tufkabb
Goto Top

Mikrotik Firewall VLANs isolieren

Hallo, ich möchte mein Homenetz per VLAN in drei Bereiche (Homenetz, IOT, Guest) einteilen.
Da ich relativ neu in dem Thema bin, habe ich mir zum Lernen einen Mikrotik RB750GR3 und einen Zyxel GS1900-10HP Smartswitch gekauft und damit ein kleines Testnetzwerk aufgebaut und mich hier im Forum seit einigen Wochen eingelesen.

Aufbauend auf der Default Konfiguration des Mikrotik habe ich 3 VLANs angelegt, diesen je einen DHCP Server zugewiesen und und den Switch entsprechend konfiguriert (untagged Clientports und tagged Trunkport zwischen Router und Switch). Die Default Firewall Konfiguration des Mikrotek habe ich auch erstmal übernommen, da sie mir sinnvoll erscheint. Dank der guten Anleitungen hier im Forum funktioniert auch alles so wie ich mir das wünsche.

Jetzt möchte ich noch zwei der drei VLANs gegeneinander und gegen den Router isolieren. Dazu habe ich vier Firewall Regeln (Regel 6, 7, 14 und 15) angelegt bei denen ich mir nicht 100% sicher bin ob man das so machen kann oder ob ihr mir sagen könnt wie ich das besser machen kann. Vorallem bei der Position der neuen Regeln innerhalb der Regelreihenfolge bin ich mir nicht sicher. Bei meinen Pingtests von VLAN zu VLAN scheint es wie gewünscht zu funktionieren. VLAN 20 und VLAN 30 sollen nur ins Internet kommen. VLAN 200 soll überall hinkommen und den Mikrotik administrieren.

interfacelist

adresslist

firewall

Content-ID: 1426319657

Url: https://administrator.de/contentid/1426319657

Ausgedruckt am: 21.11.2024 um 21:11 Uhr

149569
Lösung 149569 24.10.2021 aktualisiert um 15:59:46 Uhr
Goto Top
VLAN 20 und VLAN 30 sollen nur ins Internet kommen.
Das isolieren lässt sich auch verkürzen indem man sagt das die VLANs nur über den WAN raus kommen dürfen und sonst an keinem anderen Interface. Beispiel (Man beachte das Ausrufezeichen vor dem WAN-Interface(habe hier mal ether1 angenommen) was das ganze "negiert").
/ip firewall address-list 
add list=vlans2030 address=192.168.20.0/24
add list=vlans2030 address=192.168.30.0/24

/ip firewall filter
add chain=forward src-address-list=vlans2030 out-interface=!ether1 action=reject
Ob du jetzt für die VLANs eine Interface-List oder eine Firewall Address-List zur einfacheren Verwaltung anlegst, bleibt dir überlassen.
incisor2k
incisor2k 24.10.2021 um 18:54:48 Uhr
Goto Top
Falls du lust auf lustige Video-Tuts hast, schau dir doch mal die Brüder an.
Die machen das ansehnlich und nachvollziehbar.

klick face-wink
Pjordorf
Pjordorf 24.10.2021 um 19:01:43 Uhr
Goto Top
Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast? Normal wäre ein DHCP Server und entsprechende Scopes etc. https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol#DHCP_f ...

Gruß,
Peter
incisor2k
incisor2k 24.10.2021 um 19:04:16 Uhr
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast? Normal wäre ein DHCP Server und entsprechende Scopes etc. https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol#DHCP_f ...

Gruß,
Peter

Das hatte ich gar nicht gelesen face-big-smile Ich verweise auf die Tuts, da gehts auch um DHCP.. ^^
Tufkabb
Tufkabb 24.10.2021 aktualisiert um 21:28:27 Uhr
Goto Top
Zitat von @incisor2k:
Falls du lust auf lustige Video-Tuts hast, schau dir doch mal die Brüder an.

Die Pascom Brüder, ja die kenne ich mittlerweile. Da hab ich mir schon ne Menge abgeschaut. Danke
Tufkabb
Tufkabb 24.10.2021 aktualisiert um 22:08:01 Uhr
Goto Top
Zitat von @Pjordorf:
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast?

Ja momentan laufen 3 DHCP Server, wobei ich nicht sicher bin ob das wirklich 3 separate DHCP Server sind. Ich habe in der Winbox jedem Vlan einen zugewiesen über den DHCP Setup Button im DHCP Fenster. Aber ich schau mir deinen Link an und werde das ändern. Danke für den Tipp
Tufkabb
Tufkabb 24.10.2021 um 21:27:22 Uhr
Goto Top
Zitat von @149569:
add chain=forward src-address-list=vlans2030 out-interface=!ether1 action=reject

Das werde ich ausprobieren. Danke
149569
149569 24.10.2021 aktualisiert um 22:02:45 Uhr
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @Tufkabb:
diesen je einen DHCP Server zugewiesen
Soll das bedeuten das du tatsächlich 3 DHCP Server am laufen hast?
Ist bei Mikrotik der Normalzustand... In der GUI bindet man halt jede DHCP Instanz an ihr zugewiesenes Interface. Im Endeffekt sind das aber nur separate Konfigurationen.
Tufkabb
Tufkabb 25.10.2021 um 10:52:31 Uhr
Goto Top
Zitat von @149569:
Im Endeffekt sind das aber nur separate Konfigurationen.

Ah ok, dann bin ich beruhigt, dass es letztlich nur ein DHCP Server ist der da läuft. Hat auch so schon genug zu tun der kleine Mikrotek hEX face-smile