Форум программистов, компьютерный форум, киберфорум
Mikrotik
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.72/25: Рейтинг темы: голосов - 25, средняя оценка - 4.72
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
1

Почему в VLAN-е работать только один комп

07.12.2016, 14:20. Показов 4827. Ответов 51

Author24 — интернет-сервис помощи студентам
Всем доброго дня!
Непонятно работает VLAN на Mikrotik OS 6.3.
В общем ситуация такая. Нужно поделить локальную сеть офиса на две группы: администрацию и сотрудников. Администрация должна иметь доступ ко всем компам в сети, а сотрудники только ко своим. Для этих целей был создан VLAN на одном из портов микротика. Был поднят DHCP, настроен NAT и IP-Addresses, и Pool.
После всего этого я подключаюсь к порту микротика с VLAN ноутбуком и вижу, что все работает, т.е. интернет есть, локалка есть, обе подсети вижу. НО стоит мне подключить к порту с VLAN свитчи с несколькими компами сотрудников все сразу перестает работать. Хотя в ARP таблице микротика я вижу, как компы сотрудников получают IP адреса из подсети VLAN-а. Не один из IP адресов VLAN-а не пингуется, даже самим микротиком, хотя в ARP таблице они есть. Я опять подключаюсь к порту с VLAN-ном с ноутбука и все работает. Локалка, интернет и IP VLAN-а ноут получает.
Вопрос: почему один компьтер нормально работает в VLAN, а группа компов не работает в этом же VLAN и как сделать так что бы работала?
Может кто подскажет куда смотреть.
Заранее благодарен всем отозвавшимся!
0
Лучшие ответы (1)
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
07.12.2016, 14:20
Ответы с готовыми решениями:

Почему смена текста работает только один раз? Что неправильно в коде и почему?
Нужно чтобы при щелчке мыши на поверхности кнопки текст метки Label изменялся на текст окна...

Комп видит только один слот оперативки
приветствую. стоят две планки оперативки, 8 и 4 гб, система видит только 8, если менять планки...

Почему когда флешку только вставляешь в USB ,комп перезагружается?
Почему когда флешку только вставляешь в USB ,комп перезагружается??. Это можно как-нибудь...

Почему срабатывает только один декоратор?
Пример тестовый, чтоб разобраться в декораторах. При прохождении по коду в режиме отладки: - во...

51
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
09.12.2016, 14:58  [ТС] 41
Author24 — интернет-сервис помощи студентам
Цитата Сообщение от .None Посмотреть сообщение
добавьте галочку related в правиле
add chain=forward connection-state=established
и перенесите его выше запрещающего
add action=drop chain=forward connection-state=new dst-address=13.0.1.0/24 src-address=192.168.0.0/26
Галочку выставил, но не понятно как поднимать правило выше Drop, поэтому просто удали его и создал заново, в списке теперь drop стоит ниже.
Цитата Сообщение от .None Посмотреть сообщение
если пинга не будет, попробуйте пинганите 192.168.0.60 с микротика
Mikrotik этот ip пингует. А с компа пинга нет.
Цитата Сообщение от .None Посмотреть сообщение
настраивайте фаервол на ПК
Это брендмауэр надо сто ли настраивать? Он у меня по моему временно отключен.
0
862 / 332 / 43
Регистрация: 16.05.2014
Сообщений: 2,591
09.12.2016, 15:09 42
Покажите скриншот правил.
0
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
10.12.2016, 07:46  [ТС] 43
Цитата Сообщение от xeonz Посмотреть сообщение
Покажите скриншот правил.
Вот. Может прописать в первом правиле IP адреса от куда и куда можно ходить?
Миниатюры
Почему в VLAN-е работать только один комп   Почему в VLAN-е работать только один комп  
0
862 / 332 / 43
Регистрация: 16.05.2014
Сообщений: 2,591
10.12.2016, 09:15 44
И еще первые два accept правила.
0
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
10.12.2016, 10:49  [ТС] 45
Цитата Сообщение от xeonz Посмотреть сообщение
И еще первые два accept правила.
Первые два правила созданы другим IT-шником и их просили не трогать. Они там для отдельных каких то задач.
0
862 / 332 / 43
Регистрация: 16.05.2014
Сообщений: 2,591
10.12.2016, 12:07 46
Но посмотреть же мы на них можем?

Добавлено через 5 минут
Я правильно понял, что вы хотите получить:
доступ из 13.0.1.0 в 192.168.0.0 должен быть
Из 192.168.0.0 в 13.0.1.0 нет.
Правильно?

