2011UiAS, прошивка 6.49.15
Обновил эту коробку пару дней назад. Сразу же начались проблемы с DNS и подключением. Посмотрев логи, заметил, что, похоже, нас блокирует правило по умолчанию: «Drop all from WAN not DSTNATed». Если его отключить — всё работает нормально. Включаешь — снова сбой.
Я видел это обсуждение и попробовал изменить правила:
Добавил фильтры выше старого правила, и вроде стало нормально, но теперь мой сервер получает много запросов, которые, вроде бы, исходят с IP самого роутера — 192.168.10.250, а не с удалённых IP атакующих.
Received disconnect from 192.168.10.250 port 56090:11: Bye Bye [preauth]
На сервере стоит geoipblock, но теперь он не работает, потому что исходный адрес неправильный!
Настройки фильтра — убрал отключённые правила и пару лишних пробросов IPsec туннелей, которые только загромождали:
/ip firewall filter
add action=accept chain=input comment="Input Router Admin Access - Remote" dst-address=my.wan.ip.address dst-port=8291 protocol=tcp
add action=drop chain=input comment="Input drop 2224" dst-address=my.wan.ip.address dst-port=2224 protocol=tcp
add action=accept chain=input comment="Input Router Admin Access - Local" dst-address=192.168.10.250 dst-port=2224,8291,80 protocol=tcp src-address-list=Admin
add action=accept chain=input comment="Input Allow IPsec NAT" dst-port=4500 in-interface-list=WAN protocol=udp
add action=accept chain=input comment="Input Allow IKE" dst-port=500 in-interface-list=WAN protocol=udp
add action=accept chain=input comment="Input Allow ESP" in-interface-list=WAN log-prefix="Firewall filter ESP" protocol=ipsec-esp
add action=accept chain=input comment="Input defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=accept chain=forward comment="Allow for Ipsec Tunnel" connection-state=established,related,untracked dst-address=192.168.97.0/24 src-address=192.168.10.0/24
add action=accept chain=forward comment="Allow for Ipsec tunnel" connection-state=established,related,untracked dst-address=192.168.10.0/24 src-address=192.168.97.0/24
add action=fasttrack-connection chain=forward comment="Forward defconf: fasttrack" connection-state=established,related
add action=accept chain=forward comment="Forward defconf: accept established,related, untracked" connection-state=established,related,untracked
add action=accept chain=input comment="Input Allow LAN access to router and internet" in-interface=bridge
add action=accept chain=input comment="Input defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="Input defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=accept chain=input comment="Input Allow LAN DNS queries - TCP" dst-port=53 in-interface-list=LAN protocol=tcp
add action=accept chain=input comment="Input Allow LAN DNS queries - UDP" dst-port=53 in-interface-list=LAN protocol=udp
add action=drop chain=input comment="Input defconf: drop invalid" connection-state=invalid log-prefix="Input - Invalid"
add action=drop chain=input comment="Input defconf: drop all not coming from LAN" in-interface-list=!LAN log-prefix=NotLAN
add action=accept chain=forward comment="Forward Allow LAN access to router and Internet" connection-state=established,related in-interface=bridge
add action=drop chain=forward comment="Forward defconf: drop invalid" connection-state=invalid log-prefix="Forward - Invalid"
# Добавил эти два по примеру из поста
add action=accept chain=forward comment="Forward drop all from WAN not DSTNATed - See this " in-interface-list=LAN log=yes log-prefix="Forward drop LAN to WAN not DSTNATed " out-interface-list=WAN
add action=accept chain=forward connection-nat-state=dstnat in-interface-list=WAN out-interface-list=LAN
# Раньше вроде бы этого было достаточно?
add action=drop chain=forward comment="Forward defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN log=yes log-prefix=WAN-Not-DSTNATed
add action=drop chain=forward comment="Forward drop all else" log=yes log-prefix="Drop forward all else"
Честно говоря, правила получились немного путаные, но раньше они работали нормально, а потом — перестали! Всё, что произошло — апгрейд и перезагрузка. В логах сервера вижу, что после обновления стали сыпаться ssh-подключения с IP роутера.
У меня довольно простая схема — модем провайдера в режиме Bridge, Mikrotik делает pppoe, небольшая локалка и несколько пробросов портов на сервер.
Буду очень признателен за советы, как привести всё в порядок и куда копать!
Обновил эту коробку пару дней назад. Сразу же начались проблемы с DNS и подключением. Посмотрев логи, заметил, что, похоже, нас блокирует правило по умолчанию: «Drop all from WAN not DSTNATed». Если его отключить — всё работает нормально. Включаешь — снова сбой.
Я видел это обсуждение и попробовал изменить правила:
Добавил фильтры выше старого правила, и вроде стало нормально, но теперь мой сервер получает много запросов, которые, вроде бы, исходят с IP самого роутера — 192.168.10.250, а не с удалённых IP атакующих.
Received disconnect from 192.168.10.250 port 56090:11: Bye Bye [preauth]
На сервере стоит geoipblock, но теперь он не работает, потому что исходный адрес неправильный!
Настройки фильтра — убрал отключённые правила и пару лишних пробросов IPsec туннелей, которые только загромождали:
/ip firewall filter
add action=accept chain=input comment="Input Router Admin Access - Remote" dst-address=my.wan.ip.address dst-port=8291 protocol=tcp
add action=drop chain=input comment="Input drop 2224" dst-address=my.wan.ip.address dst-port=2224 protocol=tcp
add action=accept chain=input comment="Input Router Admin Access - Local" dst-address=192.168.10.250 dst-port=2224,8291,80 protocol=tcp src-address-list=Admin
add action=accept chain=input comment="Input Allow IPsec NAT" dst-port=4500 in-interface-list=WAN protocol=udp
add action=accept chain=input comment="Input Allow IKE" dst-port=500 in-interface-list=WAN protocol=udp
add action=accept chain=input comment="Input Allow ESP" in-interface-list=WAN log-prefix="Firewall filter ESP" protocol=ipsec-esp
add action=accept chain=input comment="Input defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=accept chain=forward comment="Allow for Ipsec Tunnel" connection-state=established,related,untracked dst-address=192.168.97.0/24 src-address=192.168.10.0/24
add action=accept chain=forward comment="Allow for Ipsec tunnel" connection-state=established,related,untracked dst-address=192.168.10.0/24 src-address=192.168.97.0/24
add action=fasttrack-connection chain=forward comment="Forward defconf: fasttrack" connection-state=established,related
add action=accept chain=forward comment="Forward defconf: accept established,related, untracked" connection-state=established,related,untracked
add action=accept chain=input comment="Input Allow LAN access to router and internet" in-interface=bridge
add action=accept chain=input comment="Input defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment="Input defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=accept chain=input comment="Input Allow LAN DNS queries - TCP" dst-port=53 in-interface-list=LAN protocol=tcp
add action=accept chain=input comment="Input Allow LAN DNS queries - UDP" dst-port=53 in-interface-list=LAN protocol=udp
add action=drop chain=input comment="Input defconf: drop invalid" connection-state=invalid log-prefix="Input - Invalid"
add action=drop chain=input comment="Input defconf: drop all not coming from LAN" in-interface-list=!LAN log-prefix=NotLAN
add action=accept chain=forward comment="Forward Allow LAN access to router and Internet" connection-state=established,related in-interface=bridge
add action=drop chain=forward comment="Forward defconf: drop invalid" connection-state=invalid log-prefix="Forward - Invalid"
# Добавил эти два по примеру из поста
add action=accept chain=forward comment="Forward drop all from WAN not DSTNATed - See this " in-interface-list=LAN log=yes log-prefix="Forward drop LAN to WAN not DSTNATed " out-interface-list=WAN
add action=accept chain=forward connection-nat-state=dstnat in-interface-list=WAN out-interface-list=LAN
# Раньше вроде бы этого было достаточно?
add action=drop chain=forward comment="Forward defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN log=yes log-prefix=WAN-Not-DSTNATed
add action=drop chain=forward comment="Forward drop all else" log=yes log-prefix="Drop forward all else"
Честно говоря, правила получились немного путаные, но раньше они работали нормально, а потом — перестали! Всё, что произошло — апгрейд и перезагрузка. В логах сервера вижу, что после обновления стали сыпаться ssh-подключения с IP роутера.
У меня довольно простая схема — модем провайдера в режиме Bridge, Mikrotik делает pppoe, небольшая локалка и несколько пробросов портов на сервер.
Буду очень признателен за советы, как привести всё в порядок и куда копать!
