Mikrotik Firewall VLANs isolieren

Mitglied: Tufkabb
Hallo, ich möchte mein Homenetz per VLAN in drei Bereiche (Homenetz, IOT, Guest) einteilen.
Da ich relativ neu in dem Thema bin, habe ich mir zum Lernen einen Mikrotik RB750GR3 und einen Zyxel GS1900-10HP Smartswitch gekauft und damit ein kleines Testnetzwerk aufgebaut und mich hier im Forum seit einigen Wochen eingelesen.

Aufbauend auf der Default Konfiguration des Mikrotik habe ich 3 VLANs angelegt, diesen je einen DHCP Server zugewiesen und und den Switch entsprechend konfiguriert (untagged Clientports und tagged Trunkport zwischen Router und Switch). Die Default Firewall Konfiguration des Mikrotek habe ich auch erstmal übernommen, da sie mir sinnvoll erscheint. Dank der guten Anleitungen hier im Forum funktioniert auch alles so wie ich mir das wünsche.

Jetzt möchte ich noch zwei der drei VLANs gegeneinander und gegen den Router isolieren. Dazu habe ich vier Firewall Regeln (Regel 6, 7, 14 und 15) angelegt bei denen ich mir nicht 100% sicher bin ob man das so machen kann oder ob ihr mir sagen könnt wie ich das besser machen kann. Vorallem bei der Position der neuen Regeln innerhalb der Regelreihenfolge bin ich mir nicht sicher. Bei meinen Pingtests von VLAN zu VLAN scheint es wie gewünscht zu funktionieren. VLAN 20 und VLAN 30 sollen nur ins Internet kommen. VLAN 200 soll überall hinkommen und den Mikrotik administrieren.

https://administrator.de/images/c/2021/10/24/841caeb993a258e0c60b9ff339f ...
https://administrator.de/images/c/2021/10/24/d6db93a906a13f0c36b5b372d24 ...
https://administrator.de/images/c/2021/10/24/e5823ab96f51eeb5494d6772d78 ...
interfacelist
adresslist
firewall

Content-Key: 1426319657

Url: https://administrator.de/contentid/1426319657

Ausgedruckt am: 01.12.2021 um 08:12 Uhr

Mitglied: hacktor
Lösung hacktor 24.10.2021 aktualisiert um 15:59:46 Uhr
Goto Top
VLAN 20 und VLAN 30 sollen nur ins Internet kommen.
Das isolieren lässt sich auch verkürzen indem man sagt das die VLANs nur über den WAN raus kommen dürfen und sonst an keinem anderen Interface. Beispiel (Man beachte das Ausrufezeichen vor dem WAN-Interface(habe hier mal ether1 angenommen) was das ganze "negiert").
Ob du jetzt für die VLANs eine Interface-List oder eine Firewall Address-List zur einfacheren Verwaltung anlegst, bleibt dir überlassen.
Mitglied: incisor2k
incisor2k 24.10.2021 um 18:54:48 Uhr
Goto Top
Falls du lust auf lustige Video-Tuts hast, schau dir doch mal die Brüder an.
Die machen das ansehnlich und nachvollziehbar.

">klick ;-) face-wink
Mitglied: Pjordorf
Pjordorf 24.10.2021 um 19:01:43 Uhr
Goto Top
Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast? Normal wäre ein DHCP Server und entsprechende Scopes etc. https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol#DHCP_f ...

Gruß,
Peter
Mitglied: incisor2k
incisor2k 24.10.2021 um 19:04:16 Uhr
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast? Normal wäre ein DHCP Server und entsprechende Scopes etc. https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol#DHCP_f ...

Gruß,
Peter

Das hatte ich gar nicht gelesen :-D face-big-smile Ich verweise auf die Tuts, da gehts auch um DHCP.. ^^
Mitglied: Tufkabb
Tufkabb 24.10.2021 aktualisiert um 21:28:27 Uhr
Goto Top
Zitat von @incisor2k:
Falls du lust auf lustige Video-Tuts hast, schau dir doch mal die Brüder an.

Die Pascom Brüder, ja die kenne ich mittlerweile. Da hab ich mir schon ne Menge abgeschaut. Danke
Mitglied: Tufkabb
Tufkabb 24.10.2021 aktualisiert um 22:08:01 Uhr
Goto Top
Zitat von @Pjordorf:
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast?

