Два роутера - две подсети. Помогите ограничить доступ.

12
E
На сайте с 27.05.2009
Offline
74
3161

Здравствуйте. Есть 2 роутера.

1-й получает инет. Разадет его всем и делает подсеть 192.168.2.х

2-й подключается к нему - получает свой как-бы внешний адрес 192.168.2.200 и получает инет - далее он образует беспроводную сеть с адресацией 192.168.10.х И раздает всем инет.

маски у всех роутеров 255.255.255.0

Вопрос: Как сделать так, чтобы из сети 192.168.10.х нельзя было ни пинговать ни просматривать общие сетевые ресурсы сети 192.168.2.х?

Но, в то же время, второй роутер у первого должен инет забирать и раздавать его в своей подсети.

Если это очень сложно, то подскажите как можно один -два ip адреса первой подсети закрыть для доступа из второй подсети.

Сейчас у меня комп с адресом 192.168.10.10 видит и просматривает ресурсы компа 192.168.2.10.

DV
На сайте с 01.05.2010
Offline
644
#1

Вам придётся освоить маршрутизацию.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
Andreyka
На сайте с 19.02.2005
Offline
822
#2
Evgeniuss:
Здравствуйте. Есть 2 роутера.
1-й получает инет. Разадет его всем и делает подсеть 192.168.2.х
2-й подключается к нему - получает свой как-бы внешний адрес 192.168.2.200 и получает инет - далее он образует беспроводную сеть с адресацией 192.168.10.х И раздает всем инет.
маски у всех роутеров 255.255.255.0

Вопрос: Как сделать так, чтобы из сети 192.168.10.х нельзя было ни пинговать ни просматривать общие сетевые ресурсы сети 192.168.2.х?
Но, в то же время, второй роутер у первого должен инет забирать и раздавать его в своей подсети.

Если это очень сложно, то подскажите как можно один -два ip адреса первой подсети закрыть для доступа из второй подсети.

Сейчас у меня комп с адресом 192.168.10.10 видит и просматривает ресурсы компа 192.168.2.10.

Самое простое - оградить ресурсы файром

Не стоит плодить сущности без необходимости
I
На сайте с 23.12.2010
Offline
25
#3
DenisVS:
Вам придётся освоить маршрутизацию.

Либо фаерволом закрыть

babnicks
На сайте с 23.10.2009
Offline
47
#4
Evgeniuss:
Здравствуйте. Есть 2 роутера.
1-й получает инет. Разадет его всем и делает подсеть 192.168.2.х
2-й подключается к нему - получает свой как-бы внешний адрес 192.168.2.200 и получает инет - далее он образует беспроводную сеть с адресацией 192.168.10.х И раздает всем инет.
маски у всех роутеров 255.255.255.0

А физически они как соединены, также?

Надо поднять iptables на втором маршрутизаторе и прописать правила, которые разрешают маршрутизацию на маршрутизатор 1 и запретить на любой другой ип из подсети 192.168.2.x


iptables -A FORWARD -d 192.168.2.1 -s 192.168.10.0/24 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -s 192.168.10.0/24 -j DROP

А инет-то кстати как раздается? NAT'ом iptables'а ?

100% защита от спам-ботов (https://www.keycaptcha.com)
[umka]
На сайте с 25.05.2008
Offline
456
#5

Может их проще в разные VLAN-ы?

Лог в помощь!
izbushka
На сайте с 08.06.2007
Offline
110
#6

Evgeniuss, роутеры у вас какие? Что они умеют? Фаервол, L2? Или это обычные домашние роутеры типа длинка dir-300?

Если последнее то ничего особо сделать нельзя наверное. Только настраивать файрволы на клиентах.

Можно попробовать прописать на втором роутере ip 192.168.2.2 c маской 255.255.255.252, шлюз 192.168.2.1 (lan ip первого).

Таким образом он не будет знать маршрута до сети 192.168.2.0/24. Может и прокатит, хоть это и не совсем правильно :)

E
На сайте с 27.05.2009
Offline
74
#7

Спасибо большое за помощь.

Думаю сделать самым простым способом- фаерволом.

Мне всего-то 1-2 ip адреса надо закрыть в первой подсети от второй.

Это же можно сделать стандартным брэндмауером виндоуз 7?

Rimlyanin
На сайте с 22.02.2006
Offline
200
#8
izbushka:
Evgeniuss, роутеры у вас какие? Что они умеют? Фаервол, L2? Или это обычные домашние роутеры типа длинка dir-300?

Если последнее то ничего особо сделать нельзя наверное. Только настраивать файрволы на клиентах.

Почему же, можно. НА первом просто настроить альтернативный LAN-IP.

И 172,16,16,* оставить себе а 192,168,1,* отпустить на второй роутер...

izbushka:
Можно попробовать прописать на втором роутере ip 192.168.2.2 c маской 255.255.255.252, шлюз 192.168.2.1 (lan ip первого).
Таким образом он не будет знать маршрута до сети 192.168.2.0/24. Может и прокатит, хоть это и не совсем правильно :)

Ну тоже в принципе вариант...

N
На сайте с 04.02.2011
Offline
10
#9
Evgeniuss:
Спасибо большое за помощь.
Думаю сделать самым простым способом- фаерволом.

Мне всего-то 1-2 ip адреса надо закрыть в первой подсети от второй.

Это же можно сделать стандартным брэндмауером виндоуз 7?

Если win 7 на роутерах то да.

Но советы были рассчитаны на то что у вас на роутрерах Linux. Закрывать надо на роутерах.

Удачи.

E
На сайте с 27.05.2009
Offline
74
#10
Rimlyanin:
Почему же, можно. НА первом просто настроить альтернативный LAN-IP.
И 172,16,16,* оставить себе а 192,168,1,* отпустить на второй роутер...


Ну тоже в принципе вариант...

То есть я на первой подсети оставляю 192 168 , а на второй делаю 172.16.16.х с маской 255.255.255.0 для клиентв внутри и тогда будет все ок и сети локальные ресурсы друг друга видеть не будут?

Evgeniuss добавил 24.10.2011 в 17:38

Компьютер с адресом 172.16.16.2 все равно пингует 192.168.2.2

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий