19 Kwietnia 2024 10:11:23
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· konfiguracja router ...
· Szukam zaproszenia n...
· [Howto] Xpenology na...
· dodatkowe złącza s...
· RT-N18U - nie można...
· Asus TUF-AX3000_V2 p...
· [MOD] Tomato64 (x86-64)
· Firewall nie zawsze ...
· [MOD] FreshTomato-AR...
· Optware na CIFS
· RT-AX56U - Status kl...
· [MOD] FreshTomato-MI...
· Multiroom N z wykorz...
· [S] Asus RT-AC68U E1
· [S] ASUS RT-AC68U
· Rozłączanie klient...
· serwer VPN za wan'em
· Przejscie z dyndns f...
· WDR3600 i problem z WAN
· Jaki USB hub do syno...
Najpopularniejsze obecnie wątki
· [Howto] Xpenology... [21]
· Szukam zaproszeni... [15]
· dodatkowe złącz... [4]
· konfiguracja rout... [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
36% [151 głosów]

Broadcom ARM
Broadcom ARM
52% [216 głosów]

Atheros
Atheros
5% [22 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [5 głosów]

Żaden z powyższych
Żaden z powyższych
4% [15 głosów]

Ogółem głosów: 416
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
3.138.141.202
Zobacz wątek
OpenLinksys » :: PORTAL :: » Tutoriale
 Drukuj wątek
[TURTORIAL] Konfiguracja sieci gościnnej (VLAN + multiSSID)
mundeczek
Dzięki za podpowiedź, ale u mnie nie chce zadziałać.
W związku z tym doszedłem do wniosku, ze tam sobie spokój z filtrowaniem skoro zaufani logują się i tak z hasłem, które jest dość skomplikowane Smile
 
evangelion69
A może ktoś zrobi update uwzględniając najnowszą wersję?
Mikrotiki
 
KenyBDG
Jak zablokować dostęp do Web GUi z sieci gościnnej ?.
Mam podłączone dwa AP które mają adresy z zakresu 192.168.2.x, niestety z tych adresów można dostać się do web gui routera który jest pod adresem 192.168.2.1
 
kille72
http://www.linksysinfo.org/index.php?threads/restrict-access-to-web-ui-on-guest-wifi.68385/
 
artoor
Panowie, mając taką zawartość iptables:


root@unknown:/tmp/etc# cat iptables
*mangle
:PREROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A POSTROUTING -d 192.168.2.1/255.255.255.0 -j MARK --set-mark 401
-A PREROUTING -s 192.168.2.1/255.255.255.0 -j MARK --set-mark 501
-I PREROUTING -i vlan2 -j DSCP --set-dscp 0
COMMIT
*nat
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:WANPREROUTING - [0:0]
-A PREROUTING -d XXX.XXX.XXX.XXX -j WANPREROUTING #Mniejsza z moim IP :P
-A PREROUTING -i vlan2 -d 192.168.1.1/255.255.255.0 -j DROP
-A PREROUTING -i vlan2 -d 192.168.2.1/255.255.255.0 -j DROP
-A WANPREROUTING -p icmp -j DNAT --to-destination 192.168.1.1
-A POSTROUTING  -o vlan2 -j MASQUERADE
-A POSTROUTING -o br0 -s 192.168.1.1/255.255.255.0 -d 192.168.1.1/255.255.255.0 -j SNAT --to-source 192.168.1.1
-A POSTROUTING -o br1 -s 192.168.2.1/255.255.255.0 -d 192.168.2.1/255.255.255.0 -j SNAT --to-source 192.168.2.1
COMMIT
*filter
:INPUT DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -m state --state INVALID -j DROP
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-N shlimit
-A shlimit -m recent --set --name shlimit
-A shlimit -m recent --update --hitcount 4 --seconds 60 --name shlimit -j DROP
-A INPUT -p tcp --dport 22 -m state --state NEW -j shlimit
-A INPUT -i lo -j ACCEPT
-A INPUT -i br0 -j ACCEPT
-A INPUT -i br1 -j ACCEPT
-A INPUT -p udp --sport 67 --dport 68 -j ACCEPT
:FORWARD DROP [0:0]
-A FORWARD -m account --aaddr 192.168.1.0/255.255.255.0 --aname lan
-A FORWARD -m account --aaddr 192.168.2.0/255.255.255.0 --aname lan1
-A FORWARD -i br0 -o br0 -j ACCEPT
-A FORWARD -i br1 -o br1 -j ACCEPT
-A FORWARD -m state --state INVALID -j DROP
-A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
:wanin - [0:0]
:wanout - [0:0]
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i br0 -o br1 -j DROP
-A FORWARD -i br1 -o br0 -j DROP
-A FORWARD -i vlan2 -j wanin
-A FORWARD -o vlan2 -j wanout
-A FORWARD -i br0 -j ACCEPT
-A FORWARD -i br1 -j ACCEPT
COMMIT


W którym miejscu powinienem wkleić poniższe dwie linijki:


iptables -I INPUT -i br1 -m state --state NEW -j DROP
iptables -I INPUT -i br1 -p udp -m multiport --dports 53,67 -j ACCEPT


aby z sieci gościnnej nie dało się wejść na GUI Tomato (zarówno na 192.168.1.1, jak i 192.168.2.1)?

