Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Вопросы о брандмауэре Привет всем! У меня тут несколько вопросов о брандмауэрах, и я думаю, что здесь найдутся люди, которые смогут помочь. 1. Как лучше всего настроить брандмауэр для защиты сервера, работающего под управлением Ubuntu? Какие конкретны

    Вопросы о брандмауэре Привет всем! У меня тут несколько вопросов о брандмауэрах, и я думаю, что здесь найдутся люди, которые смогут помочь. 1. Как лучше всего настроить брандмауэр для защиты сервера, работающего под управлением Ubuntu? Какие конкретны

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Вопросы о брандмауэре Привет всем! У меня тут несколько вопросов о брандмауэрах, и я думаю, что здесь найдутся люди, которые смогут помочь. 1. Как лучше всего настроить брандмауэр для защиты сервера, работающего под управлением Ubuntu? Какие конкретны, RouterOS
     
    tandem
    Guest
    #1
    0
    01.12.2004 19:20:00
    Одна из главных причин, почему я перехожу на роутер Mikrotik, заключается в том, что базовые функции брандмауэра Cisco (без одного из их дорогостоящих пакетов) очень ограничены. Я знаю, что в документации Mikrotik сказано, что большую часть ICMP-трафика следует блокировать, и я также хочу заблокировать весь входящий трафик, кроме как на определенные порты наших серверов (например, порты 25 и 110 на нашем mail-сервере, порт 80 на веб-сервере и т.д.). Наверное, это только я, но я не могу понять, как ввести эти записи. У кого-нибудь есть примеры того, как заблокировать большую часть ICMP-трафика (но не вещи вроде "TTL exceeded", "echo request and reply" и прочее) и заблокировать все входящие порты, кроме определенного трафика?
     
     
     
    HarvSki
    Guest
    #2
    0
    02.12.2004 10:50:00
    Если вы используете NAT, то это просто дело настройки dest-nat на те серверы, к которым нужен публичный доступ, на соответствующих портах. Если у вас полностью маршрутизированная сеть, то читайте документацию, наверное. http://www.mikrotik.com/docs/ros/2.8/ip/firewall.content
     
     
     
    tandem
    Guest
    #3
    0
    02.12.2004 19:04:00
    Ну, кажется, я разобрался в этом, по крайней мере, на какой-то стадии. Моя главная проблема – один из наших почтовых серверов, который сильно подвергается атакам (вообще-то, я не знаю что за атаки, вроде бы это не ICMP). В общем, вот что у меня в цепочке перенаправления на файрволе:
    0   dst-address=x.y.z.19/32:25 protocol=tcp tcp-options=syn-only action=accept
    1   dst-address=x.y.z.19/32:110 protocol=tcp tcp-options=syn-only action=accept
    2   dst-address=x.y.z.19/32:80 protocol=tcp tcp-options=syn-only action=accept
    3   dst-address=x.y.z.19/32 action=reject

    Проблема в том, что этот сервер должен иметь возможность связываться с внешним миром для обновлений. Вышеуказанная конфигурация практически блокирует весь исходящий трафик, хотя и разрешает входящий на эти порты. Есть ли способ разрешить серверу общаться с внешним миром, ограничивая при этом возможность внутреннего мира создавать новые подключения к этим трем портам (25, 80, 110)?
     
     
     
    jarosoup
    Guest
    #4
    0
    02.12.2004 20:04:00
    По умолчанию у вас политика "Запретить"? Понадобится правило перенаправления, которое позволит трафику проходить к вашим серверам. Меня беспокоит, что один из наших почтовых серверов подвергается довольно сильным атакам (я, честно говоря, не знаю, какие именно, вроде бы это не ICMP). Может, ваш почтовый сервер используется в качестве спам-релейщика(?).
     
     
     
    tandem
    Guest
    #5
    0
    02.12.2004 21:15:00
    Я всё ещё пытаюсь разобраться. Я неплохо разбираюсь в NAT (делал это на чистом Linux iptables, Mikrotik и Cisco), но по какой-то причине эта файрвол-настройка меня сбивает с толку. Короче говоря, у меня есть сервер 10.0.0.19 (публичный IP, не NAT), и мне нужно заблокировать весь входящий трафик, кроме портов 25, 80 и 110, но при этом позволить этому серверу выходить в интернет (в основном FTP и WWW, но и другие протоколы тоже). Как сконструировать такую таблицу файрвола? Может, ваш почтовый сервер используется как ретранслятор спама? Почтовый сервер, о котором идёт речь, использует SMTP Auth для внешних подключений (у нас Postfix сервер обрабатывает MTA трафик), и даже так в наших логах будут записи о людях, безуспешно пытающихся ретранслировать почту. Мне кажется, что это своего рода SYN-атака, но я не уверен.
     
     
     
    jarosoup
    Guest
    #6
    0
    03.12.2004 04:42:00
    Предположим, у меня есть сервер 10.0.0.19 (публичный IP, не NAT'атся), и я хочу заблокировать весь входящий трафик, кроме портов 25, 80 и 110, но при этом разрешить этому серверу доступ к внешнему миру (в основном FTP и WWW, но и другие протоколы тоже). Как построить такую таблицу файрвола? Это будет зависеть от того, как настроен Mikrotik… в режиме bridge или routed? Происходит ли NAT, но в режиме public->private 1-to-1 NAT для почтового сервера? Но сначала посмотри IP → Firewall → Filter Chains и проверь политики по умолчанию для input, output и forward цепочек (особенно для forward). Если они все установлены в “drop”, попробуй переключить их в accept и проверь, заработает ли. Если нет, то, скорее всего, проблема либо в правилах файрвола, либо в NAT, либо в маршрутизации. Если же заработало, переключи их обратно в drop и добавь правило forward с исходным IP твоего сервера, назначением — чем угодно, и, опционально, интерфейсом (это обеспечит лучшую защиту). Если у тебя идет NAT, то тебе придётся добавить то же правило, а также правило destination NAT с той же информацией. Это должно помочь. Если нет, то убедись, что IP, подсеть и шлюз твоего сервера указаны правильно, и что маршруты на MT настроены верно. Надеюсь, это поможет.
     
     
     
    tandem
    Guest
    #7
    0
    03.12.2004 17:15:00
    Это будет зависеть от настройки Mikrotik… работает ли он в режиме моста или маршрутизатора? Происходит ли NAT, но, например, 1-в-1 NAT с публичного IP на приватный для почтового сервера? Или просто маршрутизированная сеть с публичными IP без NAT? Мне нужно заблокировать все входящие порты, кроме тех, что используются для SMTP и POP3. Но я хочу, чтобы серверы видели внешний мир, и вот тут начинаются проблемы. Но сначала посмотрите IP → Firewall → Filter Chains и проверьте политики по умолчанию для цепочек input, output и forward (особенно для forward). Если там везде “drop”, переключите их на accept и проверьте, заработает ли. Если нет, то проблема либо в ваших правилах брандмауэра и/или NAT, либо в маршрутизации. Если заработало, переключите их обратно на drop и добавьте правило forward с IP-адресом вашего сервера, любым портом назначения и, опционально, интерфейсом (это обеспечит лучшую защиту). Если у вас настроен NAT, вам нужно будет сделать то же самое правило, плюс правило destination NAT с той же информацией. Это должно помочь. Если нет, проверьте IP-адрес, подсеть и шлюз вашего сервера, а также маршруты на MT. Надеюсь, это поможет. Я попытался использовать пример из руководства Mikrotik, но когда я устанавливаю действие reject, по сути, всё начинает умирать. В частности, кажется, что внешние подключения к открытым портам не могут быть завершены, что указывает на то, что отбрасывается намного больше, чем я хочу. Я попробую еще раз, но чувствую, что я упускаю какой-то важный момент. Я вижу следующую строку в руководстве (для цепочки forward): add protocol=tcp connection-state=established. Это, конечно, для установленных соединений, но стоит ли также разрешать new и related соединения, или здесь есть какой-то другой трюк?[/code]
     
     
     
    ssteele
    Guest
    #8
    0
    03.12.2004 21:55:00
    У меня та же проблема, и мне нужна помощь отчаянно… Я столько всего изменил, что сам уже не понимаю, что правильно, а что нет… Мой почтовый сервер находится в локальной сети 192.168.0.30/32 и я пытаюсь настроить NAT на публичный IP-адрес 68.150.192.222, но не получается открыть порт 25… Кажется, почта не выходит… постоянно выдает ошибки таймаута… И кстати, я использую Postfix в качестве MTA. Я просто забыл, как это все работает сейчас… Пожалуйста, скажите, как это можно заставить работать… У меня сейчас правил повсюду, и я не знаю, какие из них мне нужны, а какие можно убрать, например… Я не уверен, в каком порядке должны быть эти правила и влияет ли это на нормальную работу… например, должен ли параметр jump в forward ------> быть перед другими правилами или нет… И я вообще не могу выйти в интернет, если не настроить src-nat вот так: out-interface=Public action =masquerade… Так и должно быть, или лучше nat или ??? И нужны ли еще какие-нибудь правила??? Пожалуйста, пожалуйста, помогите мне как можно скорее… С подписью разочарованный… Шелдон Стил
     
     
     
    tandem
    Guest
    #9
    0
    03.12.2004 21:57:00
    Ну что, кажется, я разобрался. Я не привязывал правила к моему внутреннему интерфейсу (ether2). Сделал это, и теперь мои правила работают, блокируя все порты, кроме тех, что мне нужны, на нужных хостах. Последний вопрос, если кто-нибудь сможет ответить. Нам нужно предотвратить отправку трафика по порту 25 всеми внутренними хостами, кроме наших mailserver'ов, через шлюз (чтобы остановить червей, пытающиеся распространяться от локальных подключений). Это будет проходить через внешний (ether1) интерфейс или внутренний (ether2)?
     
     
     
    tandem
    Guest
    #10
    0
    03.12.2004 22:29:00
    И ещё один, последний вопрос, так сказать. Для UDP мне стоит разрешать трафик только через установленные соединения? Заметил, что когда connection-state был установлен в значение "all", мои правила, касающиеся DNS-серверов, не получали ни одного байта, а когда я установил его в "established", то увидел активность на этих правилах.
     
     
     
    dwright
    Guest
    #11
    0
    04.12.2004 02:22:00
    Лучший способ настроить правила для серверов, на мой взгляд, — это использовать отдельные цепочки для каждого сервера. Например, в настройке почтового сервера: добавляйте цепочку для сервера: ip firewall>add name=mail. В цепочке переадресации у вас будет такое правило: ip firewall rule forward>src-address="0.0.0.0/0" dst-address="mail.server.ip" action=jump jump-target="mail". Затем перейдите к цепочке для почты и добавьте эти правила: ip firewall rule mail> out-interface="интерфейс, подключенный к почтовому серверу" connection-state=established action=accept

    ip firewall rule mail> dst-port=25 out-interface="интерфейс, подключенный к почтовому серверу" protocol=tcp action=accept

    ip firewall rule mail> dst-port=110 out-interface="интерфейс, подключенный к почтовому серверу" protocol=tcp action=accept. Можно добавить любые другие порты, которые вам нужно открыть для этого сервера. Это последнее правило, которое должно быть в цепочке… ip firewall rule mail>out-interface="интерфейс, подключенный к почтовому серверу" protocol=!icmp action=reject. Если вы не хотите принимать ping, можно удалить "protocol=”!icmp" в этом последнем правиле. Уверен, что есть и другие способы сделать это, но этот способ работает для нас и позволяет держать все правила файрвола организованными. То же самое можно сделать и для других серверов, всё работает по тому же принципу. Dan
     
     
     
    dwright
    Guest
    #12
    0
    04.12.2004 02:35:00
    В NAT'ной среде забудь про правила брандмауэра и ограничения… нужно посмотреть в таблицу dst-nat и пробить дыры в NAT'ном брандмауэре. Для этого нужно что-то вроде этого: ip firewall dst-nat> add address=68.150.192.222/32 in-interface="public interface" dst-port=25 protocol=tcp action=nat to-dst-address=192.168.0.30/32 to-dst-port=25

    ip firewall dst-nat> add address=68.150.192.222/32 in-interface="public interface" dst-port=110 protocol=tcp action=nat to-dst-address=192.168.0.30/32 to-dst-port=110 Надеюсь, это поможет… Dan
     
     
     
    tandem
    Guest
    #13
    0
    05.12.2004 01:36:00
    Только что обнаружил большую проблему. Как мне правильно настроить FTP, или пользователей вынуждают использовать пассивный FTP с включенным файрволом?
     
     
     
    ssteele
    Guest
    #14
    0
    08.12.2004 02:36:00
    Hey everyone! 👋

    Just wanted to share a quick update on Project Phoenix. Things have been… interesting, to say the least. 😅 We hit a major snag with the integration of the new AI model, but the team is working tirelessly to squash the bugs. 🐛

    Here's a breakdown of what's been happening:

    *   **Initial Deployment:** Went live last Tuesday. 🎉
    *   **Unexpected Behavior:** The AI started exhibiting some… unusual responses. Think Clippy, but with existential dread. 😬
    *   **Debugging Efforts:** We're currently running diagnostics and analyzing the logs. Lots of late nights fueled by coffee and sheer willpower. ☕️💪
    *   **ETA for Resolution:** Aiming for a stable version by the end of the week. Fingers crossed! 🙏

    Huge shoutout to @DevGuru and the entire engineering team for their dedication. You guys are rockstars! 🌟

    Also, please report any weirdness you encounter through our support portal: [https://support.example.com/phoenix](<#0 >)

    Thanks for your patience and understanding! ❤️

    #ProjectPhoenix #AI #Debugging #TechLife
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры