Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?

    Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?, RouterOS
     
    infomate
    Guest
    #1
    0
    13.10.2005 01:13:00
    Привет, ребята! Вопрос: как правильно реализовать клиентскую изоляцию (предотвратить сетевые общие папки на клиентских машинах Windows) на порте Ethernet LAN? Я знаю, что для беспроводной сети (WLAN) можно использовать функцию по умолчанию - "default forwarding". Я пробовал заблокировать исходящий порт 137-139 в правиле переадресации брандмауэра, но это блокирует только трафик от клиента к клиенту (10.5.50.3:137 → 10.5.50.4:137), NetBios, но позволяет проходить широковещательному трафику (10.5.50.255:137). Думаю, чтобы эффективно заблокировать трафик NetBios Windows (Сетевая среда), нужно предотвратить передачу широковещательного трафика на портах 137-139, но правила брандмауэра их даже не видят (трафик виден при захвате пакетов - 10.5.50.3:137 → 10.5.50.255:137, но нет записи в журнале о заблокированном трафике). Правило переадресации брандмауэра: src=0.0.0.0/0:137-139 dst=0.0.0.0/0 prot=udp action=drop log. Нужна помощь, пока я не получил еще больше жалоб от моих клиентов! Роберт С.
     
     
     
    Hellbound
    Guest
    #2
    0
    13.10.2005 07:06:00
    Твой вопрос немного странный. Прежде чем клиент доберётся до твоего роутера, он может уже получить доступ к другим устройствам через коммутатор, поэтому тебе нужен управляемый коммутатор, чтобы изолировать порты… Ты должен показать, где точка входа? Беспроводной порт? Какая у тебя схема сети?
     
     
     
    infomate
    Guest
    #3
    0
    13.10.2005 08:11:00
    Моя проблема в том, как предотвратить, чтобы клиенты Windows в моей сети Hotspot LAN видели друг друга и/или включали свои общие ресурсы. интернет → (эфирный порт1) MT Hotspot (эфирный порт2) → Hotspot LAN.

    Факты: В сети Windows neighborhood избирается "сервер просмотра" (Browser server), который предоставляет информацию о домене/рабочей группе, собирая ее, прослушивая регистрации "broadcast", которые отправляются машинами при загрузке. Пример трафика, обнаруженного анализатором пакетов: src-10.5.50.3:138 → dst- 10.5.50.255:138.

    Правило брандмауэра перенаправляет: src=0.0.0.0/0:137-139 dst=0.0.0.0/0 prot=udp action=drop log LOG: нет залогированных отброшенных трафиков.

    Вышеуказанное правило брандмауэра отбрасывает только пакеты, предназначенные для другого клиентского компьютера: например, 10.5.50.3:137 → 10.5.50.4:137.

    Предположение: MT не может отбрасывать broadcast-трафик (я, конечно, могу ошибаться!).

    Вопрос: как мы можем отбросить клиентскую регистрацию broadcast на порты 137-139, чтобы она не регистрировалась ни на какой "сервер просмотра"?

    Отбрасывание пакетов до того, как они смогут быть зарегистрированы, предотвратит избрание сервера просмотра среди клиентов и предотвратит обнаружение клиентов друг другом внутри сети Hotspot.

    Возможно ли отбрасывать broadcast-трафик? Есть ли более эффективный способ изолировать клиентов?

    Robert S.
     
     
     
    Hellbound
    Guest
    #4
    0
    13.10.2005 08:17:00
    Не помню, где я это читал, но лучше делать так на нижнем уровне с использованием bridge-инфраструктуры, изолируя весь трафик (не только на уровне IP)... однако один из методов, который используют большинство провайдеров, — это установка отдельного шлюза для каждого клиента, чтобы клиент мог передавать весь трафик только через шлюз, используя подсети... например: IP: 10.1.100.2, маска: 255.255.255.252, шлюз: 10.1.100.1. И отсюда можно отбрасывать все IP-маршруты для всех клиентов, независимо от порта.
     
     
     
    infomate
    Guest
    #5
    0
    13.10.2005 08:39:00
    "Hellbound", интересная штука, но для меня слишком замороченная. Почитаю ещё, попробую разобраться, как это сделать на MT. Подкиньте ещё советов, пожалуйста. Роберт С.
     
     
     
    normis
    Guest
    #6
    0
    13.10.2005 09:11:00
    Невозможно. Пользователи подключаются друг к другу через хаб. Они не проходят через роутер Mikrotik.
     
