ich habe ein ähnliches Problem, wie es in diesem Thread beschrieben ist, allerdings mit gleichen Routing-Tags.
Vereinfacht dargestellt gibt es folgende interne Netze - alle mit Routing-Tag 0:
Code: Alles auswählen
> ls /Setup/TCP-IP/Network-list
Network-name IP-Address IP-Netmask VLAN-ID Interface Src-check Type Rtg-tag Comment
===============--------------------------------------------------------------------------------------
INTRANET-MGMT 192.168.65.1 255.255.255.0 65 LAN-1 loose Intranet 0
BUERO_A 192.168.66.1 255.255.255.0 66 LAN-1 loose Intranet 0
BUERO_B 192.168.69.1 255.255.255.0 69 LAN-1 loose Intranet 0
Code: Alles auswählen
> ls /Setup/IP-Router/IP-Routing-Table
IP-Address IP-Netmask Rtg-tag Peer-or-IP Distance Masquerade Active Comment
=========================================----------------------------------------------------
192.168.20.0 255.255.255.0 0 HQ 0 No Yes
255.255.255.255 0.0.0.0 1 VDSL_TELEKOM 0 on Yes
255.255.255.255 0.0.0.0 0 HQ 0 No Yes
Nun soll es die Ausnahme geben, dass bestimmte Geräte aus dem BUERO_B direkt ins Internet dürfen. Für diese IPs ist eine Ausnahme-Regel mit der Gegenstelle des Internetzugangs als Ziel konfiguriert, die dann das Routing-Tag auf 1 umschreiben soll. Für den Rest mit Routing-Tag 0 gibt es eine Deny-All-Regel.
Code: Alles auswählen
> ls /Setup/IP-Router/Firewall/Rules
Name Prot. Source Destination Action Linked Prio Firewall-Rule VPN-Rule Stateful Src-Tag Rtg-tag Comment
========================-----------------------------------------------------------------------------------------------------------------------------------------------
ALLOW_INTERNET_DIRECT ANY %A192.168.66.2-192.168.66.9 %HVDSL_TELEKOM %Lctwds0 @i %A No 2 Yes No Yes 0 1
DENY_INTERNET ANY ANYHOST %HVDSL_TELEKOM INTERNET-FILTER No 2 Yes No Yes 65535 0
Code: Alles auswählen
[Firewall] 2021/10/13 19:34:11,219 Devicetime: 2021/10/13 19:34:11,857
Packet matched rule ALLOW_INTERNET_DIRECT
DstIP: 192.168.69.49, SrcIP: 192.168.66.2, Len: 60, DSCP: CS0/BE (0x00), ECT: 0, CE: 0
Prot.: ICMP (1), echo request, id: 0x0004, seq: 0x9f8f
packet accepted
[IP-Router] 2021/10/13 19:34:11,219 Devicetime: 2021/10/13 19:34:11,856
IP-Router Rx (LAN-1, BUERO_A, RtgTag: 1):
DstIP: 192.168.69.49, SrcIP: 192.168.66.2, Len: 60, DSCP: CS0/BE (0x00), ECT: 0, CE: 0
Prot.: ICMP (1), echo request, id: 0x0004, seq: 0x9f8f
Route: WAN Tx (VDSL_TELEKOM)

Jens