PDA

Bekijk de volledige versie : Разделить Wi-Fi и провода.



hopeful
13-05-2009, 12:05
Наверняка вопрос обсуждался, но решения я не нашел.

WL-520GU, прошивка последняя, простейшая конфигурация роутера в режиме Home Gateway, раздаем инет проводным и WI-Fi клиентам.

По умолчанию Lan и Wi-Fi клиенты могут коннектиться друг к другу. А мне нужно, чтобы Wi-Fi клиенты только получали инет и не имели доступа в сегмент Lan.

Подскажите, плиз, как реализовать?

Less
13-05-2009, 12:25
Если Wi-Fi клиентов не много и Вы знаете их IP адреса добавте правила в iptables для блокировки.

Разделение на "своих" и "чужих" (http://wl500g.info/showthread.php?t=16334&highlight=%EE%E3%F0%E0%ED%E8%F7%E8%F2%FC)

hopeful
13-05-2009, 13:09
Less, спасибо за ответ.

В моем случае над Wi-Fi сегментом у меня нет контроля. Т.к. по проводам работют условно "наши", а по Wi-Fi - "не наши".

Можно конечно разделить по подсетям, но как то замороченно ...
Хочется простого решения :)

Может есть еще идеи?

Заодно предложение Олегу, реализовать подобный функционал в WEB-интерфейсе.

hopeful
13-05-2009, 14:48
Heeeeeelp!
Враги лезут в Lan :eek:

Можно ли правилами iptables запретить весь трафик между Wi-Fi и Lan?
Если да - подскажите плиз какими и куда вставить? (совсем не знаю iptables ... )

или

Если br0 - это bridge, в который по умолчанию объединены 4 lan порта + wifi (br0 - vlan0 + eth1),
может его убрать?

hopeful
14-05-2009, 03:55
Неужели нет решения?

al37919
14-05-2009, 05:30
простого решения нет.

если продолжать мысль Less, то можно прописать тех кто по проводам (если они известны) как разрешенных, а остальных считать чужими

Разбриджевать --- возможно решение, но тогда придется весь iptables и маршрутизацию настраивать самостоятельно.

Предлагать Олегу, конечно, можно, но помолиться об этом в храме, вероятно, было бы более эффективно...

hopeful
14-05-2009, 11:50
Спасибо за ответ.
Можно пример правила iptables для блокировки по ip ?

И куда эти правила вставлять, в post-firewall?

vectorm
14-05-2009, 12:55
А не проще в таком случае поставить DD-WRT?
Там расбриджевание в веб интрефейсе делается.

al37919
14-05-2009, 14:02
Спасибо за ответ.
Можно пример правила iptables для блокировки по ip ?

И куда эти правила вставлять, в post-firewall?

За передачу данных между компами за роутером отвечает цепочка FORWARD.

Однако, что то морочно получается. Скорее всего надо заводить еще один vlan и проводных разрешенных клиентов втыкать в него. В общем по сути это то же самое, что разбриджевание...

VadimOmsk
14-05-2009, 18:15
Heeeeeelp!

Если br0 - это bridge, в который по умолчанию объединены 4 lan порта + wifi (br0 - vlan0 + eth1),
может его убрать?

Если у тебя такая внутрення организация то запрети в локалку лезть с интерфейса eth1.

Чтото вроде такой конструкции
для входящих с WiFi
iptables -A FORWARD -d IPлокальнойсети/МаскаЛокальнойсети -i eth1 -j DROP
для исходяхих на WiFi
iptables -A FORWARD -s IPлокальнойсети/МаскаЛокальнойсети -o eth1 -j DROP

PS Пардон на роутере так не получиться :( хотя на PC что в режиме моста пашет работает. Похоже точно без разбриджевание не получиться :(