Bekijk de volledige versie : Разделить Wi-Fi и провода.
Наверняка вопрос обсуждался, но решения я не нашел.
WL-520GU, прошивка последняя, простейшая конфигурация роутера в режиме Home Gateway, раздаем инет проводным и WI-Fi клиентам.
По умолчанию Lan и Wi-Fi клиенты могут коннектиться друг к другу. А мне нужно, чтобы Wi-Fi клиенты только получали инет и не имели доступа в сегмент Lan.
Подскажите, плиз, как реализовать?
Если Wi-Fi клиентов не много и Вы знаете их IP адреса добавте правила в iptables для блокировки.
Разделение на "своих" и "чужих" (http://wl500g.info/showthread.php?t=16334&highlight=%EE%E3%F0%E0%ED%E8%F7%E8%F2%FC)
Less, спасибо за ответ.
В моем случае над Wi-Fi сегментом у меня нет контроля. Т.к. по проводам работют условно "наши", а по Wi-Fi - "не наши".
Можно конечно разделить по подсетям, но как то замороченно ...
Хочется простого решения :)
Может есть еще идеи?
Заодно предложение Олегу, реализовать подобный функционал в WEB-интерфейсе.
Heeeeeelp!
Враги лезут в Lan :eek:
Можно ли правилами iptables запретить весь трафик между Wi-Fi и Lan?
Если да - подскажите плиз какими и куда вставить? (совсем не знаю iptables ... )
или
Если br0 - это bridge, в который по умолчанию объединены 4 lan порта + wifi (br0 - vlan0 + eth1),
может его убрать?
простого решения нет.
если продолжать мысль Less, то можно прописать тех кто по проводам (если они известны) как разрешенных, а остальных считать чужими
Разбриджевать --- возможно решение, но тогда придется весь iptables и маршрутизацию настраивать самостоятельно.
Предлагать Олегу, конечно, можно, но помолиться об этом в храме, вероятно, было бы более эффективно...
Спасибо за ответ.
Можно пример правила iptables для блокировки по ip ?
И куда эти правила вставлять, в post-firewall?
А не проще в таком случае поставить DD-WRT?
Там расбриджевание в веб интрефейсе делается.
Спасибо за ответ.
Можно пример правила iptables для блокировки по ip ?
И куда эти правила вставлять, в post-firewall?
За передачу данных между компами за роутером отвечает цепочка FORWARD.
Однако, что то морочно получается. Скорее всего надо заводить еще один vlan и проводных разрешенных клиентов втыкать в него. В общем по сути это то же самое, что разбриджевание...
VadimOmsk
14-05-2009, 18:15
Heeeeeelp!
Если br0 - это bridge, в который по умолчанию объединены 4 lan порта + wifi (br0 - vlan0 + eth1),
может его убрать?
Если у тебя такая внутрення организация то запрети в локалку лезть с интерфейса eth1.
Чтото вроде такой конструкции
для входящих с WiFi
iptables -A FORWARD -d IPлокальнойсети/МаскаЛокальнойсети -i eth1 -j DROP
для исходяхих на WiFi
iptables -A FORWARD -s IPлокальнойсети/МаскаЛокальнойсети -o eth1 -j DROP
PS Пардон на роутере так не получиться :( хотя на PC что в режиме моста пашет работает. Похоже точно без разбриджевание не получиться :(