(+NAT)
iifname "lan.50" ip saddr 10.X.X.0/24 oifname "wan" accept
С ним есть проблема, оно разрешает так же выход в локальные сети вышестоящего роутера, как это лучше исправить?
Думаю сделать map со списком глобальных подсветкой и вставить в это правило daddr с этим списком
Не проще перед этим правилом вставить дроп на daddr приватных префиксов коих СИЛЬНО меньше?
Можно и так, но конкретно мне лучше через accept, у меня так правила организованы, а то что чуть больше префиксов - ничего страшного
nft ... iifname "lan.50" ip saddr 10.X.X.0/24 oifname "wan" ip daddr != { 10.0.0.0/8, 172.12.0.0/12, 192.168.0.0/16 } accept
Обсуждают сегодня