Перенёс свой основной роутер с другой ОС на Mikrotik на этих выходных, а сегодня пришлось откатиться обратно. Причина в том, что в нём не очень хорошо обрабатываются Firewall Filters и NAT. Я WISP, и моя сеть находится за NAT-ом. Все IP-адреса за основным роутером – частные. Я использую dst-nat, чтобы подключить почтовый сервер к внешнему миру. Внешний мир видит внешний IP-адрес моего основного роутера как адрес моего почтового сервера. И, чтобы не попадать в спам-листы (), у меня есть несколько настроек брандмауэра, которые ограничивают исходящий SMTP-трафик только до моего почтового сервера. Так пользователи, зараженные вирусами, не будут выплевывать SMTP-трафик в интернет (который будет виден снаружи как исходящий от моего основного роутера/Почтового сервера). Однако, когда я перешёл на MT, брандмауэр не работал. Я настраивал следующие правила брандмауэра, и они не ограничивали исходящий SMTP-трафик: #Эта команда разрешает исходящий SMTP-трафик с моего почтового сервера /ip firewall filter add chain=forward src=address=10.10.100.201 dst-port=25 protocol=tcp out-interface=wan action=allow #Эта команда блокирует исходящий SMTP-трафик отовсюду /ip firewall filter add chain=forward dst-port=25 protocol=tcp out-interface=wan action=drop Даже если я отключал первое правило, почта всё равно отправлялась с моего почтового сервера. К тому же, в процессе я попал в спам-лист. Уверен, это произошло из-за того, что ПО MT не фильтровало SMTP-трафик с других компьютеров. Запрещающее правило, казалось, работало, если я не указывал интерфейс, но это блокирует входящий SMTP-трафик, который мне не нужен. Я бился над этим часами, и тут наткнулся на следующее замечание в руководстве: Страница 395, в разделе «Описание свойства» под темой «NAT», говорится: «Поскольку правила NAT применяются первыми, важно помнить об этом при настройке правил брандмауэра, поскольку исходные пакеты могут быть уже изменены NAT». Я пробовал другие вещи, например, привязку правил управления к правилам брандмауэра. Но ничего не могло должным образом заблокировать трафик. Итак, похоже, что я не могу воспроизвести на MT то, что делаю с другой ОС. Я что-то упускаю?
Проблемы с NAT и фильтрами брандмауэра.
Проблемы с NAT и фильтрами брандмауэра., RouterOS
|
04.01.2006 00:44:00
|
|
|
|
|
Читают тему
