Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблемы с NAT и фильтрами брандмауэра.

    Проблемы с NAT и фильтрами брандмауэра.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблемы с NAT и фильтрами брандмауэра., RouterOS
     
    wwalcher
    Guest
    #1
    0
    04.01.2006 00:44:00
    Перенёс свой основной роутер с другой ОС на Mikrotik на этих выходных, а сегодня пришлось откатиться обратно. Причина в том, что в нём не очень хорошо обрабатываются Firewall Filters и NAT. Я WISP, и моя сеть находится за NAT-ом. Все IP-адреса за основным роутером – частные. Я использую dst-nat, чтобы подключить почтовый сервер к внешнему миру. Внешний мир видит внешний IP-адрес моего основного роутера как адрес моего почтового сервера. И, чтобы не попадать в спам-листы (http://www.spamhaus.org/), у меня есть несколько настроек брандмауэра, которые ограничивают исходящий SMTP-трафик только до моего почтового сервера. Так пользователи, зараженные вирусами, не будут выплевывать SMTP-трафик в интернет (который будет виден снаружи как исходящий от моего основного роутера/Почтового сервера). Однако, когда я перешёл на MT, брандмауэр не работал. Я настраивал следующие правила брандмауэра, и они не ограничивали исходящий SMTP-трафик: #Эта команда разрешает исходящий SMTP-трафик с моего почтового сервера /ip firewall filter add chain=forward src=address=10.10.100.201 dst-port=25 protocol=tcp out-interface=wan action=allow #Эта команда блокирует исходящий SMTP-трафик отовсюду /ip firewall filter add chain=forward dst-port=25 protocol=tcp out-interface=wan action=drop Даже если я отключал первое правило, почта всё равно отправлялась с моего почтового сервера. К тому же, в процессе я попал в спам-лист. Уверен, это произошло из-за того, что ПО MT не фильтровало SMTP-трафик с других компьютеров. Запрещающее правило, казалось, работало, если я не указывал интерфейс, но это блокирует входящий SMTP-трафик, который мне не нужен. Я бился над этим часами, и тут наткнулся на следующее замечание в руководстве: Страница 395, в разделе «Описание свойства» под темой «NAT», говорится: «Поскольку правила NAT применяются первыми, важно помнить об этом при настройке правил брандмауэра, поскольку исходные пакеты могут быть уже изменены NAT». Я пробовал другие вещи, например, привязку правил управления к правилам брандмауэра. Но ничего не могло должным образом заблокировать трафик. Итак, похоже, что я не могу воспроизвести на MT то, что делаю с другой ОС. Я что-то упускаю?
     
     
     
    Tonda
    Guest
    #2
    0
    04.01.2006 07:43:00
    Здесь можно найти описание прохождения пакетов через Mikrotik, чтобы понимать, в каком порядке применяются правила фильтрации и NAT: http://www.mikrotik.com/docs/ros/2.9/ip/flow. Не могли бы вы также выложить остаток ваших правил брандмауэра и NAT?
     
     
     
    changeip
    Guest
    #3
    0
    04.01.2006 09:00:00
    Кстати, ваше последнее правило всегда должно быть DROP или REJECT. Так вещи, которые вы конкретно не допускаете, не будут просто приниматься в конце цепочки. Не уверен, учитывали ли вы это. Сэм.
     
     
     
    wwalcher
    Guest
    #4
    0
    04.01.2006 15:11:00
    Спасибо за ссылку. Мне кажется, она демонстрирует мою проблему. Возможно, моя "deny entry" (запрет доступа) должна быть фильтром исходящего трафика, потому что после NAT исходный адрес стал внешним портом роутера. Поэтому, возможно, нужно использовать правило типа `ip firewall filter add chain=output dst-port=25 protocol=tcp out-interface=wan action=drop`. Что касается остальных правил, я отключил все остальные правила файрвола и столкнулся с теми же проблемами, что и с ними включенными, так что это не они. Правило NAT было стандартным masquerade: `/ip firewall nat add action=masquerade src-address=10.10.10.100/24 out-interface=WAN chain=srcnat`. И да, последнее правило было правилом drop. Как я уже говорил выше, я отключил все остальные правила для тестирования, и это было единственное правило, и оно не блокировало SMTP-трафик. Если я прав насчет ограничения исходящего трафика с помощью вышеуказанного output-правила, могу ли я разрешить трафик с моего почтового сервера с помощью простого правила перенаправления, размещенного перед правилом запрета, или, поскольку этот трафик NAT'ится на роутере, мне придется создать entry mangle в prerouting, чтобы захватить и идентифицировать пакеты и использовать их в правиле перенаправления?
     
     
     
    andrewluck
    Guest
    #5
    0
    04.01.2006 19:38:00
    Мой запрет на вход, возможно, нужно сделать фильтром исходящего трафика, потому что после NAT исходный адрес стал внешним портом роутера. Не совсем так. Цепочка Output предназначена исключительно для трафика, который начинается на роутере. Цепочка Input — для трафика, конечная точка назначения которого — роутер. Цепочка Forward обрабатывает всё остальное, то есть трафик, проходящий через роутер. Ваши правила, которые вы изначально перечислили, выглядят в целом верными. Вам нужно выложить здесь весь свой набор правил, чтобы мы увидели полную картину. С уважением, Andrew.
     
     
     
    Tonda
    Guest
    #6
    0
    05.01.2006 07:23:00
    Эндрюлуц прав, твои правила SMTP вроде бы в порядке, так что, пожалуйста, выложи и остальные правила фильтра и NAT. Возможно, там есть ещё одно правило, которое вызывает какие-то побочные эффекты.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры