Блокировка доступа к модему оператора

Обсуждение ПО и его настройки
Ответить
georghacker
Сообщения: 41
Зарегистрирован: 24 янв 2019, 07:34

Всем здравствуйте. Не могу понять как заблокировать доступ абонентов в интерфейс операторского модема. Микротик (RB750) стоит сразу за модемом и работает в бридже. Модем не паролится, и надо заблокировать к нему доступ. В модем можно попасть по двум адресам: например 10.10.10.1 (он сам) и 192.168.0.1 (DNS), порт что там, что там 80. Адреса абонентам раздаёт модем, сеть к примеру 10.10.10.0/26. RB750 просто транзит от модема до абонентов и сеть до них доходит в неизменном виде. Есть идеи?
Заранее спасибо.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Ну тут одна лишь идея: чтобы делать ограничения, и тем более на роутере,
надо трафик пропускать через роутер (не в режиме бриджа) конечно, а значит
надо создать две разные сети, а так как менять адресацию на компах это сложнее,
проще поменять на модеме, знать "новая" (DMZ) сеть будет между модемом и микротиком,
а текущая (локальная) будет между микротиком и компами.

Повторюсь: сети должны быть разными, не пересекающими (включаю по маске).
Микротик будет в двух сетях одновременно.
Ну а дальше файрвол, и всё готово.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
georghacker
Сообщения: 41
Зарегистрирован: 24 янв 2019, 07:34

На модеме ничего не поменять. Он операторский и доступа туда нет. Более того, все айпи адреса должны доходить до абонентов без обработки. Максимум что можно, это на роутере абонента поработать. У абонента создаётся своя подсеть на роутере. Кстати тоже микротик.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

georghacker писал(а): 28 янв 2019, 06:58 На модеме ничего не поменять. Он операторский и доступа туда нет.
Сразу надо было это сказать.
georghacker писал(а): 28 янв 2019, 06:58 Более того, все айпи адреса должны доходить до абонентов без обработки.
Ну я так понимаю, что модем у Вас, и сеть Ваша, модему пофиг кто будет выходить в Интернет.
georghacker писал(а): 28 янв 2019, 06:58 Максимум что можно, это на роутере абонента поработать.
Ну вот, Ваш роутер это и есть роутер абонента, с одной стороны сеть модема(не меняемая),
с другой - сеть (другая) которая создаётся между микротиком и компами клиента.
Главное сеть должна быть иной, не такая же как у модема от провайдера.
georghacker писал(а): 28 янв 2019, 06:58 У абонента создаётся своя подсеть на роутере. Кстати тоже микротик.
Я так это и описал. Своя сеть (локальная).

Если сети одинаковые, они не общаются через роутер, а если они не проходят роутер, то нельзя такой
трафик регламентировать, поэтому я и дал совет разделить сети на две.
Если сеть одну менять нельзя, меняйте тогда другую, я же всех условий не знал.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Ответить