Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    2.9 Точка доступа - динамические правила брандмауэра ломают статические.

    2.9 Точка доступа - динамические правила брандмауэра ломают статические.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    2.9 Точка доступа - динамические правила брандмауэра ломают статические., RouterOS
     
    jarosoup
    Guest
    #1
    0
    07.03.2006 06:48:00
    Я уже задавал этот вопрос здесь и службе поддержки, но ответа (или понимания) проблемы так и нет. Когда вы создаете Hotspot и активируете его, создаются динамические правила брандмауэра. Если добавить новое статичное правило, например, правило dst-nat, которое перенаправляет порт на внутреннее устройство, всё работает нормально до перезагрузки роутера. После перезагрузки (или если вы отключаете и снова включаете Hotspot) динамические правила брандмауэра для Hotspot становятся первыми в списке, поэтому ваши статические правила никогда не выполняются, поскольку правила Hotspot срабатывают первыми (и, в конечном итоге, блокируют запрос перенаправления порта от внутреннего устройства). Обратите внимание, что это не о том, чтобы обходить IP-адреса пользователей из Hotspot. Это правила перенаправления nat для внешних запросов к внутренним устройствам. Например, у меня есть AP bridge внутри сети Hotspot, и я хочу удалённо подключиться к нему по SSH. Если я создаю правило destination-nat, которое принимает dst-port 12345 и nat-to 192.168.1.10 port 22, то я настраиваю мой локальный SSH-клиент на подключение к IP-адресу Hotspot, порт 12345. У кого-нибудь возникало такое? Есть ли что-то, что я могу сделать, чтобы разрешить прохождение целой кучи статических правил dst-nat к внутренним устройствам без того, чтобы правила брандмауэра Hotspot ломали всю нашу внешнюю сеть мониторинга? Во всех версиях 2.8 порядок правил брандмауэра никогда не менялся. Почему это происходит в 2.9?
     
     
     
    milance
    Guest
    #2
    0
    07.03.2006 08:44:00
    И ещё у меня та же проблема с новой версией Mikrotik 2.9.x. Я могу писать правила сколько угодно, а Mikrotik всё равно делает как будто это правила динамического Hotspot... Кто знает решение этой проблемы???
     
     
     
    fivenetwork
    Guest
    #3
    0
    08.03.2006 03:56:00
    Ну, можно как-то обойти это… напиши скрипт, чтобы перенести статичное правило в начало таблицы, и настроить его запуск каждый час. Это временное решение, но поможет, пока MT не придумает нормальный фикс.
     
     
     
    maroon
    Guest
    #4
    0
    08.03.2006 13:03:00
    Та же проблема. Счётчики статических правил показывают ерунду… всегда 0. Мне кажется, это баг. Попробуйте последнюю версию Mikrotik…
     
     
     
    milance
    Guest
    #5
    0
    08.03.2006 15:02:00
    Я тестирую 2.9.14??? Есть ли какая-нибудь более новая версия???
     
     
     
    maroon
    Guest
    #6
    0
    08.03.2006 15:34:00
    Нет, это последняя версия! Mikrotik Support, что думаете, в чем проблема? С уважением,
     
     
     
    milance
    Guest
    #7
    0
    08.03.2006 15:53:00
    Кто-то сказал мне, что нужно не использовать пул. И я тоже пробовал со статическими адресами… Результат всегда один и тот же = тупой Динамический Hotspot Rule… Лучший вопрос к поддержке Mikrotik: как отключить эти правила, я напишу свои…
     
     
     
    dot-bot
    Guest
    #8
    0
    08.03.2006 16:47:00
    И рискнуть, что это не будет работать целый час, пока не выполнится скрипт? Не могли бы мы определить, когда происходит "это" (ну, сами знаете что), и запустить скрипт в этот самый момент?
     
     
     
    jarosoup
    Guest
    #9
    0
    08.03.2006 17:16:00
    Да, запуск скрипта сработает. Легче просто войти в систему сразу после перезагрузки и переставить правила, если это запланированная перезагрузка и мы подключены к сети для этого. Наша самая большая проблема в том, что мы отслеживаем состояние "в сети/не в сети" и опрашиваем SNMP более чем с 40 устройств, стоящих за этим. Когда порядок правил меняется после перезагрузки, мы получаем почти 100 оповещений о том, что всё отключено, а затем ещё раз, когда мы переставляем правила, о том, что всё снова в сети. У нас есть несколько других сетей с меньшим количеством устройств, но с той же проблемой. Возможно, чтобы помочь Mikrotik, я предлагаю, чтобы динамические правила не вставлялись в начало списка, а вставлялись в конец, после всех статических правил. В идеале, расположение (как перед, так и после) статических правил должно оставаться прежним — например, точка доступа знает, где они существовали в списке. Но редко нам нужно размещать правила брандмауэра после динамических правил точки доступа. То, что динамические правила всегда будут находиться внизу списка, подошло бы нам на данный момент.
     
     
     
    fivenetwork
    Guest
    #10
    0
    09.03.2006 02:06:00
    Привет! Этот костыль в скрипте — полная халтура. Если нагрузка на процессор не очень большая, то можно запускать его каждые 5 минут, или даже каждую минуту.
     
     
     
    cmit
    Guest
    #11
    0
    09.03.2006 08:34:00
    В чём смысл? Ты МОЖЕШЬ запускать скрипт один раз после каждой перезагрузки. Так что добавь скрипт туда, и, должно быть, всё будет в порядке. И если ты отключаешь/включаешь точку доступа вручную (что опять вызывает проблему), ты можешь просто запустить скрипт вручную, верно? С наилучшими пожеланиями, Кристиан Мейс.
     
     
     
    milance
    Guest
    #12
    0
    09.03.2006 12:50:00
    Да, Кристиан, думаю, ты прав… Попробую написать скрипт сегодня вечером. Потому что обнаружил, что динамические правила прыжков, сделанные Hotspot, не подходят для моей конфигурации (они ловят все интерфейсы со всеми адресами). Попытаюсь удалить их и написать свои правила… Это должно решить проблему. С наилучшими пожеланиями.
     
     
     
    jarosoup
    Guest
    #13
    0
    09.03.2006 16:28:00
    В чём смысл? Ты МОЖЕШЬ запускать скрипт один раз после каждой перезагрузки. Так что просто добавь скрипт туда, и всё должно быть готово. В чём суть, я потратил кучу времени за последние 2 года, разбираясь с модулем Hotspot (с версии 2.7), а Mikrotik отказывался исправлять последний баг в ветке 2.8, потому что наконец-то вышла 2.9 (хотя они знали об этом и имели золотой файл поддержки, доказывающий, в чём проблема). Я наконец-то начал переводить наши Hotspot 2.8 на 2.9, и тут выяснилось, что есть серьёзная проблема с дизайном, которая ломает функциональность того, что у нас есть в поле (проблема с динамическим файрволом). Поведение правил динамического файрвола кажется странным… может быть, это только мне кажется, но вставлять правила динамического файрвола в начало списка - плохая идея. Да, скрипт это решит в некоторой степени, но, на мой взгляд, это не решение. В целом, мы довольны тем, что делает Mikrotik, и хотим продолжать использовать их для Hotspot - мы уж точно приобрели достаточно лицензий, чтобы показать нашу приверженность этому продукту. Было бы неплохо, если бы Mikrotik хотя бы ответили на этот вопрос - было бы неплохо, если бы они хотя бы сообщили о планах изменения этого поведения.
     
     
     
    jarosoup
    Guest
    #14
    0
    09.03.2006 16:30:00
    Попробую убрать их и написать свои правила… Это должно решить проблему… Не думаю, что это сработает… Если ты удалишь эти правила, то при следующей перезагрузке они все вернутся. Наверное, можно попробовать использовать скрипт, чтобы он вручную удалял их… хотя, все равно не кажется правильным решением.
     
     
     
    fivenetwork
    Guest
    #15
    0
    10.03.2006 01:55:00
    Предположим, пойдем по пути со скриптом… Следующий вопрос, который закрался в мою голову, это как заставить его запускаться ПРИ КАЖДОЙ перезагрузке? Есть ли способ определить, что СИСТЕМА перезагрузилась, и чтобы скрипт запускался, как AUTOEXEC.BAT?
     
     
     
    jarosoup
    Guest
    #16
    0
    10.03.2006 04:49:00
    Может, проверять время безотказной работы системы (то есть срабатывать, если оно меньше 60 секунд)?
     
     
     
    changeip
    Guest
    #17
    0
    10.03.2006 16:29:00
    Посмотри, сколько раз запустился этот джоб… если 0 — значит, он еще ни разу не запустился. (с момента последней перезагрузки). Сэм.
     
     
     
    normis
    Guest
    #18
    0
    13.03.2006 09:30:00
    Правила брандмауэра динамических точек доступа защищают только клиентов точек доступа. Обошедшие стороной устройства этим правилам не соответствуют. Все точки доступа внутри точки доступа необходимо настроить как обошедшие стороной хосты, чтобы обеспечить им полный доступ извне. Кто-нибудь хочет мониторить обычного клиента точки доступа? Не проблема — просто добавьте IP вашего SNMP-сервера в список “/ip hotspot walled-garden ip”. Есть ли какие-то случаи, которые я здесь не затронул?
     
     
     
    milance
    Guest
    #19
    0
    13.03.2006 16:56:00
    Опять приходится переписывать свою проблему… Никто не дает ответ или возможности разобраться → сейчас коротко объясню свою конфигурацию и проблемы → использую Cisco роутер для frame-relay и для предоставления доступа публичным адресам. Использую Mikrotik для домашних пользователей (приватные адреса) и для контроля скорости публичных адресов (через очередь). Есть 3 LAN порта на MT: LAN 1 > исходящий интерфейс (подключен к Cisco роутеру), LAN 2 > входящий интерфейс для пользователей с приватными адресами (они выходят в сеть через LAN 1 как один публичный адрес), LAN 3 > входящий интерфейс для пользователей с публичными адресами (они выходят в сеть через LAN 1 как они есть). Весь трафик приходит в один коммутатор и идет на MT с двумя кабелями в LAN2 и LAN3. В версии 2.8.28 все работало хорошо… но в 2.9.14 у меня следующие проблемы: половина публичных адресов перестала работать ??? Hotspot принимает их в hosts и переводит в приватные адреса, которые тоже не работают !!! Некоторые пользователи с приватными адресами… Я сделал правила файрвола, которые блокируют весь трафик публичных адресов на LAN2 и весь трафик с приватных адресов на LAN3… Но в ARP-таблице я вижу некоторые (несколько) приватных адресов, а также в hotspot/hosts я вижу некоторые публичные адреса… Зачем я вообще поставил Hotspot server и всё это на LAN2, если он берет адреса с LAN3?.. Любой ответ будет хорошим ответом…
     
     
     
    jarosoup
    Guest
    #20
    0
    13.03.2006 17:38:00
    Спасибо за ответ, Normis. Попробую это и посмотрю, что получится. Моя первая реакция на это решение в том, что нам придется добавлять отдельное правило для каждого устройства (чтобы добавить в список обхода), но если это сделает то, что нужно, мы будем рады. Напишу снова, как попробуем это на живой сети.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры