Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Помощь с применением продвинутых правил файрвола

    Помощь с применением продвинутых правил файрвола

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Помощь с применением продвинутых правил файрвола, RouterOS
     
    Abdelhadi
    Guest
    #1
    0
    04.10.2023 22:08:00
    Привет! Я пытаюсь применить расширенные правила файервола, указанные на странице поддержки (https://help.mikrotik.com/docs/display/ROS/Building+Advanced+Firewall). Большинство правил я применил успешно. Но когда дошёл до этой части:

    /ip firewall raw add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” src-address-list=bad_ipv4  
    add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” dst-address-list=bad_ipv4  
    add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” src-address-list=bad_src_ipv4  
    add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” dst-address-list=bad_dst_ipv4  
    add action=drop chain=prerouting comment=“defconf: drop non global from WAN” src-address-list=not_global_ipv4 in-interface-list=WAN  
    add action=drop chain=prerouting comment=“defconf: drop forward to local lan from WAN” in-interface-list=WAN dst-address=192.168.88.0/24  
    add action=drop chain=prerouting comment=“defconf: drop local if not from default IP range” in-interface-list=LAN src-address=!192.168.88.0/24  
    add action=drop chain=prerouting comment=“defconf: drop bad UDP” port=0 protocol=udp  
    add action=jump chain=prerouting comment=“defconf: jump to ICMP chain” jump-target=icmp4 protocol=icmp  
    add action=jump chain=prerouting comment=“defconf: jump to TCP chain” jump-target=bad_tcp protocol=tcp  
    add action=accept chain=prerouting comment=“defconf: accept everything else from LAN” in-interface-list=LAN  
    add action=accept chain=prerouting comment=“defconf: accept everything else from WAN” in-interface-list=WAN  
    add action=drop chain=prerouting comment=“defconf: drop the rest”

    После применения этих правил меня выкидывает из роутера! Приходится подключаться через консоль, чтобы удалить правила raw-файервола. Может кто объяснить, почему именно эта часть правил меня блокирует? Заранее спасибо.

    P.S. Я уже добавил эти адресные списки:

    /ipv6 firewall address-list add address=::1/128 comment=“defconf: RFC6890 lo” list=bad_ipv6  
    add address=::ffff:0:0/96 comment=“defconf: RFC6890 IPv4 mapped” list=bad_ipv6  
    add address=2001::/23 comment=“defconf: RFC6890” list=bad_ipv6  
    add address=2001:db8::/32 comment=“defconf: RFC6890 documentation” list=bad_ipv6  
    add address=2001:10::/28 comment=“defconf: RFC6890 orchid” list=bad_ipv6  
    add address=::/96 comment=“defconf: ipv4 compat” list=bad_ipv6  

    /ipv6 firewall address-list add address=100::/64 comment=“defconf: RFC6890 Discard-only” list=not_global_ipv6  
    add address=2001::/32 comment=“defconf: RFC6890 TEREDO” list=not_global_ipv6  
    add address=2001:2::/48 comment=“defconf: RFC6890 Benchmark” list=not_global_ipv6  
    add address=fc00::/7 comment=“defconf: RFC6890 Unique-Local” list=not_global_ipv6
     
     
     
    pfturner
    Guest
    #2
    0
    17.04.2024 23:01:00
    У меня IPv6 отлично работает с базовым firewall Mikrotik, но пришлось внести пару изменений, чтобы всё заработало с моим провайдером — Starlink. Захотелось протестировать продвинутый firewall в Mikrotik, чтобы понять, есть ли какие-то уязвимости в базовой настройке с учётом моих изменений... Так вот, есть несколько мест, где пришлось менять раздел RAW, и буду признателен за подсказки, почему именно так:

    Мне нужно отключить следующий пункт из списка адресов:  
    add address=::1/128 comment=“defconf: RFC6890 lo” list=bad_ipv6  
    (В последних версиях iOS 7 есть интерфейс Io, который появляется автоматически, возможно, именно поэтому этот пункт теперь нужно отключать?)

    Также нужно отключить последнее правило в списке RAW ICMPv6:  
    add action=drop chain=icmp6 comment=“defconf: drop other icmp” protocol=icmpv6

    Больше всего меня смущает следующее — какие ICMPv6 пакеты могли не пройти по предыдущим принятым правилам в RAW, что firewall хочет их сбросить, но мне приходится отключать это правило, чтобы IPv6 заработал?

    Буду благодарен за любые советы!
     
