На какой то из прошивок create dynamic enabled глючило и каждый раз точку добавляло, и 10 двухдиапазонных точек потом превратились в очень длинный список.
Получается после ребута точки она заново создается в капсмане и с теми настройками, что в конфигурации.
Я один раз добавил провизом, потом копированием создал точки, а добавленные провизом удалил.
Если один интерфейс то зачем добавлять в бридж? Больше ресурсов жрет, хотя нагрузки у вас не большие, я думаю.
У меня провиз был сделан только для того чтоб один раз 10 точек сами добавились,
после того как добавились я его отключил. На точках никакого бриджа не надо.
В провизе в action что стоит?
Оченб большое разрешение, но смог заметить. На точке дискавери интерфейс бридж?
У вас в точку только приход с капса воткнут? И 3 provisioning для чего? Там в одном все можно сделать.
input нужно ограничивать в любом случае, разрешать доступ только со своей подсети или с интерфейса куда воткнута сеть смотрящая внутрь сети, делать белые списки и т.д.
Смотрите, судя по этим правилам
# Разрешение доступа для torrent на комп1
15. add action=accept chain=forward dst-port=11111 in-interface=ether1 protocol=tcp
16. add action=accept chain=forward dst-port=11111 in-interface=ether1 protocol=udp
# Разрешение доступа для torrent на комп2
17. add action=accept chain=forward dst-port=22222 in-interface=ether1 protocol=tcp
18. add action=accept chain=forward dst-port=22222 in-interface=ether1 protocol=udp
# Разрешение доступа для Resilio Sync на комп2
19. add action=accept chain=forward dst-port=33333 in-interface=ether1 protocol=tcp
20. add action=accept chain=forward dst-port=33333 in-interface=ether1 protocol=udp
Вы разрешаете прохождения трафика через цепочку forward и входящий интерфейс ether1 (это приход правильно?), но судя по NAT правилам, трафик не дойдет. Допустим я пакет из вне, я хочу достучаться до компа в вашей локалке, я знаю о наличии ether1, но о наличии вашей локальной сети я не узнаю без правил dst-nat.
Если вы хотите по tcp флагам добавлять в адрес лист то, ок! PSD делает следующие, если хост обратился к вам за такой то интервал, на сколько-то портов, за столько-то сек, то какой-то action.
По остальным правилам завтра подскажу...
Написано
Войдите на сайт
Чтобы задать вопрос и получить на него квалифицированный ответ.