Добрый день! Помогите советом.
Имеется корпоративный шлюз на Debian 5, на нем 3 физические сетевые платы. Одна eth0 смотрит в интернет (статический адрес), вторая - eth1 в корпоративную сеть (192.168.1.0/24). Через третью необходимо сделать выход в интернет для сторонних организаций (172.16.N.0/24), для этого на ней подняты vlan-ы, и она соединяется с управляемым коммутатором.
На шлюзе поднят NAT (MASQUERADE). Vlan-ы на шлюзе имеют адреса 172.16.N.1.
Для цепочек INPUT и FORWARD применена политика DROP.
Из-за маскарадинга пакеты из подсетей маршрутизируются не только в интернет, но и между самими подсетями.
Необходимо закрыть доступ подсетям между собой.
правило
-A FORWARD -s 192.168.1.0/24 -d 172.16.0.0/16 -j DROP работает, а правила типа
-A FORWARD -s 172.16.N.0/24 -d 192.168.1.0/24 -j DROP или
-A FORWARD -s 172.16.0.0/16 -d 172.16.0.0/16 -j DROP
не работают.
Как ограничить ход пакетов между подсетями?

Ответ на:
комментарий
от gistart



Ответ на:
комментарий
от Pinkbyte

Ответ на:
комментарий
от agr_74

Ответ на:
комментарий
от fr_butch

Ответ на:
комментарий
от fr_butch

Ответ на:
комментарий
от agr_74

Ответ на:
комментарий
от outsider


Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Блокирование vlan пакетов iptables (2009)
- Форум iptable и rp_filter (2007)
- Форум iptables, nat и policy - совсем запутался. (2002)
- Форум iptables: FORWARD и NAT (2007)
- Форум Пролема с интернет шлюзом. (2007)
- Форум маскарад без iptables (2009)
- Форум Правила iptables. Защита шлюза (2017)
- Форум iptables и тормоза загрузки (2014)
- Форум Iptables и таблица Filter (2015)
- Форум вопрос по DHCP + NAT и IPTV. (2012)