Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Правила брандмауэра не работают??

    Правила брандмауэра не работают??

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Правила брандмауэра не работают??, RouterOS
     
    in4ni
    Guest
    #1
    0
    23.12.2005 15:56:00
    У меня есть Mikrotik, использую его как DSL-роутер, и хочу очень ограниченный доступ внутрь и наружу. Я пытаюсь использовать обратный подход к правилам брандмауэра: сначала отбрасываю всё, а потом добавляю разрешающие правила для нескольких сервисов, которые хочу разрешить выходить в сеть, но мои правила не работают, и я не понимаю, что делаю не так. Мне нужно разрешить только http, pop, smtp, ping и telnet. Единственное правило форварда, которое работает - это правило, которое отбрасывает всё, и правило для ping. Правила ввода, кажется, работают нормально.
    / ip firewall filter
    add chain=input protocol=udp src-port=53 action=accept comment="" disabled=no
    add chain=input in-interface=Bellsouth action=drop comment="" disabled=no
    add chain=input connection-state=established action=accept comment="Accept \
       established connections" disabled=no
    add chain=input connection-state=related action=accept comment="Accept related \
       connections" disabled=no
    add chain=input connection-state=invalid action=drop comment="Drop invalid \
       connections" disabled=no
    add chain=input protocol=tcp dst-port=22 dst-limit=0,5,dst-address/1m40s \
       action=accept comment="SSH " disabled=no
    add chain=input protocol=tcp dst-port=8291 action=accept comment="winbox" \
       disabled=no
    add chain=forward protocol=tcp dst-port=80 action=accept comment="" \
       disabled=no
    add chain=forward protocol=tcp dst-port=110 action=accept comment="" \
       disabled=no
    add chain=forward protocol=tcp dst-port=25 action=accept comment="" \
       disabled=no
    add chain=forward protocol=tcp dst-port=23 action=accept comment="" \
       disabled=no
    add chain=forward protocol=icmp action=accept comment="" disabled=no
    add chain=forward action=drop comment="" disabled=no
    [admin@DSL Router] ip firewall filter>

    / ip firewall nat
    add chain=srcnat src-address=192.168.2.0/24 action=masquerade comment="" \
       disabled=no Спасибо.
     
     
     
    andrewluck
    Guest
    #2
    0
    23.12.2005 20:56:00
    У вас есть правила, разрешающие связанный и установленный трафик во входящей цепочке, но аналогичных правил нет в исходящей. Поэтому возвратный трафик блокируется. Вам нужно подумать о добавлении определения интерфейса в каждое из протокольных правил в исходящей цепочке, поскольку в противном случае эти правила будут двунаправленными. С уважением, Andrew.
     
     
     
    in4ni
    Guest
    #3
    0
    23.12.2005 21:23:00
    Ну вот и всё, стоило мне знать. Хорошие советы по интерфейсу. Спасибо.
     
     
     
    in4ni
    Guest
    #4
    0
    23.12.2005 21:38:00
    Я немного запутался, какую интерфейсную таблицу применить к моим правилам переадресации? Интерфейсная таблица ? выходной интерфейс ? мои интерфейсы?

    Вот мои интерфейсы:

    ether1=подключен к моему DSL
    pppoe1=подключен к ether1
    ether2=моя внутренняя маскируемая сеть
    ether3=точка доступа (hotspot)
     
     
     
    cmit
    Guest
    #5
    0
    24.12.2005 10:29:00
    Тебе нужно применить правила для интерфейсов, которые получают или отправляют трафик, который ты хочешь изменить. Общего правила тут нет. В твоем примере, чтобы разрешить HTTP-трафик из внутренней сети, используй in-interface ether2 и out interface pppoe1… Christian
     
     
     
    Tonda
    Guest
    #6
    0
    25.12.2005 18:29:00
    Залогиньтесь в demo.mt.lv через Winbox (имя пользователя demo, пароль none), это демо-роутер, его настраивали ребята из Mikrotik, так что там можно найти примеры конфигураций правил фильтрации файрвола. Еще посмотрите руководство по Mikrotik здесь (http://www.mikrotik.com/docs/ros/2.9/ip/flow), там можно найти точную информацию о прохождении пакетов через роутер Mikrotik.
     
     
     
    cmit
    Guest
    #7
    0
    23.12.2005 16:07:00
    Первое правило, которое совпадает с пакетом в цепочке, активируется. Так, ваше правило блокировки во входной цепочке срабатывает (и блокирует пакет!) до того, как другие правила принятия (например, для SSH) получат шанс совпасть… Поэтому переместите ваше правило блокировки в конец соответствующей цепочки. С уважением, Christian Meis
     
     
     
    in4ni
    Guest
    #8
    0
    23.12.2005 16:12:00
    Моё правило "drop" — последнее (отключено, чтобы я мог серфить). Что ещё может быть?

    1  chain=input in-interface=Bellsouth action=drop

    2  ;;; Accept established connections
        chain=input connection-state=established action=accept

    3  ;;; Accept related connections
        chain=input connection-state=related action=accept

    4  ;;; Drop invalid connections
        chain=input connection-state=invalid action=drop

    5  ;;; winbox
        chain=input protocol=tcp dst-port=8291 action=accept

    6  chain=forward protocol=tcp dst-port=80 action=accept

    7  chain=forward protocol=tcp dst-port=110 action=accept

    8  chain=forward protocol=tcp dst-port=25 action=accept

    9  chain=forward protocol=tcp dst-port=23 action=accept

    10 chain=forward protocol=icmp action=accept

    11 X chain=forward action=drop
     
     
     
    cmit
    Guest
    #9
    0
    23.12.2005 16:18:00
    У вас включена маскировка (src-nat)? Полагаю, вам это нужно, раз вы пишете, что используете MikroTik как DSL-роутер. С уважением, Christian Meis
     
     
     
    in4ni
    Guest
    #10
    0
    23.12.2005 16:20:00
    Да, моя система правил работает для цепочки перенаправления, поэтому я полагаю, что размещаю свои правила в нужной цепочке / ip firewall nat.

    add chain=srcnat src-address=192.168.2.0/24 action=masquerade comment="" \
       disabled=no Спасибо.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры