<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прьблемы с Bridging + Iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/9820.html</link>
    <description>Суть задачи такая. Есть две локальные сети между которыми стоит брэндмауэр. На брэндмауэре настроен bridging для двух сетевых карт eth0 - 1 сеть, eth1 - вторая сеть. Во второй сети (и соответственно в первой т.к. диапазоны адресов одинаковые) используется DHCP.&lt;br&gt;&lt;br&gt;Нужно фильтровать трафик идущий через брэндмауэр с помощью правил iptables. Экспериментально выяснилось что при использовании бриджинга устройств eth0, eth1 как бы и нет, есть одно устройство br0 и через него идет весь трафик, причем ключи --in-inteface и --out-interface роли играть не будут.&lt;br&gt;&lt;br&gt;Т.к. DHCP, то фильтровать можно только по MAC-адресам в первой сети, любой трафик из второй сети должен идти беспепятственно.&lt;br&gt;&lt;br&gt;Собственно первое что на ум пришло это:&lt;br&gt;iptables -P FORWARD DROP&lt;br&gt;iptables -A -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT&lt;br&gt;&lt;br&gt;Т.е. запретить весь форвард-трафик и пользователям первой сети явно выдавать разрешение. Но фишка в том чтобы, как-то разрешить весь трафик из второй сети, ведь критерия --mac-destination нет и интерфейс</description>

<item>
    <title>Прьблемы с Bridging + Iptables (unk2k)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/9820.html#2</link>
    <pubDate>Fri, 24 Oct 2008 21:28:01 GMT</pubDate>
    <description>&amp;gt;Если кому интересно, проблема легко решилась с переходом на ebtables вместо iptables, &lt;br&gt;&amp;gt;там есть критерии для mac-адреса как источника так и получаетля. &lt;br&gt;&lt;br&gt;+1&lt;br&gt;</description>
</item>

<item>
    <title>Прьблемы с Bridging + Iptables (Sokol)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/9820.html#1</link>
    <pubDate>Fri, 10 Feb 2006 09:02:43 GMT</pubDate>
    <description>Если кому интересно, проблема легко решилась с переходом на ebtables вместо iptables, там есть критерии для mac-адреса как источника так и получаетля.</description>
</item>

</channel>
</rss>
