<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Более безопасный DHCP-сервер.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Более безопасный DHCP-сервер. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 00:57:28 -0400</pubDate>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227893">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, я решил проблему. Правило запрета в цепочке следования нужно было настроить как "in-interface=lan" в моём случае. Раньше я ставил in-interface=all. Из-за этого и блокировалась передача. <br />
			<i>30.05.2005 11:09:00, mortin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227893</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227893</guid>
			<pubDate>Mon, 30 May 2005 11:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227892">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, Андрей, за ответ. Так, ни одно из правил по MAC-адресам не срабатывает, и весь трафик проваливается в конечное правило deny? MAC-адреса срабатывают. Я вижу это в Winbox. Правила в цепочке forward с src-mac срабатывают — есть поток/пакеты. Это беспроводные пользователи? Точки доступа могут изменять исходный MAC-адрес. Нет, это проводная LAN, нет AP. Тебе нужно указать Input Interface в каждом из твоих правил, потому что цепочка Forward применяется ко всему трафику, проходящему через роутер. Это приведет к тому, что весь трафик с интерфейса Internet будет отбрасываться, так как исходный MAC-адрес не будет совпадать. /ip firewall rule input in-interface=Internal src-mac-address=00:00:00:00:00:01 action=accept. Я протестировал это. Для одного пользователя добавил вышеуказанное правило в цепочку input — не помогло. С уважением, Мартин. <br />
			<i>30.05.2005 10:51:00, mortin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227892</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227892</guid>
			<pubDate>Mon, 30 May 2005 10:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227891">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Морти, ни одно из правил по MAC-адресам не срабатывает, и весь трафик падает на последнее правило, запрещающее всё? Это беспроводные пользователи? Точки доступа могут менять исходный MAC-адрес. Тебе нужно указывать входящий интерфейс в каждом из правил, потому что цепочка Forward применяется ко всему трафику, проходящему через роутер. В противном случае весь трафик с интерфейса Internet будет отбрасываться, так как исходный MAC-адрес не будет совпадать. Например: /ip firewall rule input in-interface=Internal src-mac-address=00:00:00:00:00:01 action=accept С уважением, Эндрю <br />
			<i>30.05.2005 10:25:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227891</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227891</guid>
			<pubDate>Mon, 30 May 2005 10:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227890">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, спасибо за ответ. Вы не сказали, что именно не работает, когда вы применяете эти правила. Например, полностью ли заблокирован весь трафик? Последнее правило блокирует весь исходящий трафик для пользователей. Вы указали входной интерфейс для правил, основанный на MAC-адресе источника? Я не понимаю. Что вы имеете в виду под "входной интерфейс"? "Цепочка ввода"? Я поместил все правила в цепочку пересылки брандмауэра с MAC-адресами источника моих клиентов. <br /><br />С уважением,<br />Мортин <br />
			<i>30.05.2005 09:25:00, mortin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227890</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227890</guid>
			<pubDate>Mon, 30 May 2005 09:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227889">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы нам еще не рассказали, что не работает, когда вы применяете эти правила. Например, весь трафик заблокирован? Вы указали входной интерфейс для правил на основе исходного MAC-адреса? С уважением, Andrew. <br />
			<i>30.05.2005 09:12:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227889</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227889</guid>
			<pubDate>Mon, 30 May 2005 09:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Более безопасный DHCP-сервер.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227888">Более безопасный DHCP-сервер.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем! Моя конфигурация: интерфейс 1: DSL, интерфейс 2: LAN. out-interface=dsl, action=masquerade. Я пытаюсь сделать мою локальную сеть более безопасной с DHCP-сервером. Я добавил в firewall forward chain все MAC-адреса моих клиентов с action=accept. Пример: src-mac-address=00:00:00:00:00:00, action=accept. Последнее правило в firewall: action=drop. Такое решение не работает. В документации Mikrotik написано, что порядок/последовательность firewall chains валидна. Почему это не работает? Спасибо за любые предложения! <br />
			<i>30.05.2005 08:52:00, mortin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227888</link>
			<guid>http://mikrotik.moscow/forum/forum57/59892-bolee-bezopasnyy-dhcp_server./message227888</guid>
			<pubDate>Mon, 30 May 2005 08:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