     
     
    Kentzo
    Guest
    #3
    0
    17.04.2024 23:39:00
    В обоих случаях нужно включить логирование, чтобы увидеть, какие пакеты совпадают.
     
     
     
    vingjfg
    Guest
    #4
    0
    18.04.2024 06:08:00
    Привет! Можешь выложить результат выполнения следующих команд? /ip/address/print
    /ip/firewall/address-list/print
    /interface/list/member/print Также, когда публикуешь команды или их вывод, лучше использовать тег кода (кнопка </> сверху). Так информация смотрится гораздо аккуратнее.
     
     
     
    pfturner
    Guest
    #5
    0
    18.04.2024 12:27:00
    В логах ошибок видны ICMP-коды 136, 134 (маршрутизатор и объявления соседей) и 143 (мультикаст). Сейчас приходится отключать пункт из списка адресов, который показывает «X» ниже — связанный с Io — и отключать последнее правило блокировки в расширенном IPv6-файерволе, чтобы всё заработало. Если включить последнее правило блокировки, в логах появляются вышеуказанные коды ошибок. Спасибо за помощь!

    Флаги: D — ДИНАМИЧЕСКИЙ; G — ГЛОБАЛЬНЫЙ; L — ЛИНК-ЛОКАЛ  
    Колонки: ADDRESS, FROM-POOL, INTERFACE, ADVERTISE  
    # ADDRESS FROM-POOL INTERFACE ADVERTISE  
    0 G 2605:xxxx:xxxx:xx00:xxxx:xxff:fexx:6245/64 Starlink-v6 Local yes  
    1 G 2605:xxxx:xxxx:xx03:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-10-Main yes  
    2 G 2605:xxxx:xxxx:xx01:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-20-Guest yes  
    3 G 2605:xxxx:xxxx:xx02:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-30-IoT yes  
    4 D ::1/128 lo no  
    5 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-10-Main no  
    6 DL fe80::xxxx:xxff:fexx:6245/64 Local no  
    7 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-30-IoT no  
    8 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-20-Guest no  
    9 DL fe80::xxxx:xxff:fexx:6243/64 WAN2-Verizon no  
    10 DL fe80::xxxx:xxff:fexx:6242/64 WAN1-Starlink no  
    11 DL fe80::xxxx:xxff:fexx:6244/64 WAN3-Eclipse no  
    12 DG 2605:xxxx:xxxx:xxxx:xxxx:xxff:fexx:6242/64 WAN1-Starlink no

    Колонки: LIST, INTERFACE  
    # LIST INTERFACE  
    0 LAN Local  
    1 WAN WAN1-Starlink  
    2 VLAN VLAN-20-Guest  
    3 VLAN VLAN-30-IoT  
    4 VLAN VLAN-10-Main  
    5 WAN WAN2-Verizon  
    6 WAN WAN3-Eclipse  
    7 VLAN Local

    Флаги: X — ОТКЛЮЧЕНО  
    Колонки: LIST, ADDRESS, CREATION-TIME  
    # LIST ADDRESS CREATION-TIME  
    ;;; Локальная сеть  
    0 allowed 2605:xxxx:xxxx:xxxx::/56 2024-03-18 18:16:17  
    ;;; Мультикаст  
    1 allowed ff02::/16 2024-03-27 13:08:57  
    ;;; DHCPv6 client server value  
    2 allowed 2605:xxxx:xxxx:xxxx::1/128 2024-03-27 14:16:06  
    ;;; RFC6890 Linked-Scoped Unicast  
    3 no_forward_ipv6 fe80::/10 2024-04-16 14:54:03  
    ;;; Мультикаст  
    4 no_forward_ipv6 ff00::/8 2024-04-16 14:54:03  
    ;;; RFC6890 lo  
    5 X bad_ipv6 ::1/128 2024-04-16 14:54:51  
    ;;; RFC6890 IPv4 mapped  
    6 bad_ipv6 ::ffff:0.0.0.0/96 2024-04-16 14:54:51  
    ;;; RFC6890  
    7 bad_ipv6 2001::/23 2024-04-16 14:54:51  
    ;;; RFC6890 документация  
    8 bad_ipv6 2001:db8::/32 2024-04-16 14:54:51  
    ;;; RFC6890 orchid  
    9 bad_ipv6 2001:10::/28 2024-04-16 14:54:51  
    ;;; IPV4 совместимость  
    10 bad_ipv6 ::/96 2024-04-16 14:54:51  
    ;;; RFC6890 Discard-only  
    11 not_global_ipv6 100::/64 x 2024-04-16 14:55:26  
    ;;; RFC6890 TEREDO  
    12 not_global_ipv6 2001::/32 2024-04-16 14:55:26  
    ;;; RFC6890 Benchmark  
    13 not_global_ipv6 2001:2::/48 2024-04-16 14:55:26  
    ;;; RFC6890 Unique-Local  
    14 not_global_ipv6 fc00::/7 2024-04-16 14:55:26  
    ;;; Неопределённый  
    15 bad_dst_ipv6 ::/128 2024-04-16 14:55:58  
    ;;; Неопределённый  
    16 bad_src_ipv6 ::/128 2024-04-16 14:56:20  
    ;;; Мультикаст  
    17 bad_src_ipv6 ff00::/8 2024-04-16 14:56:20
     
     
     
    pfturner
    Guest
    #6
    0
    18.04.2024 12:39:00
    Обратите внимание, что в соответствующих правилах ICMP RAW я заменил стандартный список интерфейсов продвинутого фаервола «LAN» на «VLAN» — у меня есть мост и в LAN, и в VLAN, так что список получился шире, чем просто LAN. Изменения в фаерволе (в отличие от вкладки RAW), которые пришлось сделать для Starlink, были основаны на посте пользователя в Github или Reddit, посвящённом реализации IPv6 для Starlink в Mikrotik — помимо диапазона мультимедиа, мне нужно специально разрешать пакеты с глобальных адресов, назначенных моим LAN интерфейсам (мост и VLAN ниже), а также глобального адреса, который Starlink выдаёт самому роутеру. Я не уверен, почему информации с link-local адресами недостаточно, хотя в настройках фаервола от Mikrotik кажется, что этого должно хватать.
     
     
     
    vingjfg
    Guest
    #7
    0
    18.04.2024 17:52:00
    Похоже, вы прислали мне части ipv6, а не ip(v4) — не могли бы вы снова отправить ip v4-адреса и список адресов?
     
     
     
    pfturner
    Guest
    #8
    0
    18.04.2024 19:45:00
    Я не был уверен, нужен ли тебе ipv4 или нет, так как у меня с ним всё отлично работает, но вот он тоже... Список участников уже выше.  
    Флаги: D - ДИНАМИЧЕСКИЙ  
    Колонки: ADDRESS, NETWORK, INTERFACE  
    #   ADDRESS            NETWORK         INTERFACE      
    0   10.10.1.1/24       10.10.1.0       Local          
    1   10.10.20.1/24      10.10.20.0      VLAN-20-Guest  
    2   10.10.30.1/24      10.10.30.0      VLAN-30-IoT    
    3   10.10.10.1/24      10.10.10.0      VLAN-10-Main    
    4 D 192.168.2.2/24     192.168.2.0     WAN2-Verizon    
    5 D xxx.xxx.xxx.xxx/21 129.222.16.0    WAN1-Starlink  
    6 D 192.168.3.238/24   192.168.3.0     WAN3-Eclipse  

    Флаги: X - ОТКЛЮЧЕН  
    Колонки: LIST, ADDRESS, CREATION-TIME  
    #   LIST               ADDRESS          CREATION-TIME      
    0   LAN                10.10.1.0/24     1970-01-02 00:00:35  
    ;;; 6to4 relay Anycast [RFC 3068]
    1   not_in_internet    192.88.99.0/24   1970-01-02 00:00:35  
    2   allowed_to_router  10.10.1.0/24     1970-01-02 00:00:35  
    ;;; RFC6890  
    3   not_in_internet    0.0.0.0/8        1970-01-02 00:00:35  
    ;;; RFC6890  
    4   not_in_internet    172.16.0.0/12    1970-01-02 00:00:35  
    ;;; RFC6890  
    5   not_in_internet    192.168.0.0/16   1970-01-02 00:00:35  
    ;;; RFC6890  
    6   not_in_internet    10.0.0.0/8       1970-01-02 00:00:35  
    ;;; RFC6890  
    7   not_in_internet    169.254.0.0/16   1970-01-02 00:00:35  
    ;;; RFC6890  
    8   not_in_internet    127.0.0.0/8      1970-01-02 00:00:35  
    ;;; Multicast  
    9   not_in_internet    224.0.0.0/4      1970-01-02 00:00:35  
    ;;; RFC6890  
    10   not_in_internet    198.18.0.0/15    1970-01-02 00:00:35  
    ;;; RFC6890  
    11   not_in_internet    192.0.0.0/24     1970-01-02 00:00:35  
    ;;; RFC6890  
    12   not_in_internet    192.0.2.0/24     1970-01-02 00:00:35  
    ;;; RFC6890  
    13   not_in_internet    198.51.100.0/24  1970-01-02 00:00:35  
    ;;; RFC6890  
    14   not_in_internet    203.0.113.0/24   1970-01-02 00:00:35  
    ;;; RFC6890  
    15   not_in_internet    100.64.0.0/10    1970-01-02 00:00:35  
    ;;; RFC6890  
    16   not_in_internet    240.0.0.0/4      1970-01-02 00:00:35  
    17   allowed_to_router  10.10.10.0/24    2023-07-11 14:14:41
     
     
     
    vingjfg
    Guest
    #9
    0
    19.04.2024 07:24:00
    Привет! Тогда я запутался — ты сказал, что у тебя были проблемы, когда ты добавлял правила raw в ip firewall. Ты имеешь в виду, что те же проблемы возникают, когда ты делаешь это с правилами raw в ipv6 firewall?
     
     
     
    pfturner
    Guest
    #10
    0
    19.04.2024 11:39:00
    Я использую слегка изменённую версию базового ipv6 файрвола MT — не совсем понимаю, почему моё подключение через Starlink требует этих небольших изменений. Решил попробовать продвинутый ipv6 файрвол MT, чтобы понять, в чём проблема. Чтобы продвинутый ipv6 файрвол работал и пропускал ipv6, мне приходится делать следующее:

    Отключать запись списка адресов:  
    add address=::1/128 comment=“defconf: lo” disabled=no dynamic=no list=bad_ipv6

    Отключать финальное правило в продвинутом ipv6 RAW:  
    Drop other ICMP

    Кроме того, в продвинутом ipv6 файрволе мне всё равно нужно добавить правила accept input и accept forward, которые разрешают трафик с глобального адреса моего Starlink и глобальных адресов моего моста и VLAN.

    По пункту 2: ICMP трафик, который сбрасывается, почему-то не обрабатывается правилами accept только для LAN для типов ICMP 134, 136 и 143 — часть сбрасываемого трафика уже приходит с глобального адреса интерфейса Starlink. Я не понимаю, почему стандартные ipv6 файрволы MT не работают без описанных выше изменений — стандарт использует LAN и !LAN, а я заменил это на VLAN (который по моему определению включает мост (LAN) и три VLAN).

    Адресный список, который ссылается на LAN или VLAN, включает и ipv4, и ipv6 адреса? Если да, то включает ли он как глобальные, так и локальные по ссылке адреса?
     
     
     
    vingjfg
    Guest
    #11
    0
    19.04.2024 15:02:00
    Хорошо! Я сомневался, потому что ты публиковал raw-настройки ip-файрвола для IPv4 и информацию для IPv6, но при этом упоминал проблемы с подключением, поэтому решил сосредоточиться на IPv4. В том, что ты прислал, я заметил кое-что: ты используешь интерфейс-лист с названием «VLAN», а не «LAN». Имей в виду, это значит, что WAN и VLAN соответствуют «!LAN». IPv4 и IPv6 — это разные части файрвола, фильтрация одного не влияет на другое. Можешь показать результат команды? /ipv6/firewall/raw/print
     
     
     
    pfturner
    Guest
    #12
    0
    19.04.2024 17:34:00
    Флаги: X - отключено, I - недействительно; D - динамично  
    0 X  ;;; Включить для прозрачного файрвола  
    chain=prerouting action=accept log=no log-prefix=""  

    1 X  ;;; RFC4291, раздел 2.7.1  
    chain=prerouting action=accept icmp-options=135:0-255 log=no log-prefix="" protocol=icmpv6 src-address=::/128 dst-address=ff02::1:ff00:0/104  

    2 X  ;;; Блокировать bogon IP  
    chain=prerouting action=drop log=no log-prefix="" src-address-list=bad_ipv6  

    3 X  ;;; Блокировать bogon IP  
    chain=prerouting action=drop log=no log-prefix="" dst-address-list=bad_ipv6  

    4 X  ;;; Блокировать пакеты с плохим исходным IPv6  
    chain=prerouting action=drop log=no log-prefix="" src-address-list=bad_src_ipv6  

    5 X  ;;; Блокировать пакеты с плохим назначением IPv6  
    chain=prerouting action=drop log=no log-prefix="" dst-address-list=bad_dst_ipv6  

    6 X  ;;; Блокировать неглобальные адреса из WAN  
    chain=prerouting action=drop in-interface-list=WAN log=no log-prefix="" src-address-list=not_global_ipv6  

