Хорошо, диаграмма не нужна. Ответ на ваш вопрос в ваших последних комментариях.
Причина, по которой вторая подсеть не имеет доступа, заключается в том, что pf-sense на самом деле не имеет доступа к Интернету. Ваше подключение провайдера DD-wrt подключено к VLAN 20, что означает, что DD-wrt, скорее всего, обслуживает DHCP и позиционирует себя как шлюз для всех клиентов.
Согласно PF-sense нет подключения к интернету. Это связано с тем, что VLAN-20 является интерфейсом локальной сети, а не назначенным интерфейсом глобальной сети. клиенты должны иметь DHCP из Pf-sense, указывающий на Pf-sense в качестве шлюза. (потому что он будет выполнять маршрутизацию и NAT для всех интерфейсов виртуальной локальной сети.)
Итак, вот что вам нужно сделать,
Выберите две новые подсети для VLANS 20 и 30,
Я лично использую частные диапазоны Class-a, которые соответствуют VLAN, с которой они связаны.
Причина, по которой вы можете захотеть сделать это, станет очевидной после примера.
Пример;
VLAN-10 = WAN ( без тегов на порту-10 ) [em0.10 DHCP WAN будет в 192.168.0.0 / 25]
(позже это будет публичный IP-адрес вашего провайдера)
VLAN-20 = 10.10.20.0 / 24 (частная локальная сеть) [em0.20 IP = 10.10.20.1 / 24]
VLAN-30 = 10.10.30.0 / 24 (гостевая локальная сеть) [em0.30 IP = 10.10.30.1 / 24]
VLAN-40 = 10.10.40.0 / 24 (дополнительная сеть) [em0.40 IP = 10.10.40.1 / 24]
Обычно я делаю это для простоты, иногда проще решать проблемы IP / VLAN в локальной сети, если вы можете посмотреть на IP и сразу узнать, к какой VLAN он принадлежит. но если у вас уже есть общие диски и другие настройки, я бы понял, оставив вашу текущую схему как есть
подключите локальную сеть Ethernet от маршрутизатора DD-WRT к порту один (vlan10), перейдите в веб-интерфейс и включите em0.10, подождите секунду, затем проверьте в разделе состояние> интерфейсы и посмотрите, получило ли соединение WAN IP-адрес.
Все интерфейсы локальной сети на этом этапе должны иметь доступ к интернет-провайдеру, если у вас настроены правила по умолчанию.
Теперь настройте пулы DHCP для интерфейсов виртуальной локальной сети PF-sense. На этом этапе я бы порекомендовал установить компьютер для DHCP и подключить его к каждой отдельной VLAN, за исключением 10 на коммутаторе. убедитесь, что вы получаете DHCP от PF-sense на каждом интерфейсе и убедитесь, что у каждого из них теперь есть подключение к Интернету.
Когда вы будете готовы отказаться от маршрутизатора DD-WRT, просто удалите его и подключите Ethernet от интернет-провайдера к коммутатору через порт 1, обновите аренду DHCP интерфейса WAN, и все будет в порядке.
Дайте мне знать, если у вас есть проблемы.