Berckut писал(а):
На модеме поднято 3 соединения pppoe: ppp_0_35_1, ppp_0_35_2, ppp_0_35_3
Нужно на каждое из соединений запретить входищие пакеты из определённых сетей
Например, через соединение ppp_0_35_3 не должны проходиль пакеты из сетей:
83.246.128.0 mask 255.255.128.0
62.33.116.0 mask 255.255.254.0
Через соединение ppp_0_35_2 не должны проходиль пакеты из сети:
62.33.116.0 mask 255.255.254.0
А через ppp_0_35_1 может проходить всё что угодно.
Предложение настроить таблицу роутинга не приемлемо. Схема такова, что первое соедиение создано для локальных ресурсов, второе для краевых, а третье для глобала и, соответственно, имеют разную цену входящего трафика. Первоначально, я настроил таблицу роутинга так чтобы модем пихал нужные пакеты в нужные соединения, а все пакеты, роутинг для которых не был прописан направлялись по-умолчанию в третье соединение:
Destination Subnet Mask Gateway Interface
83.246.128.0 255.255.128.0 ppp_0_35_1
62.33.116.0 255.255.254.0 ppp_0_35_2
default gateway ppp_0_35_3
Но в один из неудачных дней первые два соедиения отвалились и не завелись. В результате, в неведении об этом, было скачано 200 метров с локального фтпшника по цене глоба. Хотелось бы перестраховаться и зарезать пакеты в таких случаях в будущем.
Как такое можно сделать?
Davydov Denis писал(а):
К сожалению - никак, так как при создании правил IP filters невозможно указать нужный интерфейс.
На вкладке IP Filter можно создавать правила фильтрации для входящего и исходящего трафика. Причём, насколько я понял, при активации фильтров по-умолчанию для весь входящий трафик блокируется, а исходящий разрешён. Правила можно задавать для каждого pppoe интерфейса отдельно.
Таки образом, можно было бы:
Для входящего:
- разрешить трафик из сети 0.0.0.0 mask 0.0.0.0 через все интерфейсы
Для исходящего:
- запретить трафик из сети 83.246.128.0 mask 255.255.128.0 через интерфейс ppp_0_35_3
- запретить трафик из сети 62.33.116.0 mask 255.255.254.0 через интерфейс ppp_0_35_1
- запретить трафик из сети 83.246.128.0 mask 255.255.128.0 через интерфейс ppp_0_35_2
Думаю, логика здесь правильная. Но проблема в том, что при создании правил нельзя указывать сети, а только конкретные IP-адреса. Может быть это стоит подправить в следующих прошивках? А также, почему бы не дать возможность самому выбирать политику по-умолчанию, как это сделано в Bridge Filters?
И ещё вопрос. В 2500U можно создавать соединения bridge и несколько pppoe с одинаковыми VPI/VCI, а 2540U этого сделать не даёт. Разве это не одинаковые устройства (ну исключением 3-х лишних портов)?