    7 X  ;;; Перейти в цепочку ICMPv6  
    chain=prerouting action=jump jump-target=icmp6 log=no log-prefix="" protocol=icmpv6  

    8 X  ;;; Принять локальный мультикаст范围  
    chain=prerouting action=accept log=no log-prefix="" dst-address=ff02::/16  

    9 X  ;;; Блокировать остальные мультикаст назначения  
    chain=prerouting action=drop log=no log-prefix="" dst-address=ff00::/8  

    10 X  ;;; Принять всё остальное из WAN  
    chain=prerouting action=accept in-interface-list=WAN log=no log-prefix=""  

    11 X  ;;; Принять всё остальное из VLAN  
    chain=prerouting action=accept in-interface-list=VLAN log=no log-prefix=""  

    12 X  ;;; Отбросить всё остальное  
    chain=prerouting action=drop log=no log-prefix=""  

    13 X  ;;; RFC4890: отброс ll, если hop-limit!=255  
    chain=icmp6 action=drop log=no log-prefix="" protocol=icmpv6 dst-address=fe80::/10 hop-limit=not-equal:255  

    14 X  ;;; Назначение недоступно  
    chain=icmp6 action=accept icmp-options=1:0-255 log=no log-prefix="" protocol=icmpv6  

    15 X  ;;; Пакет слишком большой  
    chain=icmp6 action=accept icmp-options=2:0-255 log=no log-prefix="" protocol=icmpv6  

    16 X  ;;; Превышен лимит  
    chain=icmp6 action=accept icmp-options=3:0-1 log=no log-prefix="" protocol=icmpv6  

    17 X  ;;; Плохой заголовок  
    chain=icmp6 action=accept icmp-options=4:0-2 log=no log-prefix="" protocol=icmpv6  

    18 X  ;;; Обнаружение адреса мобильного домашнего агента (ICMP Тип 144)  
    chain=icmp6 action=accept icmp-options=144:0-255 log=no log-prefix="" protocol=icmpv6  

    19 X  ;;; Обнаружение адреса мобильного домашнего агента (ICMP Тип 145)  
    chain=icmp6 action=accept icmp-options=145:0-255 log=no log-prefix="" protocol=icmpv6  

    20 X  ;;; Запрос мобильного префикса  
    chain=icmp6 action=accept icmp-options=146:0-255 log=no log-prefix="" protocol=icmpv6  

    21 X  ;;; Рекламирование мобильного префикса  
    chain=icmp6 action=accept icmp-options=147:0-255 log=no log-prefix="" protocol=icmpv6  

    22 X  ;;; Ограничение эхо-запросов 5,10  
    chain=icmp6 action=accept icmp-options=128:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6  

    23 X  ;;; Ограничение эхо-ответов 5,10  
    chain=icmp6 action=accept icmp-options=129:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6  

    24 X  ;;; RFC4890 запрос маршрутизатора с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=133:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    25 X  ;;; RFC4890 реклама маршрутизатора с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=134:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    26 X  ;;; RFC4890 запрос соседей с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=135:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    27 X  ;;; RFC4890 реклама соседей с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=136:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    28 X  ;;; RFC4890 обратный запрос ND с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=141:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    29 X  ;;; RFC4890 обратная реклама ND с лимитом 5,10 только LAN  
    chain=icmp6 action=accept in-interface-list=VLAN icmp-options=142:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255  

    30 X  ;;; Отбросить остальные ICMP  
    chain=icmp6 action=drop log=yes log-prefix="dropped_ipv6" protocol=icmpv6
     
     
     
    pfturner
    Guest
    #13
    0
    19.04.2024 17:44:00
    Правила 25 и 26 (ICMP 134 и 136) могут помочь мне больше всего. Кроме того, придётся отключить пункт списка адресов ::/1…
     
     
     
    Kentzo
    Guest
    #14
    0
    20.04.2024 10:41:00
    Вместо того чтобы отключать правила, не мог бы ты заменить их на режим passthrough с логированием, а затем прикрепить сюда пакеты, которые при сбросе нарушают работу твоей сети, именно так, как они отображаются в логе? Правило, которое разрешает только ICMPv6 Type 134 из LAN, совершенно неверно для граничного маршрутизатора: он должен принимать RA от вышестоящей сети (WAN), настраивать себя и затем объявлять себя вниз по цепочке (LAN). Рекомендую прочитать https://datatracker.ietf.org/doc/html/rfc4890
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры