Страница 1 из 1

Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 06 ноя 2018, 11:59
amz
Добрый день подскажите пожалуйста.
Есть такая конфигурация:
Внешний ай пи статика :1.1.1.1
Есть сеть в первом бридже 2.2.2.2/24 - лан1
Есть сеть в втором бридже 3.3.3.3/24 - лан2

В лан1 - находяться пользователи
в лан2 - находиться сервер.
Для изоляции сервера между лан1 и лан 2 запрещен роутинг правилами в route list.

С внешнего ай пи настроен проброс порта для доступа на сервер и работает.
Настраиваю Hairpin NAT. Работает только если убираю правила запрещающие роутинг в route list.

Возможно кто, то подскажет в чем нюанс настройки Hairpin NAT в такой ситуации когда 2 бриджа и запрещен между ними роутинг.
Возможно есть альтернативный вариант настройки, когда лан1 изолирован от лан2 при этом будет работать проброс порта (к которому будут обращаться снаружи сети и из нутри)
Заранее большое спасибо.

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 06 ноя 2018, 20:07
podarok66
Ну запретите хождение трафика между сетями в firewall filter...

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 06 ноя 2018, 21:51
amz
podarok66 писал(а): 06 ноя 2018, 20:07 Ну запретите хождение трафика между сетями в firewall filter...
Я понимаю что моя просьба это тысячный раз одно и тоже.
Но если Вам не сложно
То какие правила в фаервол и какие правило в нат ,чтобы работало как выше было описано.
Заранее больше Вам спасибо.

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 07 ноя 2018, 21:11
kt72ru
на интерфейсе лан2 делайте НАТ трафику пришедшему с подсети 2.2.2.0/24. НАТить в IP интерфейса лан2.

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 08 ноя 2018, 15:06
amz
kt72ru писал(а): 07 ноя 2018, 21:11 на интерфейсе лан2 делайте НАТ трафику пришедшему с подсети 2.2.2.0/24. НАТить в IP интерфейса лан2.
если вам не сложно синтаксис команды?
спасибо.

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 08 ноя 2018, 18:17
kt72ru
не проверял, но как-то так
/ip firewall nat
add action=dst-nat chain=dstnat dst-address=1.1.1.1 dst-port=80 protocol=tcp to-addresses=3.3.3.X
add action=masquerade chain=srcnat dst-address=1.1.1.1 dst-port=80 protocol=tcp src-address=2.2.2.0/24

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 08 ноя 2018, 21:41
amz
kt72ru писал(а): 08 ноя 2018, 18:17 не проверял, но как-то так
/ip firewall nat
add action=dst-nat chain=dstnat dst-address=1.1.1.1 dst-port=80 protocol=tcp to-addresses=3.3.3.X
add action=masquerade chain=srcnat dst-address=1.1.1.1 dst-port=80 protocol=tcp src-address=2.2.2.0/24
не работает пока запрещено хождение между подсетями фаерволом. в обе стороны.
как только отключаю правило блокировки хождение из 2.2.2.2 в 3.3.3.3 работает.

Re: Настройка Hairpin NAT 2 бриджа, запрещен роутинг между бриджами.

Добавлено: 09 ноя 2018, 19:28
kt72ru
разрешите в файрволе прохождение пакетов из сети 2.2.2.0/24 до хоста 3.3.3.X tcp port 80