我が家のルーターはMAP-Eが使えるNEC製なのだが、カメラなどのIOT機器とは Port VLANでネットワークを分けて使っている。で、ルーターで家内LANとIOT-LANをフィルタで分離することになる。
ip access-list blk-iot deny ip src 10.0.10.0/24 dest 10.0.0.0/24
ip access-list permit-any permit ip src any dest any
interface GigaEthernet2.0
ip address 10.0.0.254/24
ip dhcp binding GE2.0
ip filter blk-iot 10 in
ip filter permit-any 10 in
ip filter permit-any 10 out
no shutdown
みたいにして、10.0.10.X から in してくるパケットをフィルタするらしい。最初、ブロックするフィルタだけ書いてはアクセスできなくなって電源入れなおしていた。
そうだ! 暗黙のdenyがあるんだった! なので、これだけだと、その後、すべてのパケットがdenyされてしまうから、permit-any が必要だった。頭が暗黙のpermitになってて、随分悩んだわ。