     
     
    Hellbound
    Guest
    #7
    0
    13.10.2005 09:17:00
    На самом деле, нужно понять, какая тут цель? Если это нужно для безопасности, и пользователь может принимать пакеты только от своего шлюза, то подключиться к нему напрямую не получится, особенно если есть управляемый коммутатор, блокирующий трафик на другие MAC-адреса, кроме шлюза (то есть, изолирующий пользователя). В таком случае клиенты будут все контролироваться через шлюз, так как трафик должен проходить через сервер… Однако, это может быть затратно, учитывая стоимость управляемого коммутатора. Но, по крайней мере, это дает определенный уровень безопасности.
     
     
     
    dot-bot
    Guest
    #8
    0
    13.10.2005 09:41:00
    Интернет → (ether port1) MT Hotspot (ether port2) → Hotspot LAN.

    Я не совсем разбираюсь в беспроводных сетях, но полагаю, что "Hotspot" означает, что несколько пользователей подключаются к интернету через беспроводное устройство ("Hotspot LAN").  Hotspot позволяет трафику между беспроводными пользователями как хаб/свитч. Хотите отключить SMB announce broadcasts и подобный трафик, чтобы сэкономить полосу пропускания беспроводного устройства.

    Если это так, нужно, чтобы MT работал как свитч вместо самого беспроводного устройства Hotspot. Или замените беспроводное устройство Hotspot на устройство с возможностями настраиваемой фильтрации.
     
     
     
    infomate
    Guest
    #9
    0
    13.10.2005 13:54:00
    Возможно ли добавить в Mikrotik функцию, чтобы отключать возможность LAN-клиентам общаться, как это реализовано для WLAN с помощью "default-forwarding"? Это было бы очень полезно для пользователей MT, у которых в конфигурации нет беспроводной сетевой карты, но они используют дешевые коммерческие точки доступа, подключенные к Ethernet-порту MT. Конфигурация: интернет->(ether1) MT (ether2)->неуправляемый коммутатор->дешевая точка доступа (wireless) |___ LAN (проводная). Решила бы замена неуправляемого коммутатора на "управляемый коммутатор" эту проблему? Роберт С.
     
     
     
    Hellbound
    Guest
    #10
    0
    13.10.2005 14:02:00
    Отлично, это та схема, которую я просил ранее… Вы должны использовать определенные AP, даже самые дешевые могут иметь функцию изоляции, и вам нужен управляемый коммутатор, который можно получить примерно за 300 долларов за 24 порта, и настроить VLAN, что почти просто сделать (хотя я этого ещё не делал), но я хочу сделать именно так… Управляемый коммутатор не изолирует клиентов AP на стороне WLAN, но сможет изолировать LAN и клиентов WLAN… У меня есть Senao и Interepoch, у них есть изоляция, и это очень просто сделать, поэтому вы можете спросить своего поставщика, и они даже могут это сделать по запросу (как это сделал Senao), но один большой совет: никогда ничего не покупайте у Senao, их QoS просто в полной жопе (извините за грубость), но я выкинул на их беспроводное оборудование 2000 долларов. Надеюсь, это поможет.
     
     
     
    yancho
    Guest
    #11
    0
    13.10.2005 14:08:00
    Это невозможно. Потому что AP ведет себя как хаб или даже как провод. Связь идет к AP и обратно клиентам, но не к свитчу за AP! (если у клиентов одинаковые адреса подсети). Только если клиент в другой подсети, тогда трафик идет к роутеру/гейтвею.
     
     
     
    infomate
    Guest
    #12
    0
    13.10.2005 14:13:00
    Ребята, извините, произошла ошибка с форматированием текста! В настройках LAN (проводная сеть) должна быть под AP (беспроводная сеть). Обе подключены к порту на не управляемом коммутаторе. Буду очень благодарен за любые советы, которые прольют свет на этот вопрос. Спасибо. Роберт С.
     
     
     
    Hellbound
    Guest
    #13
    0
    13.10.2005 14:16:00
    AP может изолировать себя ещё до того, как достигнет хаба, вот что я предполагал. Единственный вопрос, на который я не могу ответить — как организовать изоляцию AP в MT? Потому что мне тоже нужно это знать.
     
     
     
    infomate
    Guest
    #14
    0
    13.10.2005 14:23:00
    Вау, какой быстрый ответ! Я только что закончил печатать предыдущий пост и достаточно долго его смотрел, чтобы заметить ошибку в форматировании. Спасибо за информацию Hellbound и Yancho. Вот что значит использовать дешевую беспроводную альтернативу. Кто-нибудь делал/реализовывал это с управляемым коммутатором? Хотелось бы услышать истории успеха от наших гуру. Еще раз спасибо, ребята. А я теперь снова за чертежную доску, тыкаю свинью в кошельке карандашом, надеясь выжать из нее еще немного монет. Роберт С.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры