Dies kann fast direkt in Firewall-Regeln übersetzt werden:
/ip firewall filter {
Erlaube von PC-2 zu LAN:
add chain=forward src-address=<PC2_IP> dst-address=<LAN_SUBNET> action=accept
Von PC-2 zu allen anderen verweigern:
add chain=forward src-address=<PC2_IP> action=reject
Welche auch kombiniert werden können:
vom PC zum Nicht- LAN verweigern:
add chain=forward src-address=<PC2_IP> dst-address=!<LAN_SUBNET> action=reject
}
Hier sollte <LAN_SUBNET> das Präfix sein, das Sie zulassen möchten, z. B. 192.168.88.0/24
für die IPv4-Regel oder 2001:db8:abcd:0::/64
für IPv6.
Die Regelüberprüfung wird bis zum ersten Treffer von oben nach unten durchgeführt. Stellen Sie daher sicher, dass die Regel nach "Zulassen festgelegt", aber vor allen möglichen "Zulassungsregeln" gilt.
Hinweis: Innerhalb desselben Subnetzes ist der Zugriff immer zulässig, da die Kommunikation nur über den integrierten Switch erfolgt und das Betriebssystem nicht erreicht. (Auch wenn RouterOS das Überschreiben ermöglicht, falls erforderlich - unter /interface ethernet switch rule
, können Sie eine Option finden, um Pakete von PC-2 auch an das Betriebssystem umzuleiten. Im Allgemeinen ist jedoch davon auszugehen, dass der Intra-Subnetz-Verkehr ungefiltert ist.)