Тогда должны быть правила:
accept source 13.0.1.0/24 dest 192.168.0.0/26 state=new, established, related
accept source 192.168.0.0/26 dest 13.0.1.0/24 state=established, related
drop source 192.168.0.0/26 dest 13.0.1.0/24 state=new

Вот такие 3 правила должны обеспечить односторонний доступ. У вас же не хватает правил.

Если сделаете эти 3 правила и не заработает, то заново приведите выгрузку правил или скриншоты.
0
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
10.12.2016, 13:09  [ТС] 47
Цитата Сообщение от xeonz Посмотреть сообщение
Я правильно понял, что вы хотите получить:
доступ из 13.0.1.0 в 192.168.0.0 должен быть
Из 192.168.0.0 в 13.0.1.0 нет.
Правильно?
Правильно.
Цитата Сообщение от xeonz Посмотреть сообщение
Тогда должны быть правила:
accept source 13.0.1.0/24 dest 192.168.0.0/26 state=new, established, related
accept source 192.168.0.0/26 dest 13.0.1.0/24 state=established, related
drop source 192.168.0.0/26 dest 13.0.1.0/24 state=new
Вот такие 3 правила должны обеспечить односторонний доступ. У вас же не хватает правил.
Сделал.
Пинга нет.....
И откуда на правиле такой большой трафик в 18,8 Gb? Сейчас только мой комп подключен к подсети 192.168.0.0/26. Ничего не качется ничего не загружается на компе.
Миниатюры
Почему в VLAN-е работать только один комп   Почему в VLAN-е работать только один комп  
0
862 / 332 / 43
Регистрация: 16.05.2014
Сообщений: 2,591
10.12.2016, 14:37 48
Включите на это правило логирование и смотрите что туда попадает. Также включите логирование на правило блокировки.
0
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
12.12.2016, 12:09  [ТС] 49
Цитата Сообщение от xeonz Посмотреть сообщение
Включите на это правило логирование и смотрите что туда попадает.
Логирование включил. Ну, а что с пингами делать? Я все еще не вижу подсети. Может надо в правиле Protokol выставить TCP или ICMP? Я правда попробовал повыставлять разные правила но пинга все равно нет
0
862 / 332 / 43
Регистрация: 16.05.2014
Сообщений: 2,591
12.12.2016, 12:32 50
Смотреть в логи - блокируется ли что то или нет. Протокол трогать смысла нет.
0
Эксперт по компьютерным сетям
3999 / 1578 / 310
Регистрация: 23.06.2009
Сообщений: 5,606
12.12.2016, 12:48 51
Лучший ответ Сообщение было отмечено insect_87 как решение

Решение

т.к. нет явного правила запрещающего forward, нет никакой необходимости писать разрешающие правила, политика по умолчанию accept

на 99% уверен что это фаервол на ПК блокирует пакеты из "чужой" сети, убедится можно включив torch на исходящем интерфейсе и увидев, что пакет пинга покидает маршрутизатор, а назад ничего не возвращается

когда пингуешь с микортика пинг есть, т.к. пакет приходит из "своей" сети

других причин отсутствия пинга нет, никаких блокирующих правил нет.
1
0 / 0 / 0
Регистрация: 07.12.2016
Сообщений: 21
12.12.2016, 15:10  [ТС] 52
Цитата Сообщение от .None Посмотреть сообщение
на 99% уверен что это фаервол на ПК блокирует пакеты из "чужой" сети
Вы правы, это действительно был гребанный Брандмауэр. Я столько раз перелопатил микротика, а оказалось, что пакеты блокирует файервол виндоуса. После отключения на компе Брандмауэра пинги пошли в обе стороны.
Спасибо люди добрые, что отозвались в теме и помогли настроить микротика.
Пойду смотреть настройки брандмауэра, что бы все до настроить как следует.
Еще раз большое спасибо ВСЕМ отозвавшимся и принимавшим участие в решении проблемы. И конечно же отдельное спасибо за помощь и терпение XEONZ и NONE как самым активным участникам темы. Всех благ Вам!
0
12.12.2016, 15:10
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
12.12.2016, 15:10
Помогаю со студенческими работами здесь

Почему InvokeRepeating отрабатывает только один раз?
Здравствуйте! Изучаю Unity3D и наткнулся на интересный туториал:...

Событие срабатывает только один раз. почему?
Есть два radioButton в одной группе. У каждого событие OnCheckedChanged protected void...

Почему setInterval срабатывает только один раз?
впервые столкнулся с этой функцией, и вот в чем проблема: new_image.style.opacity = 0.1;...

Почему цикл считается только один раз?
Вводится точность e. Вычислить сумму ряда http://e.tsi.lv/file.php/33/LabRab/lr4/ris/lr4_ris5.JPG...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
52
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru