Есть шлюз. На нем интерфейс в интернет (eth2), интерфейс в сеть (eth1) и пара вланов.
eth1 Link encap:Ethernet HWaddr 00:a0:c5:b2:30:43
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:7082677 errors:0 dropped:3727 overruns:0 frame:0
TX packets:10833270 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:1380578597 (1.3 GB) TX bytes:12236855425 (12.2 GB)
eth2 Link encap:Ethernet HWaddr 00:30:4f:3e:ca:e8
inet addr:109.XXX.XXX.XXX Bcast:109.XXX.XXX.XXX Mask:255.255.255.192
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:9055205 errors:0 dropped:16 overruns:0 frame:0
TX packets:5550997 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:10418621237 (10.4 GB) TX bytes:1215560487 (1.2 GB)
eth1.10 Link encap:Ethernet HWaddr 00:a0:c5:b2:30:43
inet addr:172.20.0.1 Bcast:172.20.15.255 Mask:255.255.240.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:6216578 errors:0 dropped:13 overruns:0 frame:0
TX packets:9469128 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:1187071065 (1.1 GB) TX bytes:10381902731 (10.3 GB)
eth1.15 Link encap:Ethernet HWaddr 00:a0:c5:b2:30:43
inet addr:192.168.5.1 Bcast:192.168.5.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:341120 errors:0 dropped:0 overruns:0 frame:0
TX packets:601995 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:32255209 (32.2 MB) TX bytes:790245786 (790.2 MB)
eth1.20 Link encap:Ethernet HWaddr 00:a0:c5:b2:30:43
inet addr:172.20.16.1 Bcast:255.255.255.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:18457 errors:0 dropped:0 overruns:0 frame:0
TX packets:2313 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:2901945 (2.9 MB) TX bytes:188985 (188.9 KB)
eth1.25 Link encap:Ethernet HWaddr 00:a0:c5:b2:30:43
inet addr:192.168.25.1 Bcast:192.168.25.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:415287 errors:0 dropped:0 overruns:0 frame:0
TX packets:759817 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:25773093 (25.7 MB) TX bytes:1018595961 (1.0 GB)
Forward между интерфейсами запрещен
-A FORWARD -i eth1.15 -o eth1.10 -j DROP
-A FORWARD -i eth1.10 -o eth1.15 -j DROP
-A FORWARD -i eth1.25 -o eth1.10 -j DROP
-A FORWARD -i eth1.10 -o eth1.25 -j DROP
-A FORWARD -i eth1.25 -o eth1.15 -j DROP
-A FORWARD -i eth1.15 -o eth1.25 -j DROP
Все нормально работало. Но недавно заметил что пользователь из eth1.10 может пинговать 192.168.25.1 (eth1.15) и 172.20.16.1 (eth1.20), а 192.168.25.1 как и раньше нет. Раньше такого не было. И сейчас это надо закрыть. Но куда копать пока не знаю. iptables чист. маршруты вроде бы тоже.
default via 109.XXX.XXX.XXX dev eth2 metric 100
172.20.0.0/20 dev eth1.10 proto kernel scope link src 172.20.0.1
172.20.16.0/24 dev eth1.20 proto kernel scope link src 172.20.16.1
192.168.5.0/24 dev eth1.15 proto kernel scope link src 192.168.5.1
192.168.25.0/24 dev eth1.25 proto kernel scope link src 192.168.25.1
Подскажите где еще копать.