Тема совсем ушла в сторону. Для автора темы, большинство из нас не беспокоится о блокировке трафика между VLAN, потому что это просто продолжение стандартной безопасной настройки, которую MT предоставляет новичкам. Большинство сначала меняет логику с «блокировать несколько известных плохих вещей и разрешать всё остальное» на «разрешать известный трафик и блокировать всё остальное»!
Поэтому в цепочке forward у нас получается (изменяя дефолтные правила):
add action=fasttrack-connection chain=forward connection-state=established,related
add action=accept chain=forward connection-state=established,related,untracked
add action=drop chain=forward connection-state=invalid
add action=accept chain=forward comment=“internet traffic” in-interface-list=LAN out-interface-list=WAN
***** добавить правила здесь *****
add action=accept chain=forward comment=“port forwarding” connection-nat-state=dstnat
add action=drop chain=forward comment=“Drop all else”
Нет никакой необходимости настраивать блокировку VLAN, так как всё, что явно не разрешено — отбрасывается! Если же нужно добавить доступ от администратора к VLAN или с VLAN ко всем сетевым принтерам, просто добавьте эти правила выше…
2. Когда VLAN включен, бридж, как уже было сказано, ничего не делает — никаких DHCP и т.п., и его не стоит использовать для правил файрвола. У вас есть возможность использовать src или dst адреса:
→ один пользователь
src или dst адрес → целая подсеть через интерфейс (порт/VLAN)
→ целая подсеть
Interface lists — это то, что удобно использовать, когда нужно описать 2 и более подсетей с общей целью (исключение — подсеть, которая должна быть в одной записи списка интерфейсов, потому что она TRUSTED).
Address lists требуются всякий раз, когда у вас есть отдельные пользователи (с подсетями или без них, в одном списке).
+++++++++++++++
Группы там, где это логично и удобно.