找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 10439|回复: 14

[其它] 内网两个网段互访的问题

[复制链接]
发表于 2005-4-8 21:30:39 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
ros 装三个网卡, 一个外网, 两个内网.内网段分别为: LAN1: 192.168.0.x   LAN2: 192.168.1.x两个网段均上网(LAN2的用户是通过PPPOE拨入ROS进行上网)现在,不想让 LAN2 的用户访问 LAN1 的资源,所以在 Firewall -forward 里设置了 src-address=192.168.1.0/24 dst-address=192.168.0.0/24 action=drop这样子就禁止了 LAN2 和 LAN1 之间的互访。现在,又想让 LAN1 的 192.168.0.1 这台机器可以访问到 lan2 的资源,即防火墙设置成单向的,允许 LAN1 访问 LAN2,禁止 LAN2 访问 LAN1请问可不可能实现?如何设置?
routeros
发表于 2005-4-9 04:46:14 | 显示全部楼层
在有更好的方法前,建议你加张网卡建vlan
routeros
回复

使用道具 举报

发表于 2005-4-9 09:01:18 | 显示全部楼层
QUOTE (newsoft @ Apr 9 2005, 04:46 AM)
在有更好的方法前,建议你加张网卡建vlan
用这个!src-address=!192.168.0.1/24 dst-address=192.168.1.0/24 action=drop
routeros
回复

使用道具 举报

发表于 2005-4-9 18:59:05 | 显示全部楼层
呵呵~~原理应该可以呀,楼主按这样试了,在告诉我们有没有成功,我懒的去动机器了
routeros
回复

使用道具 举报

发表于 2005-4-9 19:03:34 | 显示全部楼层
我这里又遇到个问题  ip转向 我要转的不是一个地址 是2个或者2个以上 但不会太多 一般就5个 该怎么做 比如 我让内网的机器无论访问哪里都转到www.163.com或www.163.net  要么打开的是163.com 要么是 163.net
routeros
回复

使用道具 举报

发表于 2005-4-9 19:05:57 | 显示全部楼层
我想应该使用NAT来实现,直接用DROP掉不可以,因为要有返回的数据包呀,也DROP掉了呀.比如,我们想禁止外网PING,我们可以使DROP,但在服务器上也不能PING外网了,如果使用NAT,NAT内可以ping通外网了。
routeros
回复

使用道具 举报

 楼主| 发表于 2005-4-10 00:31:55 | 显示全部楼层
QUOTE (jerrylau18 @ Apr 9 2005, 07:05 PM)
我想应该使用NAT来实现,直接用DROP掉不可以,因为要有返回的数据包呀,也DROP掉了呀.比如,我们想禁止外网PING,我们可以使DROP,但在服务器上也不能PING外网了,如果使用NAT,NAT内可以ping通外网了。  
  我也是想直接DROP掉应该不行. 网络通信都是双向的,有去的数据包也有返回的数据包啊。所以我想我这个单向访问的想法可能实现不了吧。NAT要怎么实现这个应用?
routeros
回复

使用道具 举报

发表于 2005-4-10 10:23:31 | 显示全部楼层
楼主分两个网段.那两个网段的网关分别又是什么呢?想知道一下啊..
routeros
回复

使用道具 举报

 楼主| 发表于 2005-4-10 11:14:05 | 显示全部楼层
两个网段的网关分别为两张内网卡的IP地址
routeros
回复

使用道具 举报

发表于 2005-4-10 11:50:58 | 显示全部楼层
请先按JJkafei的方法试谢谢~~如果别人给了你可行的方法你又不试,那算什么?第二个问题,例子/ ip firewall dst-nat add action=nat to-dst-address=192.168.1.49 comment="" disabled=yes192.168.1.49是你要转向的,但是163不支持ip访问,只能用域名访问,所以你的第二问题的答案是不能转到163.com/ ip firewall dst-nat add action=nat to-dst-address=192.168.1.49-192.168.1.50 comment="" \    disabled=yes192.168.1.49-192.168.1.50 是你要转向的,具体转向那里还没测,
routeros
回复

使用道具 举报

发表于 2005-4-10 13:08:46 | 显示全部楼层
QUOTE (newsoft @ Apr 10 2005, 11:50 AM)
请先按JJkafei的方法试谢谢~~如果别人给了你可行的方法你又不试,那算什么?第二个问题,例子/ ip firewall dst-nat add action=nat to-dst-address=192.168.1.49 comment="" disabled=yes192.168.1.49是你要转向的,但是163不支持ip访问,只能用域名访问,所以你的第二问题的答案是不能转到163.com/ ip firewall dst-nat add action=nat to-dst-address=192.168.1.49-192.168.1.50 comment="" \    disabled=yes192.168.1.49-192.168.1.50 是你要转向的,具体转向那里还没测,  
  首先感谢关注我这里是要转到两个学习网站 能直接ip访问的  看来似乎只支持转向到一个ip上了? 不能转到任意两个ip上?
routeros
回复

使用道具 举报

发表于 2005-4-10 15:01:31 | 显示全部楼层
再请教个问题.如果这两段中只需要其中两台机子互问.那怎么办
routeros
回复

使用道具 举报

发表于 2005-4-10 18:31:45 | 显示全部楼层
我接触routeros不久~~有个笨方法你要不要,用script定时转换不过我觉的不好,人家访问一个网站好好,过一会儿还想看这个网站却切换到另一个去了还有个办法,如果那些人是菜鸟的话,给你的routeos启用dns-cache,添加俩个域名对应的ip,把那些客户端的dns设成网关ip,记的在pppoe拨号中去掉use peer dns
routeros
回复

使用道具 举报

发表于 2005-4-10 20:51:36 | 显示全部楼层
我的问题为什么没有人回答..不同网段之间两台机子的互方.
routeros
回复

使用道具 举报

发表于 2005-4-10 21:04:31 | 显示全部楼层
QUOTE (JJkafei @ Apr 9 2005, 09:01 AM)


QUOTE (newsoft @ Apr 9 2005, 04:46 AM)
在有更好的方法前,建议你加张网卡建vlan
用这个!src-address=!192.168.0.1/24 dst-address=192.168.1.0/24 action=drop  
  看看这个再自己尝试,做人不能太懒了老大
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-9-29 15:18 , Processed in 0.154206 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表