[DrayOS5] Filtrowanie ruchu VPN LAN-LAN

Routery DrayTek z systemem DrayOS5 to m.in. Vigor C410ax, Vigor C510ax, seria Vigor 2136.

Główne założenia przykładu:
– tunel VPN pomiÄ™dzy podsieciami 192.168.1.0/24 <-> 192.168.2.0/24
– urzÄ…dzenia z podsieci 192.168.2.x majÄ… dostÄ™p tylko do 192.168.1.10 w podsieci 192.168.1.x.

VPN

Zapoznaj siÄ™ z przykÅ‚adami VPN LAN-LAN DrayOS5

Przejdź do zakÅ‚adki VPN / Site-to-Site VPN.
Utwórz tunel VPN.

Przejdź do zakÅ‚adki VPN / VPN Connection Status / Site-to-Site VPN, aby sprawdzić status połączeÅ„ VPN.

Obiekty

Przejdź do zakÅ‚adki Configuration / Objects / IP Object.
Kliknij Add, aby dodać nowy profil.

Reguły Firewall

Przejdź do zakÅ‚adki Security / Firewall Filters / IP Filters.
Kliknij Add, aby dodać nowy profil.
Reguła przepuszczająca
– Wpisz nazwÄ™ reguÅ‚y.
– Zaznacz Enabled.
– Jako kierunek wybierz LAN/VPN to LAN/VPN, aby reguÅ‚a dotyczyÅ‚a ruchu z VPN do LAN.
– W polu Source wybierz IP Object, nastÄ™pnie kliknij Add, aby jako źródÅ‚o wskazać stworzony wczeÅ›niej obiekt IP zawierajÄ…cy adres IP podsieci 192.168.2.0/24.
– W polu Destination wybierz IP Object, nastÄ™pnie kliknij Add, aby jako przeznaczenie wskazać stworzony wczeÅ›niej obiekt IP zawierajÄ…cy adres IP urzÄ…dzenia 192.168.1.10.
– W polu Protocol pozostaw Any, aby reguÅ‚a dotyczyÅ‚a dowolnej usÅ‚ugi.
– Wybierz akcjÄ™ Pass, aby Vigor przepuszczaÅ‚ ruch z 192.168.2.0/24 do 192.168.1.10.

Reguła blokująca
– Wpisz nazwÄ™ reguÅ‚y.
– Zaznacz Enabled.
– Jako kierunek wybierz LAN/VPN to LAN/VPN, aby reguÅ‚a dotyczyÅ‚a ruchu z VPN do LAN.
– W polu Source wybierz IP Object, nastÄ™pnie kliknij Add, aby jako źródÅ‚o wskazać stworzony wczeÅ›niej obiekt IP zawierajÄ…cy adres IP podsieci 192.168.2.0/24.
– W polu Destination wybierz IP Object, nastÄ™pnie kliknij Add, aby jako przeznaczenie wskazać stworzony wczeÅ›niej obiekt IP zawierajÄ…cy adres IP podsieci 192.168.1.0/24.
– W polu Protocol pozostaw Any, aby reguÅ‚a dotyczyÅ‚a dowolnej usÅ‚ugi.
– Wybierz akcjÄ™ Block, aby Vigor blokowaÅ‚ pozostaÅ‚y ruch z podsieci 192.168.2.0/24 do podsieci 192.168.1.0/24.