Ja momentan laufen 3 DHCP Server, wobei ich nicht sicher bin ob das wirklich 3 separate DHCP Server sind. Ich habe in der Winbox jedem Vlan einen zugewiesen über den DHCP Setup Button im DHCP Fenster. Aber ich schau mir deinen Link an und werde das ändern. Danke für den Tipp
Mitglied: Tufkabb
Tufkabb 24.10.2021 um 21:27:22 Uhr
Goto Top
Zitat von @hacktor:
add chain=forward src-address-list=vlans2030 out-interface=!ether1 action=reject

Das werde ich ausprobieren. Danke
Mitglied: hacktor
hacktor 24.10.2021 aktualisiert um 22:02:45 Uhr
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast?
Ist bei Mikrotik der Normalzustand... In der GUI bindet man halt jede DHCP Instanz an ihr zugewiesenes Interface. Im Endeffekt sind das aber nur separate Konfigurationen.
Mitglied: Tufkabb
Tufkabb 25.10.2021 um 10:52:31 Uhr
Goto Top
Zitat von @hacktor:
Im Endeffekt sind das aber nur separate Konfigurationen.

Ah ok, dann bin ich beruhigt, dass es letztlich nur ein DHCP Server ist der da läuft. Hat auch so schon genug zu tun der kleine Mikrotek hEX :-) face-smile
Heiß diskutierte Beiträge
info
Windows Defender Fehlalarm Emotet.SBDerWoWussteVor 11 StundenInformationViren und Trojaner

Moin. Es sieht so aus, als wäre gestern Abend ein False Positive über den Defender erkannt worden. Seit AV Version 1.353.1888.0 ist wieder Ruhe. Beispielmeldung: ...

question
Videokonferenzhardware für kleinen Besprechungsraum mit LANcoltseaversVor 1 TagFrageMultimedia & Zubehör20 Kommentare

Hallo zusammen, ich suche für einen kleinen Konferenzraum (ca 3x3m) eine Videokonferenzlösung. Vorhanden ist ein TV-Gerät an der Wand, darunter ein Sideboard. Mit etwas Abstand ...

question
Netzwerkanmeldung auf ServermartenkVor 1 TagFrageWindows 1110 Kommentare

Hallo Gemeinschaft, habe einen Windows 11 Rechner, mit dem ich über VPN Scresoft ein Laufwerk von einem Server mappen möchte mit einem Windows 10 Rechner ...

question
Vollbackup von NAS auf wechselnde FestplatteninstallerVor 1 TagFrageBackup9 Kommentare

Hallo, ich suche nach einem Weg um ein Vollbackup einer NAS (QNAP oder Synology) auf wechselnde Festplatten zu machen. Es geht darum das die externe ...

general
David Kriesel: Traue keinem Scan, den du nicht selbst gefälscht hast - Immer noch aktuellStefanKittelVor 19 StundenAllgemeinSicherheitsgrundlagen4 Kommentare

Hallo, dies ist keine Frage. Nur ein einfacher Beitrag. Ich habe vor ein paar Jahren dieses Video von einem Vortrag von David Kriesel gesehen. Darin ...

question
Keine Verbindung vom Switch zum SIP-PhonebubblegunVor 23 StundenFrageNetzwerke12 Kommentare

Es ist mir wirklich ein Rätsel und ich weiß nicht wo ich anfangen soll! Das Problem: An meinem POE-Switch hängen einige Geräte die einwandfrei funktionieren. ...

question
Datenübernahme von iPad 9 auf iPad 11 prohanheikVor 1 TagFrageiOS11 Kommentare

Hallo, ein Bekannter kam mit der folgenden Problemstellung an und meint, er hat ein iPad 11pro gekauft, kann aber jetzt leider nicht Daten vom Alten ...

general
Empfehlungen 15"Notebook-Tasche für TechnikeranteNopeVor 1 TagAllgemeinOff Topic3 Kommentare

Moin zusammen, ich bin auf der Suche nach einer neuen Notebooktasche für mich. Die letzten Jahre war ich mit einer DELL Reisetasche unterwegs; die ihren ...