Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Обновление нарушило правила?

    Обновление нарушило правила?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Обновление нарушило правила?, RouterOS
     
    reetp
    Guest
    #1
    0
    10.06.2024 14:08:00
    2011UiAS, прошивка 6.49.15  
    Обновил эту коробку пару дней назад. Сразу же начались проблемы с DNS и подключением. Посмотрев логи, заметил, что, похоже, нас блокирует правило по умолчанию: «Drop all from WAN not DSTNATed». Если его отключить — всё работает нормально. Включаешь — снова сбой.  
    Я видел это обсуждение и попробовал изменить правила: http://forum.mikrotik.com/t/drop-all-from-wan-not-dstnated/159152/1  
    Добавил фильтры выше старого правила, и вроде стало нормально, но теперь мой сервер получает много запросов, которые, вроде бы, исходят с IP самого роутера — 192.168.10.250, а не с удалённых IP атакующих.  

    Received disconnect from 192.168.10.250 port 56090:11: Bye Bye [preauth]

    На сервере стоит geoipblock, но теперь он не работает, потому что исходный адрес неправильный!  

    Настройки фильтра — убрал отключённые правила и пару лишних пробросов IPsec туннелей, которые только загромождали:  
    /ip firewall filter  
    add action=accept chain=input comment="Input Router Admin Access - Remote" dst-address=my.wan.ip.address dst-port=8291 protocol=tcp  
    add action=drop chain=input comment="Input drop 2224" dst-address=my.wan.ip.address dst-port=2224 protocol=tcp  
    add action=accept chain=input comment="Input Router Admin Access - Local" dst-address=192.168.10.250 dst-port=2224,8291,80 protocol=tcp src-address-list=Admin  
    add action=accept chain=input comment="Input Allow IPsec NAT" dst-port=4500 in-interface-list=WAN protocol=udp  
    add action=accept chain=input comment="Input Allow IKE" dst-port=500 in-interface-list=WAN protocol=udp  
    add action=accept chain=input comment="Input Allow ESP" in-interface-list=WAN log-prefix="Firewall filter ESP" protocol=ipsec-esp  
    add action=accept chain=input comment="Input defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=accept chain=forward comment="Allow for Ipsec Tunnel" connection-state=established,related,untracked dst-address=192.168.97.0/24 src-address=192.168.10.0/24  
    add action=accept chain=forward comment="Allow for Ipsec tunnel" connection-state=established,related,untracked dst-address=192.168.10.0/24 src-address=192.168.97.0/24  
    add action=fasttrack-connection chain=forward comment="Forward defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="Forward defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=accept chain=input comment="Input Allow LAN access to router and internet" in-interface=bridge  
    add action=accept chain=input comment="Input defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="Input defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=accept chain=input comment="Input Allow LAN DNS queries - TCP" dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=accept chain=input comment="Input Allow LAN DNS queries - UDP" dst-port=53 in-interface-list=LAN protocol=udp  
    add action=drop chain=input comment="Input defconf: drop invalid" connection-state=invalid log-prefix="Input - Invalid"  
    add action=drop chain=input comment="Input defconf: drop all not coming from LAN" in-interface-list=!LAN log-prefix=NotLAN  
    add action=accept chain=forward comment="Forward Allow LAN access to router and Internet" connection-state=established,related in-interface=bridge  
    add action=drop chain=forward comment="Forward defconf: drop invalid" connection-state=invalid log-prefix="Forward - Invalid"  

    # Добавил эти два по примеру из поста  
    add action=accept chain=forward comment="Forward drop all from WAN not DSTNATed - See this https://forum.mikrotik.com/viewtopic.php?t=187296#p943179" in-interface-list=LAN log=yes log-prefix="Forward drop LAN to WAN not DSTNATed " out-interface-list=WAN  
    add action=accept chain=forward connection-nat-state=dstnat in-interface-list=WAN out-interface-list=LAN  

    # Раньше вроде бы этого было достаточно?  
    add action=drop chain=forward comment="Forward defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN log=yes log-prefix=WAN-Not-DSTNATed  

    add action=drop chain=forward comment="Forward drop all else" log=yes log-prefix="Drop forward all else"  

    Честно говоря, правила получились немного путаные, но раньше они работали нормально, а потом — перестали! Всё, что произошло — апгрейд и перезагрузка. В логах сервера вижу, что после обновления стали сыпаться ssh-подключения с IP роутера.  
    У меня довольно простая схема — модем провайдера в режиме Bridge, Mikrotik делает pppoe, небольшая локалка и несколько пробросов портов на сервер.  

    Буду очень признателен за советы, как привести всё в порядок и куда копать!
     
