Зашита DHCP от хомяков
Добавлено: 19 фев 2019, 01:00
Салют!
Создал дхцп сервер на dhcp_... ether11 dhcp_pool_CGN 1m для тест. Поставил тупой свич 8 портовой на ether11 и юзер роутер (ТП-Линк 740) к свичу.
С помощью топика роутер получает ип адрес и попадает на мейк-статик. Тут всё ОК!
На файрволе поставил эти правила
Проверил вот что:
1) До того времени если Я не вводил мак адрес юзера роутера на address-list=yes_iNet - роутер инет не получает.
2) При смене мак адреса на юзер роутере - дхцп сервер микротика выдает другой ип юзеру роутеру и в то время без address-list=yes_iNet - роутер инет не получает.
3) Выводил ип в ручную на юзер роутере как статик - опять без address-list=yes_iNet - роутер инет не получает.
Так нормално или поставит на замен дроп - это
Создал дхцп сервер на dhcp_... ether11 dhcp_pool_CGN 1m для тест. Поставил тупой свич 8 портовой на ether11 и юзер роутер (ТП-Линк 740) к свичу.
С помощью топика роутер получает ип адрес и попадает на мейк-статик. Тут всё ОК!
На файрволе поставил эти правила
Код: Выделить всё
chain=forward action=accept src-address-list=yes_iNet in-interface=ether11 log=no log-prefix=""
chain=forward action=drop in-interface=ether11 log=no log-prefix=""
1) До того времени если Я не вводил мак адрес юзера роутера на address-list=yes_iNet - роутер инет не получает.
2) При смене мак адреса на юзер роутере - дхцп сервер микротика выдает другой ип юзеру роутеру и в то время без address-list=yes_iNet - роутер инет не получает.
3) Выводил ип в ручную на юзер роутере как статик - опять без address-list=yes_iNet - роутер инет не получает.
Так нормално или поставит на замен дроп - это
Код: Выделить всё
chain=forward action=reject reject-with=icmp-network-unreachable in-interface=ether11 log=no log-prefix=""