Дано:
IPIP туннели:
Главный 192.168.0.0/31 <-> второй 192.168.0.1/31
Главный 192.168.0.2/31 <-> третий 192.168.0.3/31
OSPF между ними:
172.16.0.0/24 <-> 172.16.1.0/24 <-> 172.16.2.0/24
В сети главного маршрутизатора развёрнут xRDP, который имеет IP - 172.16.0.100 и к которому подключаются клиенты из других, вышеуказанных сетей.
На главном маршрутизаторе, в качестве FW, используется nftables.
Применён механизм маркировки пакетов
table ip mangle {
set test {
type ipv4_addr
flags interval
elements = { 8.8.8.8 }
}
chain PREROUTING {
type filter hook prerouting priority mangle;
meta l4proto { tcp, udp } th dport { 65535 } meta mark set 0x1
ip daddr @test meta mark set 0x1
}
chain POSTROUTING {
type nat hook postrouting priority srcnat;
oif "xfrm" snat to 10.50.50.2
}
chain OUTPUT {
type route hook output priority mangle;
meta l4proto { tcp, udp } th dport { 65535 } meta mark set 0x1
ip daddr @test meta mark set 0x1
}
}
ip route add 0.0.0.0/0 dev xfrm table 100
ip rule add fwmark 0x1 table 100
Клиенты, подключённые к xRDP из других сетей (172.16.1.0/24 и 172.16.2.0/24), имеют возможность ходить туда, куда разрешено сети 172.16.0.0/24, так как они находятся на 172.16.0.100
Есть ли возможность это как-то запретить клиентам из других сетей?