一个NAT实验

我有一个用作路由器的Linux机器。 该盒子的“WAN”连接实际上是另一个LAN(主LAN)。 我正在尝试使用我的盒子/路由器创build另一个LAN(辅助LAN)。 次要局域网的目的是将局部networking与主要局域网隔离。 当我说孤立,我的意思是任何networking发现协议(bonjour,无论窗口使用,以及其他任何使用广播地址)不会扩展到辅助局域网外,任何辅助局域网内的设备之间的stream量永远不会传递到主LAN。 主要的问题是我需要在主,从局域网之间进行一对一的NAT,也就是说MAC地址是通过NAT传递的。

理想情况下,我会有三个MAC地址列表。 第一个列表中的设备将按照上面的描述进行处理。 第二个列表中的设备将无法连接到辅助LAN(我的打印机)以外的任何设备。 第三个列表中的设备实际上只能在主局域网中(就像它们直接连接并且只连接到同一个WAN端口一样)。

1)如何创build一对一的NAT

2)如何通过该NAT传递MAC地址

3)(较不重要)如何设置不同的路由规则,取决于MAC地址,如第二段所述?

不要直接回答这个问题,也许会教你如何吸鸡蛋。

我知道你已经说过这是一个实验,但这听起来不像是一个好主意。 我也对“通过NAT传递MAC地址”的含义感到困惑。 这听起来像是黑客攻击第3层为了控制第2层。

相反,要实现“安全区域”,您可以轻松创build三个子网:192.168.1.0/24,192.168.2.0/24和192.168.3.0/24。 这些可以在相同的物理以太网硬件上运行。 根据需要使用您的Linux机箱在子网和防火墙stream量之间进行路由。

您可以使用交换机上创build的VLAN或VLAN标记来实现某种级别的第2层隔离。