Конфигурация [swich+router]

Обсуждение оборудования и его настройки
Ответить
Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Добрый день.
Возможна ли такая конфигурация в рамках одного устройства (hAP ac Lite)?:

Изображение

на первом порту провайдер,
на втором машинка, на которой крутится вебсервер (провайдер отдает на её mac адрес - один статический IP),
3 и 4 порты + wifi - прочие устройства (адреса динамические).

Необходимо чтобы вебсервер (порт 2) и прочие устройства (3,4...) не имели доступ друг к другу (в общем чтобы вебсервер был изолирован от остальных устройств)

Спасибо.


Ca6ko
Сообщения: 1484
Зарегистрирован: 23 ноя 2018, 11:08
Откуда: Харкiв

Почитайте здесь куча тем про подключение IPTV приставок, в основном они подключаются именно по такой схеме.
Порты 1-2 Бридж 1(wan), Порты 3-5+wlan1-2 Бридж 2(lan)


1-е Правило WiFi - Везде где только можно откажитесь от WiFi!
2-е Правило WiFi -Устройство, которое пользователь не носит с собой постоянно, должно подключаться кабелем!!

Микротики есть разные: черные, белые, красные. Но все равно хочется над чем нибудь заморочится.
Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Ca6ko писал(а): 11 май 2020, 09:40 Порты 1-2 Бридж 1(wan), Порты 3-5+wlan1-2 Бридж 2(lan)
Спасибо. Так и сделал. Первый бридж работает, там все понятно. А второй нет. Устройства между собой пингуются, а наружу к провайдеру нет. Как связать провайдера со вторым бриджем?

ps: провайдер дает мне внешний ip на каждое устройство которое видит на моем кабеле, соответственно мне нужен один ip на вебсервер и один на второй бридж.


Аватара пользователя
Kostetyo
Сообщения: 205
Зарегистрирован: 21 окт 2013, 21:52

Ип выдаёт по дхцп?, привязка к макам есть?


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Max76 писал(а): 14 май 2020, 21:34 Спасибо. Так и сделал. Первый бридж работает, там все понятно. А второй нет. Устройства между собой пингуются, а наружу к провайдеру нет. Как связать провайдера со вторым бриджем?
Во втором бридже у Вас локальная сеть (локальные устройства) которым явно внешний адрес и внешнее подключение не нужно.
Поэтому Не надо второй бридж связывать с провайдером, Вам надо для локальной сети разрешить/настроить
НАТ/Маскарад.
Max76 писал(а): 14 май 2020, 21:34 ps: провайдер дает мне внешний ip на каждое устройство которое видит на моем кабеле, соответственно мне нужен один ip на вебсервер и один на второй бридж.
Зачем нам адрес на втрой бридж.
Плохо Вы читали темы про IPTV

Логика по-порядку:
1) у Вас два бриджа, один внешний, второй внутренний
2) на внешнем бридже получаете адрес (это будет Ваш внешний основной адрес роутера) + через этот внешний бридж
в котором находиться порт2 и если сервер будет туда подключён = то и он получит от провайдера тоже какой-то адрес
3) локальный бридж, задаёте ему адрес локальный (как на обычных роутерах), там 192.168.1.1 или 192.168.0.1
и так далее...
3.1) настраиваете в роутере DHCP сервер, чтобы клиенты локальные при подключении (по кабелю/по вифи)
получали адресацию локальную, (подключаем к примеру телефон, получаем адрес 192.168.1.100).
4) настраиваете НАТ, внешний адрес - это тот, что на внешнем бридже, в Интернет провайдер Вас пустит,
когда любой пакет выйдя с роутера через внешний порт будет с адресом который дал Вам провайдер.
Значит все локальные запросы (то есть с телефона/компьютера) (вся сеть 192.168.1.0/24) при выходе
в сторону провайдера (только это условие важно), меняться должен адрес в заголовке пакета.
И роутер (при настройке НАТ/Маскарада) это и делает, у Вас будут локальные клиенты, прячась
за адрес роутера выходить в Интернет.

P.S.
Странно, Вы взяли у провайдера сеть, но я описываю Вам что делать и как работает локальная сеть при
запросе и выходе в Интернет используя НАТ/Маскарад ?



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Kostetyo писал(а): 17 май 2020, 18:26 Ип выдаёт по дхцп?, привязка к макам есть?
Да, всё так. dhcp и ip на каждый mac.


Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Vlad-2,
большое спасибо! в целом схема теперь понятна, буду настраивать.


Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Vlad-2 писал(а): 18 май 2020, 11:27 4) настраиваете НАТ, внешний адрес - это тот, что на внешнем бридже, в Интернет провайдер Вас пустит,
когда любой пакет выйдя с роутера через внешний порт будет с адресом который дал Вам провайдер.
Вот здесь не получилось. Внешний адрес будет каждый раз новый. Как его указать в НАТе? Если выбрать первый (внешний) бридж как исходящий интерфейс - выйти наружу с устройств под вторым бриджем не удается. Маскарад указал.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Max76 писал(а): 20 май 2020, 20:07 Вот здесь не получилось. Внешний адрес будет каждый раз новый. Как его указать в НАТе? Если выбрать первый (внешний) бридж как исходящий интерфейс - выйти наружу с устройств под вторым бриджем не удается. Маскарад указал.
( :sh_ok: :sh_ok: )

1) Почитайте уже о сетях

2) НАТ бывает двух видов, НАТ при статическом адресе и НАТ при динамическом.
Если админ толковый, и в целях минимизировать нагрузки, и если есть статический адрес,
то лучше НАТ делать как SRC-NAT, если адрес динамический, делать надо NAT-МАСКАРАД.

3) Зачем Вам лично узнавать какой адрес? ЭТО задача роутера, и если в настройках правила выбрать
параметр: masquerade - ТО этот режим как раз для динамического адреса.
3.1) ещё раз специально поясню: когда в правиле НАТ стоит параметр masquerade, роутер при выполнении
правил НАТ, каждый раз, при каждом запросе на НАТ, всегда будет брать (считывать) адрес который стоит
у заданного интерфейса, и подменять исходящие пакеты на тот адрес, который в данный момент стоит/задан
на том интерфейсе, в правиле НАТ который выбран.
ЕЩЁ РАЗ = ВАМ надо создать правильное чёткое правило, и так как у Вас динамический адрес, то просто использовать
функционал - это masquerade

4) Формулировка - выпускать устройства под вторым бриджом не правильная, Вы не столовую кормите, Вы
кормите сотрудников и клиентов внутри этой столовой.
Поэтому правильно уж если говорить: Вы должны клиентов (IP-клиентов) с локального сегмента сети,
который оформлен(настроен) на втором бридже выпустить в Интернет, путём настройки правила НАТ
с маскарадом через адресацию бриджа-WAN.

И чтобы как "контрольный", маленькая картинка-пример Вам:
Изображение



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Max76
Сообщения: 11
Зарегистрирован: 10 май 2020, 22:57

Vlad-2 писал(а): 20 май 2020, 22:12 1) Почитайте уже о сетях
Спасибо! Все заработало.


Ответить