драгба писал(а):
alt84 писал(а):
Совсем минуя фаервол (т.е. мимо самой железки DFL-210) - нельзя.
а через дфл с помощью allow-правил можно ?
Ну, "политических" запретов на такой способ пока не наблюдаю (возможно потом появятся).
А вообще, я так уже пробовал - не получается прокинуть IGMP-пакеты с WAN на LAN и в обратную сторону. Делал по аналогии с тем, как пробрасываются мультикастовые UDP пакеты с WAN на LAN при работе с IPTV. Например, для проброса IGMP-репортов с LAN на WAN делал так:
1) Создаю IP-правило с такими параметрами:
Action: Multiplex SAT
Service: igmp
Schedule: (None)
Source Interface: lan
Source Network: lannet
Destination Interface: core
Destination Network: m_group
Multiplex Rule Interface: wan
Multiplex Rule IP Address: (None)
2) Создаю IP-правило с такими параметрами:
Action: Allow
Service: igmp
Schedule: (None)
Source Interface: lan
Source Network: lannet
Destination Interface: core
Destination Network: m_group
В качестве m_group у меня 224.0.0.0/4.
В итоге - не работает. На LAN-порт IGMP-репорты валятся, а с WAN они не выходят.
Если для обоих приведенных выше правил включить логирование, то видно, что отрабатывает только Allow-правило, а Multiplex SAT не отрабатывает. В результате, пакеты попадают в core и все - дальше никуда.
Может я не правильно делаю?