Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Блокировать доступ клиента к интернету, но разрешить локальный доступ.

    Блокировать доступ клиента к интернету, но разрешить локальный доступ.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Блокировать доступ клиента к интернету, но разрешить локальный доступ., RouterOS
     
    sponton
    Guest
    #1
    0
    15.09.2013 07:41:00
    Привет! Я пытаюсь заблокировать устройство дома от доступа в интернет, не блокируя его локально. Я пробовал эти команды, но почему-то они не блокируют весь трафик. add action=drop chain=forward comment=“Блокировка PS3” out-interface= ether1-gateway src-address=192.168.88.210 Есть идеи? //Йохан
     
     
     
    sponton
    Guest
    #2
    0
    30.10.2013 20:25:00
    Извини. Всё сработало. Моя ошибка. (Слава богу, что я спросил. Я недавно сбросил настройки роутера и не сохранил резервную копию, поэтому искал подсказки о своих старых настройках.)
     
     
     
    qbek
    Guest
    #3
    0
    14.01.2016 11:10:00
    Любые идеи?
     
     
     
    Deantwo
    Guest
    #4
    0
    14.01.2016 12:03:00
    О чем речь? Простое правило брандмауэра легко решило эту проблему.
     
     
     
    gotsprings
    Guest
    #5
    0
    14.01.2016 12:29:00
    IP-адрес устройства, которое вы хотите заблокировать. Действие в цепочке межсетевого экрана для передачи IP-адресов устройств = сброс. Всё, что выходит за пределы уровня коммутатора, будет отброшено.
     
     
     
    ZeroByte
    Guest
    #6
    0
    14.01.2016 15:18:00
    Глупые вещи, о которых стоит подумать: Вы сделали ли PS3 статическим в DHCP-сервере? Если нет, тогда PS3 может время от времени получать другой IP-адрес. (зайдите в DHCP-сервер > вкладка аренды, дважды щелкните на записи для PS3, и там будет кнопка «сделать статическим») Предполагая, что IP-адрес правильный, то наиболее вероятная проблема заключается в том, что есть другое правило в вашей цепочке фильтрации, которое пропускает трафик. Порядок правил важен. Mikrotik начинает сверху списка и проходит по правилам до первой подходящей строки, после чего пакет будет следовать действию этого правила, и больше никаких правил проверяться не будет. Если у вас есть правило, которое говорит о том, чтобы принимать out-interface=ether1-gateway, и оно стоит перед вашим правилом «заблокировать PS3», то переместите правило блокировки сразу перед правилом разрешения. Не переживайте из-за правила fasttrack или правила, которое говорит о том, чтобы разрешить «connection-state=established,related», потому что каждый раз, когда PS3 пытается выйти в интернет, каждое соединение, которое она пытается установить, будет иметь состояние=new на первом пакете, и эти правила не сработают.
     
     
     
    neutronlaser
    Guest
    #7
    0
    20.03.2019 14:20:00
    Вам нужно также заблокировать ввод и вывод?
     
     
     
    anav
    Guest
    #8
    0
    20.03.2019 15:28:00
    Ну, если вам нужно полное решение... а. поместите IP в отдельный VLAN или мост, или отдельную подсеть Ethernet (это отключает любую связь на уровне 2) б. разрешите VLAN/мост/подсеть Ethernet в обе стороны с домашней подсетью (используйте фаервол для разрешения соединений на уровне 3, но только внутренне) в. ГОТОВО. г. предполагает, что все остальное на конце цепи пересылки будет сброшено. Правила фильтрации фаервола для пересылки: стандартный fasttrack, стандартный accept для установленного и связанного, стандартный drop для недействительных, стандартный ipsec +++++++++ Все потоки, КОТОРЫЕ ВЫ ХОТИТЕ РАЗРЕШИТЬ ++++++++++ сбросить все остальное ++++++++++++ примеры потоков, которые вы хотите разрешить++++++++++ домашняя локальная сеть в WAN домашняя локальная сеть в специальную подсеть для проблемных устройств/людей специальная подсеть в домашнюю локальную сеть разрешить перенаправление портов при необходимости (WAN в домашнюю локальную сеть) +++++++++++++++++++++++++++++++++++++++++++++++++ Другой метод сохраняет связь на уровне 2 между всеми IP локальной сети (сохраняет существующую структуру локальной сети, изменения не требуются) Создайте список адресов фаервола - ‘bannedWAN’ (список исходящих адресов) для IP или нескольких IP, которые вы хотите заблокировать с интернета. Ключевой момент в том, что вы полагаетесь на то, что этот IP не изменится, поэтому он должен быть статически назначен. В случае выше правило LAN в WAN можно изменить или вы можете создать два правила. Один вариант правила: добавить action=accept chain=forward in-interface-list=LAN source-address-list=!bannedWAN out-interface-list=WAN Два варианта правила (ПОРЯДОК ВАЖЕН): добавить action=drop chain=forward in-interface-list=LAN source-address-list=bannedWAN out-interface-list=WAN добавить action=accept chain=forward in-interface-list=LAN out-interface-list=WAN
     
     
     
    Antonski
    Guest
    #9
    0
    04.10.2020 18:55:00
    Привет, это правило (пост #6) у меня хорошо работает, даже несмотря на то, что я поставил его последним. Однако оно работает только для локально подключенных машин. Как заблокировать IP, который подключен к другому маршрутизатору, который соединен с этим микротиком? Второй маршрутизатор предназначен для беспроводного доступа с локальной сетью 192.168.1.0/24. Я хотел бы заблокировать только одного пользователя из этой сети, адрес статический. Большое спасибо заранее! Правка: добавил ссылку на пост 6.
     
     
     
    qbek
    Guest
    #10
    0
    05.10.2020 09:54:00
    По MAC-адресу?
     
     
     
    Antonski
    Guest
    #11
    0
    18.10.2020 18:06:00
    Ну, устройство, которое нужно заблокировать, подключено к другому роутеру, в цепочке с Mikrotik. Так что MAC-адрес устройства, я полагаю, Mikrotik не знает.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры