Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Помогите с файрволом.

    Помогите с файрволом.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Помогите с файрволом., RouterOS
     
    ScooterB
    Guest
    #1
    0
    17.04.2005 23:58:00
    Кажется, я совсем запутался и буду очень благодарен за любую помощь. Вот моя ситуация: у меня есть устройство с OS 2.8.26. Три сетевых интерфейса: PPPoe-соединение, LAN и DMZ. Беспроводной сети нет. Сейчас это кажется довольно простым, но на практике всё не так. Я раньше использовал iptables на отдельных хостах без проблем. Но, поскольку это роутер, эта установка будет использовать таблицу пересылки (forward table) больше, чем таблицу входящих подключений (input), верно? У меня SNAT и DNAT работают отлично. Но, когда мой почтовый сервер пытается связаться с другими почтовыми серверами, что-то ломается. Я сделал всё очевидное: перенаправил порты и т.д. Я могу наблюдать за подключениями и видеть, как другие серверы пытаются отправлять почту. Соединение устанавливается, но потом просто висит. Данные не передаются. Sendmail глючит и отключается. Это происходит не со всеми серверами, а только с некоторыми. Если я уберу MT и поставлю Sonicwall, всё работает отлично. Позвольте мне немного расширить это. Я использую Winbox для подключения и конфигурирования. Кажется, всё работает нормально. Если кто-нибудь сможет помочь с этим, буду очень благодарен. Я хотел бы использовать это как мой основной роутер, если это возможно. Я проконсультировался с основными источниками по проектированию межсетевых экранов Linux (Oskar Andreasson, Google, Netfilter.org и т.д.). Я пытался использовать межсетевые экраны, которые они предоставили в качестве примеров, и они всё равно вываливаются. Один из моментов, который я заметил во многих ресурсах, — это невозможность создать правило точно так, как они показывают, в OS MT. Например, вы можете попытаться разрешить все установленные соединения, связанные. Это не вариант в Winbox. Либо установленные, либо связанные, но не оба. Тогда вам приходится писать два правила, чтобы покрыть то, что обычно одно в IPtables. Я извиняюсь за пространные рассуждения, но мой уровень разочарования сильно возрос. У меня есть один из моих коллег, CCNE, который работает с этим вместе со мной, и он не может понять, почему это не работает. Надеюсь, кто-нибудь там сможет дать нам хорошие рекомендации. Заранее благодарю за любую и всякую помощь!
     
     
     
    csickles
    Guest
    #2
    0
    18.04.2005 02:47:00
    Говорите, вы внедрили новое правило подключения… Добавьте правило в начало списка. (Обрабатывается быстрее…) Добавьте: Established Related. Ваш почтовый сервер должен заработать… Крейг.
     
     
     
    ScooterB
    Guest
    #3
    0
    18.04.2005 12:56:00
    Оно там было. Я перепробовал всевозможные комбинации. Правила были простые: DNAT и SNAT, и какие-то базовые правила, чтобы отбрасывать плохие пакеты и разрешать установленные и связанные соединения. Я видел, как сервер проходит рукопожатие и устанавливает соединение. Потом просто сидит и ждет, пока данные не начнут передаваться. А потом происходит таймаут и соединение обрывается. Это происходило не со всеми внешними серверами, а только с несколькими. Но в пятницу почты вылетело очень много. Это была вся та почта, которую раньше успешно передавали, еще до того, как я установил MT. Я вернул Sonicwall, и почта стала проходить нормально. Должно быть, что-то есть, чего я не замечаю. Вот бы найти это! Буду очень признателен за любые идеи!
     
     
     
    csickles
    Guest
    #4
    0
    18.04.2005 13:03:00
    Пожалуйста, пришли копию правил (изменив привязку IP-адресов EETS для защиты стимулов… и мы посмотрим). Крейг.
     
     
     
    ScooterB
    Guest
    #5
    0
    18.04.2005 14:20:00
    Окей, вот что получилось: [admin@MikroTik] ip firewall rule input > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  ;;; Jump to bad tcp packets if not a syn
    protocol=tcp
    action=jump
    jump-target=bad_tcp_packets
    1 I ;;; Jumps to ICMP packets chain if data comes in DSL interface and is icmp traffic
    in-interface=Public PPPoE
    protocol=icmp
    action=jump
    jump-target=icmp_packets
    2  in-interface=Private DMZ (E-2)
    dst-address=X.X.X.X/32
    action=accept
    3  in-interface=Private LAN (E-3)
    dst-address=X.X.X.X/32
    action=accept
    4  src-address=:68
    in-interface=Private LAN (E-3)
    dst-address=:67
    protocol=udp
    action=accept
    5  ;;; Allow established packets coming from the internet to the firewall
    dst-address=Public IP address/32
    connection-state=established
    action=accept
    6  ;;; Allow related packets coming from the internet to the firewall
    dst-address=Public Ip address/32
    connection-state=related
    action=accept
    7 I
    in-interface=Puiblic PPPoE
    dst-address=:135-139
    protocol=udp
    action=drop
    8 I
    in-interface=Public PPPoE
    dst-address=255.255.255.255/32:67-68
    protocol=udp
    action=drop
    9 I
    in-interface=Public PPPoE
    dst-address=224.0.0.0/8
    action=drop
    10   limit-count=5
    limit-burst=10
    limit-time=1m
    action=passthrough
    log=yes
    [admin@MikroTik] ip firewall rule forward > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  protocol=tcp
    action=jump
    jump-target=bad_tcp_packets
    1 I
    in-interface=Private DMZ (E-2)
    out-interface=Public PPPoE
    action=accept
    2 I ;;; Allow established connections
    in-interface=Public PPPoE
    out-interface=Private DMZ (E-2)
    connection-state=established
    action=accept
    3 I ;;; Allow related connections
    in-interface=Public PPPoE
    out-interface=Private DMZ (E-2)
    connection-state=related
    action=accept
    4  in-interface=Private LAN (E-3)
    out-interface=Private DMZ (E-2)
    action=accept
    5  ;;; Allow established connections
    in-interface=Private DMZ (E-2)
    out-interface=Private LAN (E-3)
    connection-state=established
    action=accept
    6  ;;; Allow related connections
    in-interface=Private DMZ (E-2)
    out-interface=Private LAN (E-3)
    connection-state=related
    action=accept
    7 I
    in-interface=Public PPPoE
    dst-address=mail server private ip/32:25
    out-interface=Private DMZ (E-2)
    protocol=tcp
    action=accept
    8 I ;;; Jump to icmp_packets chain
    in-interface=Public PPPoE
    dst-address=mail server private ip/32
    out-interface=Private DMZ (E-2)
    protocol=icmp
    action=jump
    jump-target=icmp_packets
    9 I ;;; Jump to allowed chain
    in-interface=Public PPPoE
    dst-address=mail server private ip/32:53
    out-interface=Private DMZ (E-2)
    protocol=tcp
    action=jump
    jump-target=allowed
    10 I
    in-interface=Public PPPoE
    dst-address=mail server private ip/32:53
    out-interface=Private DMZ (E-2)
    protocol=udp
    action=jump
    jump-target=icmp_packets
    11   in-interface=Private LAN (E-3)
    action=accept
    12   ;;; Allow established connections
    connection-state=established
    action=accept
    13   ;;; Allow related connections
    connection-state=related
    action=accept
    14   ;;; Passthrough and log weird packets
    limit-count=5
    limit-burst=10
    limit-time=1m
    action=passthrough
    log=yes
    [admin@MikroTik] ip firewall rule output > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  protocol=tcp
    action=jump
    jump-target=bad_tcp_packets
    1   src-address=Private LAN netowork/24
    action=accept
    2   src-address=Public PPPoe IP address/32
    action=accept
    3   src-address=Public Mail server IP address/32
    action=accept
    4   limit-count=5
    limit-burst=10
    limit-time=1m
    action=passthrough
    log=yes
    [admin@MikroTik] ip firewall rule bad_tcp_packets > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  protocol=tcp
    tcp-options=non-syn-only
    connection-state=new
    action=reject
    1  protocol=!tcp
    connection-state=new
    action=drop
    log=yes
    [admin@MikroTik] ip firewall rule allowed > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  ;;; Accept syn only tcp connections
    protocol=tcp
    tcp-options=syn-only
    action=accept
    1  ;;; Accept Established connections
    protocol=tcp
    connection-state=established
    action=accept
    2  ;;; Drop all others
    protocol=tcp
    action=drop
    [admin@MikroTik] ip firewall rule icmp_packets > pr
    Flags: X - disabled, I - invalid, D - dynamic
    0  ;;; Accept ICMP type 8
    protocol=icmp
    icmp-options=8
    action=accept
    1  ;;; Accept ICMP type 11
    protocol=icmp
    icmp-options=11
    action=accept
    Я думаю, что это все. Если вам что-нибудь еще понадобится, дайте мне знать. Спасибо за помощь!
     
     
     
    andrewluck
    Guest
    #6
    0
    18.04.2005 16:19:00
    Я пока не разобрался во всех твоих правилах, но думаю, у тебя проблема с обработкой подцепей. Правило 0 в цепочке Forward обрабатывает все tcp-пакеты и передаёт их в цепочку bad_tcp_packets. В цепочке bad_tcp_packets два правила: одно — reject, другое — drop. Я бы предположил, значит, что действие по умолчанию для этой цепочки — Accept. Итак, как обрабатываются остальные правила цепочки Forward для tcp-трафика? Обычно я бы ожидал увидеть оператор Return в конце подцепи, чтобы вернуть обработку в основную цепочку.

    С уважением,
    Andrew.
     
     
     
    ScooterB
    Guest
    #7
    0
    18.04.2005 19:04:00
    Да, по умолчанию всё было настроено на принятие. Я не уверен насчёт возвратов. Я довольно новенький в этом деле, но руководствовался туториалом iptables от Оскара Андреассона. Я практически следовал его примеру. Он не показывал возвратов, поэтому я их и не добавлял. Я думал, что по умолчанию действие всё равно возвращается в основную цепочку после завершения подцепочки? Это так?
     
     
     
    andrewluck
    Guest
    #8
    0
    18.04.2005 20:45:00
    Пока ты копаешься с этим, попробуй максимально упростить всё. Вот моя цепочка правил: [admin@Net4501] ip firewall rule forward> pr Flags: X - disabled, I - invalid, D - dynamic 0 ;;; Drop Invalid connections in-interface=Internet connection-state=invalid action=drop log=yes 1 ;;; Accept Internet Established in-interface=Internet connection-state=established action=accept 2 ;;; Accept Internet Related in-interface=Internet connection-state=related action=accept 3 ;;; Accept Outbound traffic src-address=192.168.1.0/24 in-interface=Internal action=accept 4 ;;; Inbound SSH in-interface=Internet dst-address=:22 out-interface=Internal protocol=tcp action=accept 5 ;;; Drop and log everything else action=drop log=yes Это, наверное, минимум, который тебе нужен в этой цепочке, и вероятно, стоит добавить правила против спуфинга, но её легко читать и следовать логике. Я бы затем проверил, какие правила на самом деле блокируют нужный тебе трафик. Это легко сделать, если поставить галочку "логировать" для каждого правила, которое блокирует трафик, и использовать внешний syslog сервер. Ещё одна мысль, не связанная с брандмауэром. Раз ты используешь PPPoE, ты ограничиваешь ли MSS записью вроде этой? ip firewall mangle>in-interface=all protocol=tcp tcp-options=syn-only action=passthrough tcp-mss=1360 Если нет, то это может вызывать проблемы с подключением к, казалось бы, случайным сайтам. С уважением, Andrew
     
     
     
    ScooterB
    Guest
    #9
    0
    18.04.2005 21:30:00
    Ну вот, проблему я всё-таки обнаружил. Может, ты просветишь меня, в чём же была настоящая причина? У нас несколько машин (все с WinXP Pro) не могли заходить на пару сайтов, не на все, а всего пару. Ну, погуглил я немного и нашёл неплохой результат. Оказалось, дело было в PPPoe-соединении и MTU. Автор написал, чтобы пинговать шлюз вот этой командой: ping -f -l 1500 x.x.x.x (x.x.x.x – это IP шлюза). Когда я это сделал первый раз, пришло фрагментированное сообщение. Пришлось уменьшать MTU, пока не получил нормальный ответ. Потом пришлось заходить в каждый компьютер и менять MTU в реестре для конкретного интерфейса. Не самая простая задача, но после этого они смогли заходить на сайт. Оказалось, что WinXP по умолчанию использует MTU 1500. А PPPoe-соединения обычно используют 1480. Но у меня числа варьировались от 1472 до 1434. Понимаешь, что я имею в виду? Я, конечно, руководство по Router OS наизусть не знаю, да и найти информацию по этим конкретным областям и потом всё интегрировать — довольно сложно. Спасибо за информацию. Попробую изменить таблицу пересылки и переустановить роутер в систему. Придется подождать, пока не закончу рабочий день, конечно. Вы же знаете, как люди реагируют, когда не могут выйти в сеть! Отпишусь, что выясню. У меня пока нет syslog-сервера, поэтому придётся просто выкладывать лог на форум, а потом разбираться в нём.
     
     
     
    andrewluck
    Guest
    #10
    0
    19.04.2005 16:17:00
    Если используешь опцию TCP-MSS mangle, то избавляешься от необходимости менять MTU на каждом ПК. Обычно рекомендую MTU 1360, если у пользователей возникают проблемы. Вопрос в том, может ли это быть причиной твоих проблем с SMTP? С уважением, Andrew.
     
     
     
    jarosoup
    Guest
    #11
    0
    19.04.2005 23:45:00
    Извини, это маловероятно, но попробуй, если проблема возникает со всем трафиком, а не только с сайтами: к чему подключен твой маршрутизатор MT? Может, порт Ethernet глючит с твоим WAN-устройством? Попробуй, возможно, установить скорость WAN-порта твоего MT-маршрутизатора в 10Mb или 100Mb вместо автоматического согласования. С этим сталкивался у некоторых T1-маршрутизаторов в прошлом (но не Ciscos).
     
     
     
    ScooterB
    Guest
    #12
    0
    20.04.2005 12:57:00
    Подключено к модему Speedstream DSL. Я еще не пробовал менять какие-либо параметры конфигурации. Честно говоря, я не знал, с чего начать. Из-за всего, что сейчас происходит, у меня даже не было времени вернуть MT в строй и попробовать рекомендованные ранее решения. Может, сегодня попробую. Постараюсь выложить еще раз. Спасибо за ваши советы!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры