<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Помогите с файрволом.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Помогите с файрволом. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 09:47:51 -0400</pubDate>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218221">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Подключено к модему Speedstream DSL. Я еще не пробовал менять какие-либо параметры конфигурации. Честно говоря, я не знал, с чего начать. Из-за всего, что сейчас происходит, у меня даже не было времени вернуть MT в строй и попробовать рекомендованные ранее решения. Может, сегодня попробую. Постараюсь выложить еще раз. Спасибо за ваши советы! <br />
			<i>20.04.2005 12:57:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218221</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218221</guid>
			<pubDate>Wed, 20 Apr 2005 12:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218220">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извини, это маловероятно, но попробуй, если проблема возникает со всем трафиком, а не только с сайтами: к чему подключен твой маршрутизатор MT? Может, порт Ethernet глючит с твоим WAN-устройством? Попробуй, возможно, установить скорость WAN-порта твоего MT-маршрутизатора в 10Mb или 100Mb вместо автоматического согласования. С этим сталкивался у некоторых T1-маршрутизаторов в прошлом (но не Ciscos). <br />
			<i>19.04.2005 23:45:00, jarosoup.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218220</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218220</guid>
			<pubDate>Tue, 19 Apr 2005 23:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218219">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если используешь опцию TCP-MSS mangle, то избавляешься от необходимости менять MTU на каждом ПК. Обычно рекомендую MTU 1360, если у пользователей возникают проблемы. Вопрос в том, может ли это быть причиной твоих проблем с SMTP? С уважением, Andrew. <br />
			<i>19.04.2005 16:17:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218219</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218219</guid>
			<pubDate>Tue, 19 Apr 2005 16:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218218">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну вот, проблему я всё-таки обнаружил. Может, ты просветишь меня, в чём же была настоящая причина? У нас несколько машин (все с WinXP Pro) не могли заходить на пару сайтов, не на все, а всего пару. Ну, погуглил я немного и нашёл неплохой результат. Оказалось, дело было в PPPoe-соединении и MTU. Автор написал, чтобы пинговать шлюз вот этой командой: ping -f -l 1500 x.x.x.x (x.x.x.x – это IP шлюза). Когда я это сделал первый раз, пришло фрагментированное сообщение. Пришлось уменьшать MTU, пока не получил нормальный ответ. Потом пришлось заходить в каждый компьютер и менять MTU в реестре для конкретного интерфейса. Не самая простая задача, но после этого они смогли заходить на сайт. Оказалось, что WinXP по умолчанию использует MTU 1500. А PPPoe-соединения обычно используют 1480. Но у меня числа варьировались от 1472 до 1434. Понимаешь, что я имею в виду? Я, конечно, руководство по Router OS наизусть не знаю, да и найти информацию по этим конкретным областям и потом всё интегрировать — довольно сложно. Спасибо за информацию. Попробую изменить таблицу пересылки и переустановить роутер в систему. Придется подождать, пока не закончу рабочий день, конечно. Вы же знаете, как люди реагируют, когда не могут выйти в сеть! Отпишусь, что выясню. У меня пока нет syslog-сервера, поэтому придётся просто выкладывать лог на форум, а потом разбираться в нём. <br />
			<i>18.04.2005 21:30:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218218</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218218</guid>
			<pubDate>Mon, 18 Apr 2005 21:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218217">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пока ты копаешься с этим, попробуй максимально упростить всё. Вот моя цепочка правил: [admin@Net4501] ip firewall rule forward&gt; pr Flags: X - disabled, I - invalid, D - dynamic 0   ;;; Drop Invalid connections in-interface=Internet connection-state=invalid action=drop log=yes 1   ;;; Accept Internet Established in-interface=Internet connection-state=established action=accept 2   ;;; Accept Internet Related in-interface=Internet connection-state=related action=accept 3   ;;; Accept Outbound traffic src-address=192.168.1.0/24 in-interface=Internal action=accept 4   ;;; Inbound SSH in-interface=Internet dst-address=:22 out-interface=Internal protocol=tcp action=accept 5   ;;; Drop and log everything else action=drop log=yes Это, наверное, минимум, который тебе нужен в этой цепочке, и вероятно, стоит добавить правила против спуфинга, но её легко читать и следовать логике. Я бы затем проверил, какие правила на самом деле блокируют нужный тебе трафик. Это легко сделать, если поставить галочку "логировать" для каждого правила, которое блокирует трафик, и использовать внешний syslog сервер. Ещё одна мысль, не связанная с брандмауэром. Раз ты используешь PPPoE, ты ограничиваешь ли MSS записью вроде этой? ip firewall mangle&gt;in-interface=all protocol=tcp tcp-options=syn-only action=passthrough tcp-mss=1360 Если нет, то это может вызывать проблемы с подключением к, казалось бы, случайным сайтам. С уважением, Andrew <br />
			<i>18.04.2005 20:45:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218217</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218217</guid>
			<pubDate>Mon, 18 Apr 2005 20:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218216">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, по умолчанию всё было настроено на принятие. Я не уверен насчёт возвратов. Я довольно новенький в этом деле, но руководствовался туториалом iptables от Оскара Андреассона. Я практически следовал его примеру. Он не показывал возвратов, поэтому я их и не добавлял. Я думал, что по умолчанию действие всё равно возвращается в основную цепочку после завершения подцепочки? Это так? <br />
			<i>18.04.2005 19:04:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218216</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218216</guid>
			<pubDate>Mon, 18 Apr 2005 19:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218215">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пока не разобрался во всех твоих правилах, но думаю, у тебя проблема с обработкой подцепей. Правило 0 в цепочке Forward обрабатывает все tcp-пакеты и передаёт их в цепочку bad_tcp_packets. В цепочке bad_tcp_packets два правила: одно — reject, другое — drop. Я бы предположил, значит, что действие по умолчанию для этой цепочки — Accept. Итак, как обрабатываются остальные правила цепочки Forward для tcp-трафика? Обычно я бы ожидал увидеть оператор Return в конце подцепи, чтобы вернуть обработку в основную цепочку.<br /><br />С уважением,<br />Andrew. <br />
			<i>18.04.2005 16:19:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218215</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218215</guid>
			<pubDate>Mon, 18 Apr 2005 16:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218214">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Окей, вот что получилось: [admin@MikroTik] ip firewall rule input &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;;;; Jump to bad tcp packets if not a syn<br />protocol=tcp<br />action=jump<br />jump-target=bad_tcp_packets<br />1 I ;;; Jumps to ICMP packets chain if data comes in DSL interface and is icmp traffic<br />in-interface=Public PPPoE<br />protocol=icmp<br />action=jump<br />jump-target=icmp_packets<br />2 &nbsp;in-interface=Private DMZ (E-2)<br />dst-address=X.X.X.X/32<br />action=accept<br />3 &nbsp;in-interface=Private LAN (E-3)<br />dst-address=X.X.X.X/32<br />action=accept<br />4 &nbsp;src-address=:68<br />in-interface=Private LAN (E-3)<br />dst-address=:67<br />protocol=udp<br />action=accept<br />5 &nbsp;;;; Allow established packets coming from the internet to the firewall<br />dst-address=Public IP address/32<br />connection-state=established<br />action=accept<br />6 &nbsp;;;; Allow related packets coming from the internet to the firewall<br />dst-address=Public Ip address/32<br />connection-state=related<br />action=accept<br />7 I<br />in-interface=Puiblic PPPoE<br />dst-address=:135-139<br />protocol=udp<br />action=drop<br />8 I<br />in-interface=Public PPPoE<br />dst-address=255.255.255.255/32:67-68<br />protocol=udp<br />action=drop<br />9 I<br />in-interface=Public PPPoE<br />dst-address=224.0.0.0/8<br />action=drop<br />10 &nbsp; limit-count=5<br />limit-burst=10<br />limit-time=1m<br />action=passthrough<br />log=yes<br />[admin@MikroTik] ip firewall rule forward &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;protocol=tcp<br />action=jump<br />jump-target=bad_tcp_packets<br />1 I<br />in-interface=Private DMZ (E-2)<br />out-interface=Public PPPoE<br />action=accept<br />2 I ;;; Allow established connections<br />in-interface=Public PPPoE<br />out-interface=Private DMZ (E-2)<br />connection-state=established<br />action=accept<br />3 I ;;; Allow related connections<br />in-interface=Public PPPoE<br />out-interface=Private DMZ (E-2)<br />connection-state=related<br />action=accept<br />4 &nbsp;in-interface=Private LAN (E-3)<br />out-interface=Private DMZ (E-2)<br />action=accept<br />5 &nbsp;;;; Allow established connections<br />in-interface=Private DMZ (E-2)<br />out-interface=Private LAN (E-3)<br />connection-state=established<br />action=accept<br />6 &nbsp;;;; Allow related connections<br />in-interface=Private DMZ (E-2)<br />out-interface=Private LAN (E-3)<br />connection-state=related<br />action=accept<br />7 I<br />in-interface=Public PPPoE<br />dst-address=mail server private ip/32:25<br />out-interface=Private DMZ (E-2)<br />protocol=tcp<br />action=accept<br />8 I ;;; Jump to icmp_packets chain<br />in-interface=Public PPPoE<br />dst-address=mail server private ip/32<br />out-interface=Private DMZ (E-2)<br />protocol=icmp<br />action=jump<br />jump-target=icmp_packets<br />9 I ;;; Jump to allowed chain<br />in-interface=Public PPPoE<br />dst-address=mail server private ip/32:53<br />out-interface=Private DMZ (E-2)<br />protocol=tcp<br />action=jump<br />jump-target=allowed<br />10 I<br />in-interface=Public PPPoE<br />dst-address=mail server private ip/32:53<br />out-interface=Private DMZ (E-2)<br />protocol=udp<br />action=jump<br />jump-target=icmp_packets<br />11 &nbsp; in-interface=Private LAN (E-3)<br />action=accept<br />12 &nbsp; ;;; Allow established connections<br />connection-state=established<br />action=accept<br />13 &nbsp; ;;; Allow related connections<br />connection-state=related<br />action=accept<br />14 &nbsp; ;;; Passthrough and log weird packets<br />limit-count=5<br />limit-burst=10<br />limit-time=1m<br />action=passthrough<br />log=yes<br />[admin@MikroTik] ip firewall rule output &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;protocol=tcp<br />action=jump<br />jump-target=bad_tcp_packets<br />1 &nbsp; src-address=Private LAN netowork/24<br />action=accept<br />2 &nbsp; src-address=Public PPPoe IP address/32<br />action=accept<br />3 &nbsp; src-address=Public Mail server IP address/32<br />action=accept<br />4 &nbsp; limit-count=5<br />limit-burst=10<br />limit-time=1m<br />action=passthrough<br />log=yes<br />[admin@MikroTik] ip firewall rule bad_tcp_packets &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;protocol=tcp<br />tcp-options=non-syn-only<br />connection-state=new<br />action=reject<br />1 &nbsp;protocol=!tcp<br />connection-state=new<br />action=drop<br />log=yes<br />[admin@MikroTik] ip firewall rule allowed &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;;;; Accept syn only tcp connections<br />protocol=tcp<br />tcp-options=syn-only<br />action=accept<br />1 &nbsp;;;; Accept Established connections<br />protocol=tcp<br />connection-state=established<br />action=accept<br />2 &nbsp;;;; Drop all others<br />protocol=tcp<br />action=drop<br />[admin@MikroTik] ip firewall rule icmp_packets &gt; pr<br />Flags: X - disabled, I - invalid, D - dynamic<br />0 &nbsp;;;; Accept ICMP type 8<br />protocol=icmp<br />icmp-options=8<br />action=accept<br />1 &nbsp;;;; Accept ICMP type 11<br />protocol=icmp<br />icmp-options=11<br />action=accept<br />Я думаю, что это все. Если вам что-нибудь еще понадобится, дайте мне знать. Спасибо за помощь! <br />
			<i>18.04.2005 14:20:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218214</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218214</guid>
			<pubDate>Mon, 18 Apr 2005 14:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218213">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пожалуйста, пришли копию правил (изменив привязку IP-адресов EETS для защиты стимулов… и мы посмотрим). Крейг. <br />
			<i>18.04.2005 13:03:00, csickles.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218213</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218213</guid>
			<pubDate>Mon, 18 Apr 2005 13:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218212">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Оно там было. Я перепробовал всевозможные комбинации. Правила были простые: DNAT и SNAT, и какие-то базовые правила, чтобы отбрасывать плохие пакеты и разрешать установленные и связанные соединения. Я видел, как сервер проходит рукопожатие и устанавливает соединение. Потом просто сидит и ждет, пока данные не начнут передаваться. А потом происходит таймаут и соединение обрывается. Это происходило не со всеми внешними серверами, а только с несколькими. Но в пятницу почты вылетело очень много. Это была вся та почта, которую раньше успешно передавали, еще до того, как я установил MT. Я вернул Sonicwall, и почта стала проходить нормально. Должно быть, что-то есть, чего я не замечаю. Вот бы найти это! Буду очень признателен за любые идеи! <br />
			<i>18.04.2005 12:56:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218212</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218212</guid>
			<pubDate>Mon, 18 Apr 2005 12:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218211">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Говорите, вы внедрили новое правило подключения… Добавьте правило в начало списка. (Обрабатывается быстрее…) Добавьте: Established Related. Ваш почтовый сервер должен заработать… Крейг. <br />
			<i>18.04.2005 02:47:00, csickles.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218211</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218211</guid>
			<pubDate>Mon, 18 Apr 2005 02:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с файрволом.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218210">Помогите с файрволом.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кажется, я совсем запутался и буду очень благодарен за любую помощь. Вот моя ситуация: у меня есть устройство с OS 2.8.26. Три сетевых интерфейса: PPPoe-соединение, LAN и DMZ. Беспроводной сети нет. Сейчас это кажется довольно простым, но на практике всё не так. Я раньше использовал iptables на отдельных хостах без проблем. Но, поскольку это роутер, эта установка будет использовать таблицу пересылки (forward table) больше, чем таблицу входящих подключений (input), верно? У меня SNAT и DNAT работают отлично. Но, когда мой почтовый сервер пытается связаться с другими почтовыми серверами, что-то ломается. Я сделал всё очевидное: перенаправил порты и т.д. Я могу наблюдать за подключениями и видеть, как другие серверы пытаются отправлять почту. Соединение устанавливается, но потом просто висит. Данные не передаются. Sendmail глючит и отключается. Это происходит не со всеми серверами, а только с некоторыми. Если я уберу MT и поставлю Sonicwall, всё работает отлично. Позвольте мне немного расширить это. Я использую Winbox для подключения и конфигурирования. Кажется, всё работает нормально. Если кто-нибудь сможет помочь с этим, буду очень благодарен. Я хотел бы использовать это как мой основной роутер, если это возможно. Я проконсультировался с основными источниками по проектированию межсетевых экранов Linux (Oskar Andreasson, Google, Netfilter.org и т.д.). Я пытался использовать межсетевые экраны, которые они предоставили в качестве примеров, и они всё равно вываливаются. Один из моментов, который я заметил во многих ресурсах, — это невозможность создать правило точно так, как они показывают, в OS MT. Например, вы можете попытаться разрешить все установленные соединения, связанные. Это не вариант в Winbox. Либо установленные, либо связанные, но не оба. Тогда вам приходится писать два правила, чтобы покрыть то, что обычно одно в IPtables. Я извиняюсь за пространные рассуждения, но мой уровень разочарования сильно возрос. У меня есть один из моих коллег, CCNE, который работает с этим вместе со мной, и он не может понять, почему это не работает. Надеюсь, кто-нибудь там сможет дать нам хорошие рекомендации. Заранее благодарю за любую и всякую помощь! <br />
			<i>17.04.2005 23:58:00, ScooterB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218210</link>
			<guid>http://mikrotik.moscow/forum/forum57/57829-pomogite-s-fayrvolom./message218210</guid>
			<pubDate>Sun, 17 Apr 2005 23:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
