Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Wireguard UDP на 127.0.0.1 — в чем его смысл?

    Wireguard UDP на 127.0.0.1 — в чем его смысл?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Wireguard UDP на 127.0.0.1 — в чем его смысл?, RouterOS
     
    martynasg
    Guest
    #1
    0
    06.01.2022 17:37:00
    Какова цель этого?: вход: in:(неизвестно 1) выход: out:(неизвестно 0), протокол UDP, 127.0.0.1:13231->127.0.0.1:0, длина 176
     
     
     
    erlinden
    Guest
    #2
    0
    20.04.2022 05:17:00
    Извиняюсь, если использую эту ветку не по назначению, но, возможно, смогу добавить немного информации. Запускаю Wireguard на своём RB4011. При просмотре логов вижу (как и у TS): input: in:(unknown 1) out:(unknown 0), proto UDP, 127.0.0.1:13231->127.0.0.1:0, len 176 Это логируется правилом фаервола (где allowed_to_router — список моих внутренних IP-адресов): /ip/firewall/filter
    add action=accept chain=input comment="Allow access to addresslist" src-address-list=allowed_to_router Как я узнал от anav, в конце цепочек input и forward добавил правило drop all (именно поэтому появилось вышеупомянутое правило). Почему это логируется и что это означает?
     
     
     
    rextended
    Guest
    #3
    0
    20.04.2022 12:02:00
    Внутри у тебя allowed_to_router с подсетью 127.0.0.0/8?
     
     
     
    erlinden
    Guest
    #4
    0
    20.04.2022 12:06:00
    /ip/firewall/address-list  
    allowed_to_router  10.0.0.0/24  
    allowed_to_router  192.168.60.0/24  
    allowed_to_router  192.168.50.0/24  
    allowed_to_router  192.168.99.0/24  
    allowed_to_router  127.0.0.1
     
     
     
    rextended
    Guest
    #5
    0
    20.04.2022 12:11:00
    Убери 127.0.0.1, и ты не увидишь никаких логов о... «localhost» — внутреннем локальном трафике процессора.
     
     
     
    anav
    Guest
    #6
    0
    20.04.2022 12:18:00
    Зачем вообще нужен такой элемент в списке??? Какова была его цель??
     
     
     
    rextended
    Guest
    #7
    0
    20.04.2022 12:23:00
    Полагаю, это просто стандартный копипаст откуда-то, потому что из вопроса, вероятно, пользователь не понимает, что такое localhost / 127.0.0.1. Интерфейс Loopback необходим для тестирования и нормальной работы некоторых сервисов. Правило «drop all» в конце входящей цепочки ломает внутренний loopback, если 127.0.0.1 не разрешён раньше. Например, самопинг: ping 127.0.0.1 — он работает даже если на устройстве нет никаких IP и конфигурация полностью пустая.
     
     
     
    erlinden
    Guest
    #8
    0
    20.04.2022 12:29:00
    Думаю, я добавил это, чтобы предотвратить его появление в логах через правило "drop all". Всё ещё учусь, ребята, спасибо за информацию. Вывод такой: 127.0.0.1 не обязательно разрешать во входящих подключениях.
     
     
     
    rextended
    Guest
    #9
    0
    20.04.2022 12:29:00
    Противоположное… 127.0.0.1 должно быть разрешено… например, снова: ping 127.0.0.1 создает эхо-запрос, который проходит из цепочки output в цепочку input, а затем приходит эхо-ответ.

    Эхо-запрос: CPU → RAW/Output → Filter/Output → «loopback» → RAW/prerouting → Filter/Input → CPU  
    Эхо-ответ (тот же путь): CPU → RAW/Output → Filter/Output → «loopback» → RAW/prerouting → Filter/Input → CPU

    Схема не совсем именно такая и неполная, но приведена просто в качестве примера.
     
     
     
    anav
    Guest
    #10
    0
    20.04.2022 12:41:00
    Похоже, ты засел крепко, как когти в шерсть!! 127 не допускается ни в одну из моих входных цепочек, и я этому безмерно рад. Единственный случай, когда это нужно — для capsman.
     
     
     
    rextended
    Guest
    #11
    0
    20.04.2022 12:49:00
    Если внутри Wireguard использует UDP 13231 и локальный трафик loopback, значит на это есть причина. Блокировка внутреннего loopback-трафика процессора (который никогда не выходит за пределы маршрутизатора) может ухудшить работу сервиса. Но только MikroTik знает, почему Wireguard использует локальный loopback. Слепое блокирование сервиса, который используется внутри RouterOS, может негативно сказаться, и CAPsMAN — один из таких примеров.
     
     
     
    holvoetn
    Guest
    #12
    0
    20.04.2022 13:16:00
    Даже тогда это не обязательно. Только при использовании capsman на ЛОКАЛЬНОМ устройстве (capsman и WiFi AP на одном устройстве), и даже в этом случае я сомневаюсь, что это действительно необходимо. Если capsman находится на другом контроллере, то это совершенно не нужно.
     
     
     
    Sob
    Guest
    #13
    0
    20.04.2022 16:50:00
    Если бы MikroTik не скрывал loopback-интерфейс без веской причины (мы же знаем, что он там есть!), мы могли бы просто принимать весь трафик, приходящий оттуда. Принимать трафик с 127.0.0.0/8 — это не одно и то же, потому что это позволяет проходить даже поддельным пакетам из сети. С этим, вероятно, особо не поработать, ведь они пойдут только в одном направлении без ответов, но всё равно это не идеально.
     
     
     
    rextended
    Guest
    #14
    0
    20.04.2022 17:02:00
    Да, но поддельный трафик приходит с LAN или WAN, с реального или виртуального интерфейса, а не с loopback/CPU…
     
     
     
    Sob
    Guest
    #15
    0
    20.04.2022 17:40:00
    Правильно. Я имел в виду, что если пакет с адресом 127.x.x.x в качестве источника или назначения пришёл из LAN, WAN и так далее, то он может пройти через файрвол, если есть правила с src/src-address=127.0.0.0/8. Хотя на самом деле всё может быть не так просто. Я легко могу проверить поддельный источник (просто srcnat на другом роутере) и вижу эти пакеты в prerouting, но по какой-то причине они не продолжают путь в input, так что, возможно, есть какой-то встроенный фильтр.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры