Сегодня мы рассмотрим одну очень интересную тему. Бывает, что у вас маленькая локалка (/24), или сеть класса D.

И нужно, чтобы у некоторых групп пользователей были разные внешние IP.

Ну, например wi-fi желательно выпускать через отдельный ip, чтобы меньше было проблем типа «из вашей сети исходят подозрительные запросы».

Или у бухгалтера аллергия на два последних октета ip адреса, потому что это день рождения её второго мужа, а он был такой козёл…

А через прокси не каждый софт работает. Ну, в общем, задача понятна.

Использовать будем машину на pfsense. Да, без картинок воспринимается не очень, но это лучше, чем ничего.

Добавляем сетевые интерфейсы. Хорошо, если у вас есть несколько линий от разных провайдеров. Если нет — не беда.

pfsense позволяет работать с USB-модемами и подключениями типа pptp, pppoe и другими. Сейчас практически любой домашний роутер может работать как pptp-сервер.

Но я не буду останавливаться на вопросе, как создать интерфейсы, как настроить pptp. Информации об этом море. И да, здесь не поднимаем тему безопасности — задача сменить IP.

Добавляем новые интерфейсы (типа PPP, или что там у вас есть).

Создаём алиасы с группой хостов, которые должны выходить через ip, отличающийся от шлюза по умолчанию. Таких может быть несколько. Например, IP_GATE1 IP_GATE2 IP_GATE3, по одному на каждый шлюз.

Система\Маршрутизация\Шлюзы — добавляем шлюзы и в свойствах снимаем галки Мониторинг Шлюзов и Действие Шлюза. Если так не сделать — в случае «отваливания шлюза» умная система перенаправит трафик через шлюз по умолчанию, и на другом конце «засветится» ip шлюза по умолчанию.

Межсетевой экран\Правила\LAN. Для каждой группы создаём два правила:

  • Разрешить IPv4, протокол любой, источник IP_GATE1, и в расширенных опциях указываем нужный шлюз (GATE1) (слева на правиле в общем списке правил появится шестерёнка).
  • Ниже: блокировать IPv4, протокол любой, источник IP_GATE1.
Роман Шубин
Роман Шубин
CEO & CTO, Главред в «Цифровой улей»
Задать вопрос
Для остальных — аналогично. Теперь группа IP_GATE1 будет выходить через GATE1 или вообще не будет выходить в случае отсутствия инета на GATE1.

Применять исключительно для причинения добра!