Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    RouterOS 7 не может редактировать динамический объект

    RouterOS 7 не может редактировать динамический объект

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    RouterOS 7 не может редактировать динамический объект, RouterOS
     
    infernohellfire
    Guest
    #1
    0
    10.01.2024 19:15:00
    Почему в ROS 7 нельзя редактировать или удалять (отключать) динамические объекты, такие как правила NAT для hotspot в файрволе? У меня возникают проблемы с умными телевизорами в сети, если правило пересылки DNS оставить как есть. Изменение или отключение этого правила помогало, но в седьмой версии сделать это невозможно.
     
     
     
    bobr
    Guest
    #2
    0
    23.04.2024 22:59:00
    Не знаю, как отметить @MikrotikSupport здесь. Но я тоже хочу присоединиться к жалобам. Если нельзя редактировать или удалять динамические сущности (объекты), то хотя бы дайте возможность их отключать. Чтобы мы могли создавать свои собственные, которые подходят под наши настройки.
     
     
     
    Amm0
    Guest
    #3
    0
    24.04.2024 00:13:00
    Здесь важно понимать контекст. Когда uPnP не убирает созданные правила — это одна проблема, которая отличается от правил файервола, создаваемых хотспотом, и ещё больше отличается от подключённых маршрутов, BTH, VPN и т.д. Например, правила хотспота у автора не изменить, потому что они меняются в зависимости от настроек в /ip/hotspot — именно там правится то, что попадает в динамические правила файервола хотспота. Если же настройки в /ip/hotspot не дают того, что нужно, можно добавить своё «статическое» правило перед цепочкой хотспота, чтобы исключить какой-то хост. В общем, «редактировать динамический объект» — значит отключать функцию, которая создаёт динамическое поведение, и прыгать к статической настройке вместо этого.

    На практике, поскольку RouterOS создаёт динамическую конфигурацию внутри себя, возникает вопрос: что важнее — пользовательские изменения или динамические настройки самой системы? Перезапишет ли RouterOS ваши правки после перезагрузки или оставит как есть? Мне сложно представить кейс, когда нужно делать именно так, потому что если нужна статическая конфигурация — зачем использовать функцию, которая создаёт динамическую?

    Не всегда это возможно, но просто разрешать редактировать динамические настройки — не решение. В случае с хотспотом, можно просто внести нужный телевизор в белый список. Что касается uPnP — его задача полностью состоит в добавлении динамических dst-nat, ведь иногда их не хочется прописывать статически (сейчас их должны очищать, но, видимо, это баг). Или, например, BTH — если не хочется иметь дело с динамической конфигурацией, лучше использовать обычный WireGuard. То есть, о чём конкретно ты спрашиваешь?
     
     
     
    bobr
    Guest
    #4
    0
    24.04.2024 11:04:00
    Хорошо, @Amm0, позволь мне быть конкретнее. В моём случае речь идёт о hotspot. И да, я не хочу (да и не нуждаюсь) в некоторых динамически создаваемых правилах Firewall/NAT такими, какие они есть. Неважно, нужны ли они мне вообще или я просто хочу внести в них какие-то изменения — сделать это у меня не получается ни в одном из вариантов. Вот пример того, о чём я говорю: как изменить конфигурацию hotspot, чтобы поменять или отключить, например, перенаправление DNS? Ещё мне нужно иметь возможность изменять или «удалять и создавать заново» правила очередей, которые создаются hotspot (короче говоря, просто переименовать их). Возможно, вы спросите: «А зачем вообще это нужно?» Ответ простой: RouterOS до сих пор не поддерживает Radius CoA/PoD для IPoE-пользователей (или я ошибаюсь? — тогда буду очень благодарен за ссылку на документацию, где это описано). Поэтому приходится использовать различные обходные пути, такие как hotspot, чтобы хоть как-то контролировать пользователей из другой «системы» (на самом деле — из биллинговой системы).
     
     
     
    rextended
    Guest
    #5
    0
    24.04.2024 11:12:00
    Эти правила нужны, чтобы точка доступа работала. Зачем тебе вообще точка доступа? Если она не нужна, просто отключи её. Если нужна только для телевизора, выставь обход по IP в привязках точки доступа. Ну ты что, пытаешься чистить картошку карандашом? Ты используешь не тот инструмент…
     
     
     
    bobr
    Guest
    #6
    0
    24.04.2024 11:17:00
    @rextended — пожалуйста, посмотри обновления в моем предыдущем комментарии. Ты что, пытаешься чистить картошку карандашом? Ты же пользуешься не тем инструментом... Да, это отдалённо похоже, но пока других вариантов у меня нет (или, может, что-то поменялось, а я не в курсе? — хотя я стараюсь внимательно следить за изменениями).
     
     
     
    rextended
    Guest
    #7
    0
    24.04.2024 11:18:00
    тот же самый ты… Учитывая то, что ты добавил (в сообщении №6), мне лучше выйти из этой дискуссии…
     
     
     
    bobr
    Guest
    #8
    0
    24.04.2024 11:23:00
    @rextended - kheem - так что, я ошибаюсь насчёт CoA/PoD для пользователей IPoE?
     
     
     
    mrz
    Guest
    #9
    0
    24.04.2024 11:29:00
    Динамические правила называются так не просто так. Если вам нужно конкретное правило — создайте статическое правило с нужными параметрами. Если динамические правила не удаляются, об этом следует сообщить в поддержку, чтобы исправили.
     
     
     
    bobr
    Guest
    #10
    0
    24.04.2024 12:39:00
    Вы имеете в виду, что они не удаляются после отключения функции, которая их создала (например, после выключения точки доступа)?
     
     
     
    rextended
    Guest
    #11
    0
    24.04.2024 12:46:00
    Продолжать этот план бессмысленно по трём причинам: первая — в вашем случае вы используете неправильные инструменты и пытаетесь изменить то, что предназначено для других задач, при этом делаете это неправильно; вторая — динамические правила по своей сути динамичны, присваивать им другие значения или отключать/включать их в процессе — абсурд, именно потому что они динамичны. Чтобы создать их так, как вам нужно, нужно воздействовать на инструмент, который их создаёт. Но при этом всё равно нужно использовать правильные инструменты для тех задач, для которых они были созданы; просто так нельзя взять инструмент, применить его не по назначению, а потом жаловаться, что ничего не работает.
     
     
     
    mrz
    Guest
    #12
    0
    24.04.2024 12:49:00
    Да, если вы включаете что-то, что создает динамические правила, то эти правила должны быть удалены после отключения функции.
     
     
     
    Amm0
    Guest
    #13
    0
    24.04.2024 15:28:00
    Просто отвечу на вопрос. Вы должны иметь возможность добавить статическое правило фильтрации в цепочку forward ПЕРЕД динамическим правилом перенаправления DNS с действием accept для DNS-трафика. Hotspot вводит свои динамические правила через действие jump, так что вы спокойно можете добавить статическую настройку ДО первоначального jump. Я понимаю ваше раздражение: вы видите конфигурацию, которую хотите изменить (например, в моём случае /ip/dhcp-client должен уметь добавлять check-gateway= к своему динамическому маршруту по умолчанию, но не может)… Возможно, здесь есть смысл в запросе на добавление функции, чтобы можно было отключать перенаправление DNS в /ip/hotspot? То же самое касается имен очередей и настроек очередей, хотя и тут вы можете добавить очередь, которая статически применяется к подсети hotspot, до динамических правил. Но «правильный» способ управлять динамическими правилами — через конфигурацию функции, которая их создаёт. Поэтому запрос здесь НЕ в «редактировании динамического объекта», а в добавлении новой настройки для какой-то функции.
     
     
     
    optio
    Guest
    #14
    0
    24.04.2024 15:54:00
    Так как тема этой ветки — динамические правила в целом, я просто упомяну про динамические правила UPnP. Обсуждение выше в основном про правила хотспота, и это не имеет отношения. Для очистки динамических правил UPnP это неудобно, как уже сказано в пункте #2. Можно ли сделать исключение только для динамических правил UPnP, чтобы разрешить их удаление вручную (но не редактирование)? Удаление таких правил не влияет на работу службы UPnP в целом — просто соответствующий порт больше не открыт, и если это сделано вручную, значит, по какой-то причине умышленно, например, ради очистки.
     
     
     
    bobr
    Guest
    #15
    0
    24.04.2024 18:16:00
    Я понимаю это. Но мне вообще не НУЖЕН этот редирект. Я хочу полностью его убрать, отключив или удалив правило. Но не могу. Мне нужно иметь возможность редактировать записи очереди. Но не могу. Потом мне сказали, что я использую не тот инструмент, будто я с самого начала этого не понимаю — но какие у меня варианты, если я хочу использовать устройство ROS 7 в своей сети как NAS (Network Access Server)/BRAS? Я прекрасно понимаю, что забиваю гвозди тостером, но на данный момент, учитывая мои обстоятельства, это лучшее решение, которое я смог найти для устройств ROS вообще. А сейчас оно полностью сломано.
     
     
     
    Amm0
    Guest
    #16
    0
    24.04.2024 18:59:00
    Да, /ip/hotspot — это один из вариантов, но есть ещё Dot1X, обычно в связке с RADIUS-сервером (их собственным user manager или сторонним). Но тостер с гвоздями — да, это не то же самое, что PacketFence и прочее. Кстати, перенаправление DNS — вот как веб-страница направляется для показа страницы авторизации, поэтому «отключение» динамического правила может привести к сбою работы хотспота… Сейчас на современных устройствах, поддерживающих capport DHCP настройки, перенаправление DNS может и не понадобится, если знать, что все устройства это поддерживают. Возможно, я говорил о «фильтрующем» правиле, но думаю, что на самом деле стоит избегать динамических NAT-правил. Так что что-то вроде этого может сработать… но проверить и подстроить под то, чего хотите избежать, придётся самостоятельно:

    /ip firewall nat  
    add action=accept chain=hotspot dst-port=53 protocol=udp place-before=0  
    add action=accept chain=hotspot dst-port=53 protocol=tcp place-before=0

    Критично важно расположение — эти правила должны идти перед динамическими NAT-правилами с action=redirect (place-before=0 это делает в CLI, а в winbox/webfig нужно поднять правила вручную в самый верх).
     
     
     
    bobr
    Guest
    #17
    0
    26.04.2024 17:06:00
    Спасибо за совет, @Amm0. Я уже об этом думал. Попробую как-то сделать так, чтобы ненужные (и вредящие моей конфигурации) правила hotspot располагались ниже моих собственных, созданных вручную. Правда у меня там пару сотен NAT-правил и десятки фильтрующих правил. И двигая всё это вверх-вниз, даже через winbox, совсем не удобно...
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры