<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Изоляция VPN-клиентов друг от друга]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Изоляция VPN-клиентов друг от друга форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 18:32:24 -0400</pubDate>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397606">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хаха, я на восточном побережье, в Галифаксе. Может, попробуй открыть аварийный выход на кондиционере, когда будешь подходить к берегам Канады, и, с удачей, тебя направят в Галифакс. Обещаю навестить тебя в тюрьме (за шоколадом). Автор хочет избежать пересечений трафика между VLAN, и моё правило именно это и делает. Тогда редкие случаи разрешённого трафика потребуют гораздо меньше правил. К тому же, большую часть можно аккуратно решить с помощью комбинации правил файрвола и интерфейсов (списки членов и т. п.) для оптимизации такого дизайна. <br />
			<i>27.02.2021 16:56:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397606</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397606</guid>
			<pubDate>Sat, 27 Feb 2021 16:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397605">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, правило «одной капли крови» — это только половина истории. Количество «просто разрешающих правил поверх этого правила одной капли» наверняка будет таким же, как я и предлагал. Я принесу тебе шоколад — как только снова можно будет путешествовать и проводить живые мероприятия, с удовольствием встречусь с тобой на пиво — либо в Пенсильвании (наш штаб), либо в Калифорнии (там у меня обычно несколько фестивалей в году), либо в YYZ, когда буду летать через Торонто. Удачи, приятель, Крис. <br />
			<i>26.02.2021 15:50:00, cdiedrich.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397605</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397605</guid>
			<pubDate>Fri, 26 Feb 2021 15:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397604">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отличный ход, Крис, я поднял у тебя ставку — правилом firewall для цепочки FORWARD, а ты хочешь всё СКРИПТОМ НА МЕНЯ!! Хм, я всё равно считаю, что короткая однострочка эффективнее, но твое решение кажется более изящным и, возможно, более комплексным, ведь оно может решать и другие проблемы для автора вопроса. Просто пришли мне немного швейцарского шоколада, ладно? МНОГО швейцарского шоколада — и будем считай, что уравнялись! (пс — у меня бывает много плохих дней, ха-ха) <br />
			<i>26.02.2021 15:38:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397604</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397604</guid>
			<pubDate>Fri, 26 Feb 2021 15:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397603">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Жаль, что я не так умен, как anav, которого я всегда ценил и уважал как активного участника форума — но, в конце концов, у всех бывают плохие дни. И да, я совсем пропустил масштаб.<br /><br />А как насчёт такого варианта — его можно создать скриптом, и он, по идее, должен делать то, что нужно — при этом на каждого арендатора приходится несколько строк:<br /><br />Создайте отдельный PPP-профиль для каждого арендатора. В этом профиле добавьте подключения этого арендатора в список интерфейсов. Создайте цепочку firewall на арендатора и используйте её как исходящий фильтр с matcher in-interface-list=!tenant-list и действием drop. В качестве альтернативы можно использовать списки адресов (что может быть гибче, так как одно подключение можно добавить в несколько списков). В итоге получится разумное количество правил firewall, которые будут использоваться только там, где это необходимо.<br /><br />— Крис (у которого второе имя — эффективность) <br />
			<i>25.02.2021 17:25:00, cdiedrich.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397603</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397603</guid>
			<pubDate>Thu, 25 Feb 2021 17:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397602">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Меня зовут Llama. Может, если бы ты жил в одном месте, у тебя бы хватило времени прочитать сообщение автора, а не мотаться туда-сюда постоянно. Он чётко сказал, что у него просто куча VLANов и он не хочет, чтобы его запинали файрволлом, заставляя создавать двукратный набор правил. Эффективность — одна из главных основ сертификации MTUNA, которой у тебя явно нет! (кстати, «gazillion» — это тоже термин из курса MTUNA) <br />
			<i>25.02.2021 15:41:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397602</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397602</guid>
			<pubDate>Thu, 25 Feb 2021 15:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397601">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Очень мало информации для понимания ситуации. Мой совет: в конце цепочки forward добавить правило chain=forward action=drop. Это полностью убьёт всё L3 VLAN-взаимодействие (одним правилом, а не пятью тысячами). А дальше останутся только правила для разрешённого трафика, например, доступ VLAN к WAN или пользователи из VLAN A, которым нужен доступ к принтеру с IP в VLAN B (общий доступный девайс) и так далее. <br />
			<i>25.02.2021 12:28:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397601</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397601</guid>
			<pubDate>Thu, 25 Feb 2021 12:28:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397600">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/ip firewall filter &nbsp;<br />add chain=forward action=drop src-address=10.10.10.0/24 dst-address=10.10.11.0/24 comment="Запретить трафик из A в B" &nbsp;<br />add chain=forward action=drop src-address=10.10.11.0/24 dst-address=10.10.10.0/24 comment="Запретить трафик из B в A" Готово. – Крис <br />
			<i>25.02.2021 14:40:00, cdiedrich.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397600</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397600</guid>
			<pubDate>Thu, 25 Feb 2021 14:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изоляция VPN-клиентов друг от друга</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397599">Изоляция VPN-клиентов друг от друга</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! У меня есть большая VPN-сеть:<br /><br />VPN Server (Mikrotik) 172.16.1.1 &gt; 172.16.1.2 VPNClientA (Mikrotik) &gt; VPNClientNetworkA (10.10.10.0/24) &nbsp;<br />VPN Server (Mikrotik) 172.16.1.1 &gt; 172.16.1.3 CustomerVPNClientA (какое-то VPN клиентское ПО, например Win10) &nbsp;<br />VPN Server (Mikrotik) 172.16.1.1 &gt; 172.16.1.4 VPNClientB (Mikrotik) &gt; VPNClientNetworkB (10.10.11.0/24) &nbsp;<br />VPN Server (Mikrotik) 172.16.1.1 &gt; 172.16.1.5 CustomerVPNClientB (какое-то VPN клиентское ПО, например Win10)<br /><br />Хочу изолировать удалённых пользователей друг от друга, чтобы, например, в приведённом примере пользователь «CustomerVPNClientA» не имел доступа к сети «VPNClientNetworkB (10.10.11.0/24)». &nbsp;<br />Поскольку сеть большая, писать более 5000 правил фильтрации в firewall не вариант. Есть идеи? <br />
			<i>22.01.2021 22:49:00, cyrusd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397599</link>
			<guid>http://mikrotik.moscow/forum/forum57/85554-izolyatsiya-vpn_klientov-drug-ot-druga/message397599</guid>
			<pubDate>Fri, 22 Jan 2021 22:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