     
     
    reetp
    Guest
    #2
    0
    28.06.2024 19:41:00
    Спасибо за подробный и интересный ответ! Могу прояснить пару моментов. Начну с простого — тут у тебя ошибка: /ip neighbor discovery-settings set discover-interface-list=*2000012 Я заглянул в старые конфиги прошлого года, и там было именно так. Сейчас поставил на ‘all’. Мне кажется, что это дублирование: /ip dhcp-client add comment=defconf interface=ether1-ToRouter add disabled=no interface=ether1-ToRouter Этот клиент выключен, и, насколько я понимаю, он там по умолчанию, поскольку eth1 обычно ожидает получить DHCP от какого-то вышестоящего WAN. Его заменяет клиент pppoe. Можно его убрать?

    1+2) Да, я и сам об этом подумал. Немного поэкспериментировал и полностью отрубил к ним интернет. Сначала с мостами. Я сделал так, потому что по умолчанию стояло именно так. Какой смысл в двух мостах, каждый из которых содержит только один ethernet-порт? Что они должны между собой «связывать»?

    Изначально eth1 (как в выключенной настройке выше) идёт к вышестоящему роутеру, а eth2-5 (?) объединены в мост для локальной сети, если не ошибаюсь? Я просто настроил pppoe через eth1 и отключил неиспользуемые порты.

    eth1 → pppoe → ISP  
    мост модема → в интернет

    Потом добавил в мост порты 2-5, а порты отключил.  
    sfp1-ToSwitch → свитч → остальная локальная сеть

    Потом понял, что, наверное, стоит оставить один порт для экстренного доступа к роутеру, поэтому добавил DHCPBridge на eth5 с отдельной IP-адресацией. Похоже, что именно так порты 2-5 изначально были настроены. Так что, если что, я спокойно могу убрать DHCPBridge.

    Тогда вопрос — добавлять интерфейсы в списки вручную, насколько я понимаю, с этим связано, как ты сказал.  
    eth1 — WAN мост или LAN?  
    sfp1 — LAN?  
    sit1 — WAN

    На моём роутере sit1 действительно определяется как WAN с интернетом, а этот, который самый плохой, его вообще не видит! Если я ставлю «detect Internet», могу ли я указать так?  
    Detect Interface list: Static  
    LAN List: LAN  
    WAN List: WAN  
    Internet interface: Dynamic

    Это должно поймать pppoe как интернет, правда?

    Ещё одно странное отличие, которое я заметил и не понимаю:  
    Bridge Port в UK:  
    Interface | Bridge | Role | Root | Path Cost  
    sfp1 | bridge | root port | 220010

    В ES:  
    Interface | Bridge | Role | Root | Path Cost  
    sfp1 | bridge | designated port |

    По поводу пункта 6) уверен, это важно, но мне сначала нужно разобраться с интерфейсами.

    Спасибо ещё раз за помощь!
     
     
     
    jaclaz
    Guest
    #3
    0
    29.06.2024 11:21:00
    Как я это вижу (не обязательно правильно, заметте), в роутере есть сторона «внешняя» или «дальняя» или «северная» и сторона «внутренняя» или «ближайшая» или «южная», которые соответствуют «WAN» и «LAN» соответственно. Обычно в стандартной настройке есть порт, который настроен как WAN и идет на «следующий узел» (не обязательно в интернет), и один общий мост, в который включены все остальные порты, к которому подключаются устройства — это LAN.

    К этому мосту можно добавить отдельный порт, выведенный из моста, то есть самостоятельный, который можно использовать в случае необходимости для доступа к роутеру, если по каким-то причинам обычный доступ через порты моста не работает. Назовём его «порт управления». Проще всего назначить этому порту статический IP-адрес, допустим, просто для логики. Обычно порт WAN — это порт с наименьшим номером (ether1), «порт управления» (который относится к LAN) — последний (обычно ether10 на модели 2011), а все остальные порты объединены в мост (тоже LAN). Так, на мой взгляд, проще видеть путь «наружу».

    В вашем случае у вас:  
    ether1 — WAN  
    мост bridge — LAN  
    sfp1 — сейчас в составе моста bridge (LAN)  
    pppoe-out1 — на ether1 (WAN)  
    ether5 — сейчас в составе DHCPBridge (LAN)  
    DHCPBridge —, по моему мнению, не нужен (LAN)  

    Текущие настройки:  
    /interface list member add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1-ToRouter list=WAN  
    add interface=pppoe-out1 list=WAN  
    add interface=DHCPBridge list=LAN  

    Выглядит нормально, НО я бы ОТКЛЮЧИЛ обнаружение интернета:  
    /interface detect-internet set detect-interface-list=none  

    Затем:  
    /ip neighbor discovery-settings set discover-interface-list=*2000012 LAN  

    И посмотрел, что будет дальше.  

    Из того, как у вас настроена система, роутер не является (полезным) DHCP-сервером в LAN, так как выдает адреса только на DHCPBridge, в который входит только ether5. Я бы сделал так:  
    - отключить DHCP-сервер  
    - удалить DHCPBridge  
    - назначить IP 192.168.88.1/24 напрямую ether5  

    ← когда/если понадобится подключаться к роутеру через ether5, не забудьте вручную настроить ПК/ноутбук с, например, 192.168.88.100/24.  

    Разумеется, перед изменениями с DHCPBridge и ether5 убедитесь, что Winbox нормально подключается через вашу LAN/bridge/sfp1 и по IP, и по MAC.  

    «Корневая» проблема может быть в том, что по каким-то причинам ваша, позвольте так выразиться, «запутанная» конфигурация работала на версии 6.49.14 скорее по «случайности» или совпадению, а 6.49.15 стала чуть более «строгой» или убрала какие-то «обходные пути».  

    Странно, потому что, по крайней мере, в официальной ветке: http://forum.mikrotik.com/t/v6-49-15-stable-is-released/175500/1  
    не сообщается о каких-то существенных изменениях в 6.49.15, только мелкие исправления.
     
     
     
    reetp
    Guest
    #4
    0
    01.07.2024 09:57:00
    Спасибо за ответ. Очень признателен, и всё понятно. Попробую поэкспериментировать. Корень проблемы, возможно, в том, что по каким-то причинам ваша (позвольте так выразиться) «запутанная» настройка работала на версии 6.49.14 скорее по «случайности» или совпадению, а 6.49.15 стала чуть более «строгой» или убрала какие-то обходные пути. Впрочем, странно, по крайней мере, если судить по официальной ветке: вполне возможно — ирония судьбы, но именно это собирался исправить дорогой «эксперт», который, к сожалению, провалился. Он просмотрел все базовые вещи и сказал: «да, всё выглядит хорошо, ты особо не накосячил» при цене £175 в час и около 6 часов работы. Вот такие дела. Кстати, обновление сломало и часть настроек dtsnat на моём роутере. Я менял правила, как в пункте 6) выше, но теперь куча проблем с DNS, о которых не стану вас утомлять. Всё это случилось именно после обновления — и вы уверены, что это не единичный случай. Значит, проблема не только у роутера в офисе в Великобритании, хотя там всё гораздо хуже, чем у меня — у нас, кстати, наоборот, ipsec/voip работает как часики, ирония. Итог этого ужасного опыта — мы решили отказаться от Mikrotik. Нам не удалось найти никого толкового, кто берётся починить проблему — одни «если», «но» и «может быть» вместе с высокими ставками и практически без результата. Последней обидой стал небольшой HexS, который я купил, чтобы заменить древний Pi 2 с openwrt, который я использовал как openvpn-роутер. Pi работал медленнее из-за USB-сетевого интерфейса, но был очень надёжным и с большим временем безотказной работы — годы. HexS очень прост в настройке, он работает. Но надёжным назвать его нельзя — VPN постоянно отваливается, и его приходится постоянно перезапускать. Поэтому мы собираемся вернуться к роутерам, которые знаю и которые работали безотказно целых 15 лет. Да, они дороже, но, учитывая часы, которые я тут спустил зря, они намного выгоднее — зато стабильные и надёжные. Наша настройка несложная, она должна работать без проблем — и я не совсем дурак, раз могу поднять ipsec VPN с сертификатами и прочим всего за несколько минут. Возможно, документация просто неточная, не знаю. Но опыт получился очень плохим, особенно учитывая, что я был готов заплатить, чтобы избавить себя от этих проблем. Ну что ж, иногда нужно просто понять, когда пора сдаться и двигаться дальше. Спасибо всем, кто пытался помочь. С уважением, Джон.
     
     
     
    infabo
    Guest
    #5
    0
    01.07.2024 12:40:00
    Меня постоянно удивляет, что некоторые люди считают нужным так подробно оправдываться. Достаточно сказать: «Я не вижу проблему или не умею с ней справиться. У меня нет нужных навыков или времени. Проще и дешевле заменить всю установку. Спасибо». Вместо этого они начинают в деталях расписывать, какой консультант был/есть бездарь, какое ужасное программное обеспечение или производитель, хотя задача на самом деле проще простого — как раскрасить картинку из детской книжки.
     
     
     
    jaclaz
    Guest
    #6
    0
    01.07.2024 13:14:00
    Думаю, вполне понятно, что после того, как кто-то потратил время в тщетных попытках решить проблему и при этом потерял около £1,050, у автора исходного сообщения может появиться желание немного выпустить пар.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры