Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    [req] 2.9.6 шпионское ПО и вирусы через порты

    [req] 2.9.6 шпионское ПО и вирусы через порты

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    [req] 2.9.6 шпионское ПО и вирусы через порты, RouterOS
     
    larmaid
    Guest
    #1
    0
    25.10.2005 07:31:00
    Кто-нибудь знает порты для шпионских программ и вирусов…? И как их заблокировать в Mikrotik…? Это делается через форвардинг…?
     
     
     
    andrewluck
    Guest
    #2
    0
    25.10.2005 10:19:00
    В интернете полно списков портов, используемых вирусами и червями, и они с каждым днём растут. Гораздо лучше определить, какой трафик реально использует твоя сеть, а потом настроить правила, чтобы разрешать только его, а всё остальное блокировать.

    С уважением,
    Andrew
    #cybersecurity #networksecurity
     
     
     
    larmaid
    Guest
    #3
    0
    27.10.2005 09:22:00
    Спасибо, Эндрю! Заблокировал все порты, кроме 80 для http. Скрипт выглядит так: ip firewall>add src-address=10.10.0.0/16 dst-port=!80 action=drop chain=forward. Почему порт 80 тоже падает…?
     
     
     
    yancho
    Guest
    #4
    0
    27.10.2005 10:44:00
    Твой интернет-то бесплатный? Блокировать всё, кроме стандартного веб-порта, это очень жестоко… Нужно указать порт, например, `/ip firewall filter add src-address=10.10.0.0/16 dst-port=!80 action=drop chain=forward protocol=tcp`.
     
     
     
    lastguru
    Guest
    #5
    0
    27.10.2005 10:58:00
    Потому что ты не указал протокол.
     
     
     
    normis
    Guest
    #6
    0
    27.10.2005 11:01:00
    Да, вы не позволяете своим пользователям использовать электронную почту и FTP? А как насчет безопасных сайтов, вроде банковских?
     
     
     
    larmaid
    Guest
    #7
    0
    30.10.2005 14:05:00
    Спасибо за ответ… извини, я не уточнил протокол. Вот мой оригинальный скрипт: ip firewall>add src-address=10.10.0.0/16 protocol=tcp dst-port=!80 action=drop chain=forward still port 80 also drop…? @normis да, я хочу разрешить другие порты, например, 25 и 110, но чтобы некоторые пользователи не могли использовать вообще ничего, кроме интернета (80)…! Кстати, в чем разница между input и forward… и web-proxy…?
     
     
     
    andrewluck
    Guest
    #8
    0
    30.10.2005 17:17:00
    Тебе нужно разрешить возвратный трафик с правилами, похожими на эти: 28   ;;; Разрешить Интернет Установленное
        chain=forward in-interface=Internet connection-state=established
        action=accept

    29   ;;; Разрешить Интернет Связанное
        chain=forward in-interface=Internet connection-state=related
        action=accept
     
     
     
    larmaid
    Guest
    #9
    0
    30.10.2005 18:07:00
    Мне нужно включить или выключить IP-прокси…?
     
     
     
    wildbill442
    Guest
    #10
    0
    30.10.2005 18:34:00
    Вот список протоколов, которые разрешены для зон с ограниченным бесплатным использованием... добавлять chain=guest-network connection-state=invalid action=drop comment="Drop Invalid" disabled=no
    добавлять chain=guest-network connection-state=established action=accept comment="Accept Established" disabled=no
    добавлять chain=guest-network connection-state=related action=accept comment="Accept Related" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=80 action=accept comment="HTTP" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=20-21 action=accept comment="FTP" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=110 action=accept comment="POP3" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=25 action=accept comment="SMTP" disabled=no
    добавлять chain=guest-network protocol=udp action=accept comment="UDP" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=5190 action=accept comment="AIM" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=443 action=accept comment="SSL" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=1863 action=accept comment="MSN Messenger" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=6891-6901 action=accept comment="MSN Messenger" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=143 action=accept comment="IMAP" disabled=no
    добавлять chain=guest-network protocol=tcp dst-port=993 action=accept comment="IMAP-SSL" disabled=no
    добавлять chain=guest-network action=log log-prefix="Guest Chain" comment="Log Dropped Packets" disabled=no
    добавлять chain=guest-network action=drop comment="Drop Everything" disabled=no

    Это позволит использовать только указанные порты в гостевой сети. Если вы хотите разрешить все исходящие соединения, но блокировать входящие, это будет выглядеть примерно так:

    добавлять chain=customer connection-state=invalid action=drop comment="Drop Invalid" disabled=no
    добавлять chain=customer connection-state=established action=accept comment="Accept Established" disabled=no
    добавлять chain=customer connection-state=related action=accept comment="Accept Related" disabled=no
    добавлять chain=customer in-interface="LAN" out-interface=WAN action=accept comment="Accept Outgoing Connections"
       disabled=no
    добавлять chain=customer action=log log-prefix="Customer Chain" comment="Log Dropped" disabled=no
    добавлять chain=customer action=drop comment="Drop and log everything else" disabled=no

    Если у вас нет «accept established» и «accept related», ваши клиенты, например, смогут отправлять пакеты на порт 1863, но возвращающиеся пакеты будут отбрасываться, так как они приходят на динамический порт, который не разрешен в брандмауэре…
     
     
     
    jager
    Guest
    #11
    0
    31.10.2005 01:31:00
    Я думаю, что просто отключение всего трафика на портах 135, 137, 138, 139, 445 (tcp и udp) решит проблему.
     
     
     
    larmaid
    Guest
    #12
    0
    31.10.2005 16:02:00
    Спасибо огромное @wildbill442 и @jager! Скрипт работает...
     
     
     
    larmaid
    Guest
    #13
    0
    31.10.2005 21:30:00
    @wildbill442 > chain=forward; connect-state=invalid; action=drop chain=forward; in-interface=wan; connect-state=established; action=accept chain=forward; in-interface=wan; connct-state=invalid; action=accept chain=forward; protocol=tcp; dst-port=80; in-interface=lan; out-interface=wan; src-address=x.x.x.x/x; action=accept chain=forward; in-interface=lan; out-interface=wan; action=accept chain=forward; action=drop chain=dst-nat; protocol=tcp; dst-port=80; in-interface=wan; action=redirect; to-port=8080(proxy) порт 80 всё равно не работает… что-то не так…!
     
     
     
    nowoxi
    Guest
    #14
    0
    31.10.2005 23:45:00
    Ну, вижу, у тебя тут все перепутано. Ты понимаешь, как работает эта таблица? Если пакет приходит через определенный порт, то заголовок и кое-какая другая информация сравниваются со всеми правилами в таблице, и как только одно правило сработало, дальнейшие правила игнорируются — это конец истории. Следующий пакет, и так далее. Если ни одно правило не соответствует, то применяется политика по умолчанию для этой цепочки. Посмотрел на то, что у тебя есть, и линия 3 — бесполезная трата места, потому что ты уже отбрасываешь все недействительные пакеты в правиле 1. К тому же, в строке 3 ошибка в написании. Еще тебе нужно разрешить как "related", так и "established" соединения, идущие с обеих сторон сети, чего ты не сделал. Да, и в строке 4 сделай `in-interface` интерфейсом внутренней сети, а `out-interface` — внешней, иначе интересы в строках 4 и 5 конфликтуют (одно из них не нужно). И я не думаю, что данные текут в правильном направлении (исправь, ориентируясь на предыдущее направление).

    Похоже, пора браться за работу.

    P.S. Нужна помощь с настройкой Hotspot.
     
     
     
    larmaid
    Guest
    #15
    0
    01.11.2005 14:34:00
    @nowoxi прости, мой скрипт должен выглядеть так: chain=forward ; connect-state=invalid ; action=drop chain=forward ; in-interface=wan ; connect-state=established ; action=accept chain=forward ; in-interface=wan ; connct-state=related ; action=accept chain=forward ; protocol=tcp ; dst-port=80 ; src-address=x.x.x.x/x ; action=accept chain=forward ; in-interface=lan ; out-interface=wan ; action=accept chain=forward ; action=drop chain=dst-nat ; protocol=tcp ; dst-port=80 ; in-interface=wan ; action=redirect ; to-port=8080(proxy) @5 мой in-interface – это моя локальная сеть…! все еще порт 80 блокируется…!
     
     
     
    nowoxi
    Guest
    #16
    0
    01.11.2005 16:56:00
    Я думаю, проблема в том, что нужно принимать установленные и связанные соединения во всех направлениях. Мне кажется, что происходит сброс ответов на соединения, созданные с 8080. Так что, если ты будешь принимать связанные и установленные соединения в обоих направлениях, проблема должна решиться. chain=forward; connect-state=established; action=accept chain=forward; connct-state=related; action=accept – это должны быть твои новые строки 2 и 3.
     
     
     
    wildbill442
    Guest
    #17
    0
    01.11.2005 18:01:00
    Да ладно, интерфейс указывать не обязательно. Ты мог просто скопировать и вставить правила, которые у меня там были, в свой роутер (если у тебя версия 2.9.x), и добавить это правило в цепочку пересылки: add chain=forward action=jump jump-target=customer comment="Переход к цепочке customer". Или переименовать цепочки как хочешь. И ещё, ОБЯЗАТЕЛЬНО запомни... везде, где я указывал интерфейс, убедись, что имя интерфейса совпадает с тем, к которому ты применяешь правило, иначе будет ошибка или правило просто не сработает. О, ещё кое-что, почему ты перенаправляешь входящий трафик по 80 порту (с WAN) на свой прокси-сервер? Не наоборот ли надо? Сначала сделай вот это: отключи прокси-сервер и связанные с ним правила, запусти файрвол, проверь, можешь ли ты подключиться к нужным портам (80 и другим), И ТОЛЬКО ПОТОМ, когда убедишься, что всё работает без прокси, включай его и тестируй... У тебя слишком много всего происходит одновременно, из-за чего будет сложно выявить проблему и найти причину твоих неполадок...
     
     
     
    larmaid
    Guest
    #18
    0
    01.11.2005 19:02:00
    Окей, я настроил так: chain=forward; connect-state=invalid; action=drop chain=forward; connect-state=established; action=accept chain=forward; connct-state=related; action=accept chain=forward; protocol=tcp; dst-port=!80; src-address=x.x.x.x/x; action=drop chain=forward; action=add src to address list; address list=….; timeout=00:00:01 chain=dst-nat; protocol=tcp; dst-port=80; in-interface=wan; action=redirect; to-port=8080(proxy) в прокси: src-address=x.x.x.x/x; dst-port=80; action=allow src-address=x.x.x.x/x; action=deny и не знаю, работает ли это хорошо: все IP, которые не указаны конкретно в прокси, будут заблокированы Mikrotik HTTP Proxy…!
     
     
     
    wildbill442
    Guest
    #19
    0
    01.11.2005 20:32:00
    Ну и как, работает или всё ещё какие-то проблемы? Я твой последний пост не совсем поняла…
     
     
     
    larmaid
    Guest
    #20
    0
    01.11.2005 20:37:00
    Ну, это на 100% работает…! Пока что проблем нет…! Вопрос в том, почему я не могу просто удалить все остальные порты вместо перевода на src-address-list…? Это меня так сбивает с толку…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры