejs) porty 80 i 8080.

Vlany służą ci tylko do podziału switcha na porty, i w tym momencie o vlanach już zapominasz. Masz nowy interfejs, robisz dla niego nową sieć, i po prostu w regułach zezwalasz na ruch pomiędzy sieciami (lub nie).

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez m80 2019-07-05 10:27:44)

Odp: Komunikacja między vlanami

Jeśli interfejs cctv jest dodany do zony lan to wszystkie pc mają dostęp do vlan6 czyli muszę poblokować resztę pc regułkami?

Czy nazwy interfejsów z network mogą być używane w regułkach firewall.user? np żeby zmienić ip w jednym miejscu i reszta bez zmian?

4

Odp: Komunikacja między vlanami

Nie, firewall.user nic nie wie o nazwach logicznych z networku. Posługujesz się adresacją.

A czy usunąć - raczej tak jak chcesz mieć oddzielne sieci i zrobić na niego następną strefę.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez m80 2019-07-05 10:39:35)

Odp: Komunikacja między vlanami

Dziękuję Cezary


Coś w ten deseń?

config zone
        option name             lan
        list   network          'lan'
        option input            ACCEPT
        option output           ACCEPT
        option forward          ACCEPT

config zone
        option name             cctv
        list   network          'cctv'
        option input            REJECT
        option output           ACCEPT
        option forward          REJECT

config zone
        option name             wan
        list   network          'wan'
        list   network          'wanb'
        list   network          'wan6'
        option input            REJECT
        option output           ACCEPT
        option forward          REJECT
        option masq             1
        option mtu_fix          1

config forwarding
        option src              lan
        option dest             wan

config forwarding
        option src              cctv
        option dest             wan

6

Odp: Komunikacja między vlanami

Coś w ten deseń. A później pootwieraj to co potrzebujesz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Komunikacja między vlanami

Dodałem do firewall.user

cctv_admin_ip=192.168.10.100
cctv_net=192.168.66.0/24

iptables -I FORWARD -s $cctv_admin_ip -d $cctv_net -j ACCEPT

i działa:)

8 (edytowany przez m80 2019-07-05 13:41:04)

Odp: Komunikacja między vlanami

Chciałem sprawdzić czy ta regułka zadziała z kilkoma adresami ip

 
cctv_admin_ip='192.168.10.100,192.168.10.101'
...

Niby jest dobrze bo "iptables -L FORWARD" wyświetla dwie osobne reguły z różnymi adresami źródłowymi

Chain FORWARD (policy DROP)
target     prot opt source               destination
ACCEPT     all  --  192.168.10.101       192.168.66.0/24
ACCEPT     all  --  192.168.10.100       192.168.66.0/24
forwarding_rule  all  --  anywhere             anywhere             /* !fw3: Custom forwarding rule chain */
ACCEPT     all  --  anywhere             anywhere             ctstate RELATED,ESTABLISHED /* !fw3 */
zone_lan_forward  all  --  anywhere             anywhere             /* !fw3 */
zone_cctv_forward  all  --  anywhere             anywhere             /* !fw3 */
zone_wan_forward  all  --  anywhere             anywhere             /* !fw3 */
reject     all  --  anywhere             anywhere             /* !fw3 */

... ale po zmianie adresu PC na ten drugi już łączności z kamerami nie ma.
Z rutera pingi do kamer idą cały czas a z PC nie, dopiero jak zmienię adres PC na poprzedni to łączność wraca.

Nawet dla pojedynczego adresu w zmiennej "cctv_admin_ip" łączność się zrywa gdy zmienia się adres, restart firewalla, zmiana ip PC-ta na ten co w zmiennej i pingi już nie dochodzą.

9

Odp: Komunikacja między vlanami

nie działa. Adres jest tylko jeden. Chcesz kilka to użyj -m iprange  np. https://serverfault.com/questions/6989/ … source-ips

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.