W proponowanym powyżej przez kille72 odnośniku wyczytałem, że kolejność ma znaczenie.

No i druga prośba, czy ten wpis dodaję przez putty - za pomocą edytora vi, czy są łatwiejsze sposoby? :)
 
kille72

iptables -I INPUT -i br1 -m state --state NEW -j DROP
iptables -I INPUT -i br1 -p udp -m multiport --dports 53,67 -j ACCEPT


Wklej je do Firewall https://192.168.1.1/admin-scripts.asp i restart routera.
 
artoor
Dziękuję! Smile Działa jak marzenie Grin
 
Boveer
Mam pytanie. Wszystko śmiga, ale w głównej sieci br0 mam włączoną filtrację po MAC, przypisane do nich IP i zaznaczone ignorowanie żądań dhcp z nieznanych źródeł. Wtedy sieć gości br1 nie działa (dopiero jak wylacze filtracje). Czy można br0 zostawić tak jak mam a w sieci gosci ustawic bez filtracji itd ?
 
Obserwator
Takie pytanie Smile
Mam taka konfiguracje i chciałem odizolowac gosci czy to zadziała i jak to powinno byc?

Router Asus z Modemem Huawei w usb (pełni funkcje routera)->>>kabel lan do Tp link z DDWRT (Tp link wysyła WiFi). Tplink najtanszy z dwoma antenami 2,4 GHz. Asus to RT-N10U. Tp link to bramka a adresy ip przydziela Asus. Izolacje gosci na Asusie wystarczy zrobic? Czy bedzie to działać? Chodzi aby nie podłapac dziadostwa. Gdzie i jak ustawic aby kazdy z gosci dostawał z automatu max 500 kbps (mam internet po LTE) a chodzi o to, aby goście nie bawili sie telefonami.
 
Fifiel
Czy na WNR3500L da się zrobić więcej jak 2 SSID? Próbuję zrobić 3 SSID i wyświetla mi ostrzeżenie, że na SSID 3 (wl0.2) używany jest MAC głównego SSID czyli wth1 (wl0). na SSID 2 (wl0.1) działa wszystko poprawnie i MAC używany ten co się wylosował. Dodam, że po wyłączeniu wl0.1 MAC dla wl0.2 jest poprawny, mimo to nie da się połączyć do tej sieci, wyświetla się komunikat nie można się połączyć z tą siecią... Wszystko zrobiłem zgodnie z tutorialem, mimo to nie działa.
Edytowany przez Fifiel dnia 18-04-2020 21:29
 
rafalhammer
Teraz router mam ustawiony jako WiFi access point zgodnie z opisem ze strony https://blog.ostermiller.org/configuring-second-router-wifi-access-point-using-tomato-shibby/. W skrócie oznacza to, że WAN jest disabled tak samo jak DHCP.

Chciałbym dodać do tego jeszcze jedno WiFi tak jak to jest opisane w tym tutorialu. Jak obie sieci wi-fi są na br0 to internet jest w obu ale jak robię to zgodnie z tutorialem to ta dla gości nie ma dostępu do Internetu.
Netgear WNR3500L v1
Netgear WNR3500L v2
Netgear WNDR4500
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 15

· Użytkowników online: 0

· Łącznie użytkowników: 24,117
· Najnowszy użytkownik: Ja
Czat
Musisz się zalogować, aby opublikować wiadomość.

tamtosiamto
31-03-2024 12:54
Wesolego jajka wszytskim forumowiczom Grin

tamtosiamto
28-03-2024 23:24
tak, tak zgadza sie, ale ja pytam o wykluczenie noda na guest network w first set, i to nie dziala

Adooni
24-03-2024 13:16
Guest network is currently designed to allow the first set of each band (2.4G, 5G, 5G-1) available to the AiMesh node

tamtosiamto
24-03-2024 03:03
ale w 1 jest opcja do wyboru - dla calej sieci albo rutera only i wlasnie o tym mowie, ze nie dziala

Adooni
23-03-2024 16:31
w dokumencie asusa jest ze wlasnie dla 1 ma dzialac na nodach tez

tamtosiamto
23-03-2024 15:39
tak, ale nie zmienia to faktu, ze w pierwszej nie dziala wylaczanie aimesh dla goscinnej( a powinno), czyli jest jakis bug. Mam start soft, bo to dsl-ac68 ktory nie jest juz updateowany

Adooni
22-03-2024 18:07
nie, 1 wsza bedzie wszedzie trzeba 2ga zrobic dla kazdego pasma te nie sa przenoszone

tamtosiamto
19-03-2024 19:57
czyli jak mam jedna siec goscinna to powinno dzialac separowanie gosci od noda -a nie dziala Smile

tamtosiamto
19-03-2024 19:50
@Adooni 'Only one set is available for 1 band' i tak mam-1 set dla 2.4ghz i 1 dla 5ghz-czy czegos nie rozumiemW drugiej sieci goscinnej nie ma opcji wyboru Ruter only/ All nodes

Adooni
19-03-2024 19:14
no to przeczytaj to 2 pod - 1 stet z kazdego pasma jest dopuszczony na nody. zrob 2 siec jako goscinna na danym pasmie i wtedy sprawdz

71,158,359 unikalnych wizyt