<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблемы с NAT и фильтрами брандмауэра.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблемы с NAT и фильтрами брандмауэра. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 10 Aug 2026 14:15:41 -0400</pubDate>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246006">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эндрюлуц прав, твои правила SMTP вроде бы в порядке, так что, пожалуйста, выложи и остальные правила фильтра и NAT. Возможно, там есть ещё одно правило, которое вызывает какие-то побочные эффекты. <br />
			<i>05.01.2006 07:23:00, Tonda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246006</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246006</guid>
			<pubDate>Thu, 05 Jan 2006 07:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246005">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мой запрет на вход, возможно, нужно сделать фильтром исходящего трафика, потому что после NAT исходный адрес стал внешним портом роутера. Не совсем так. Цепочка Output предназначена исключительно для трафика, который начинается на роутере. Цепочка Input — для трафика, конечная точка назначения которого — роутер. Цепочка Forward обрабатывает всё остальное, то есть трафик, проходящий через роутер. Ваши правила, которые вы изначально перечислили, выглядят в целом верными. Вам нужно выложить здесь весь свой набор правил, чтобы мы увидели полную картину. С уважением, Andrew. <br />
			<i>04.01.2006 19:38:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246005</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246005</guid>
			<pubDate>Wed, 04 Jan 2006 19:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246004">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ссылку. Мне кажется, она демонстрирует мою проблему. Возможно, моя "deny entry" (запрет доступа) должна быть фильтром исходящего трафика, потому что после NAT исходный адрес стал внешним портом роутера. Поэтому, возможно, нужно использовать правило типа `ip firewall filter add chain=output dst-port=25 protocol=tcp out-interface=wan action=drop`. Что касается остальных правил, я отключил все остальные правила файрвола и столкнулся с теми же проблемами, что и с ними включенными, так что это не они. Правило NAT было стандартным masquerade: `/ip firewall nat add action=masquerade src-address=10.10.10.100/24 out-interface=WAN chain=srcnat`. И да, последнее правило было правилом drop. Как я уже говорил выше, я отключил все остальные правила для тестирования, и это было единственное правило, и оно не блокировало SMTP-трафик. Если я прав насчет ограничения исходящего трафика с помощью вышеуказанного output-правила, могу ли я разрешить трафик с моего почтового сервера с помощью простого правила перенаправления, размещенного перед правилом запрета, или, поскольку этот трафик NAT'ится на роутере, мне придется создать entry mangle в prerouting, чтобы захватить и идентифицировать пакеты и использовать их в правиле перенаправления? <br />
			<i>04.01.2006 15:11:00, wwalcher.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246004</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246004</guid>
			<pubDate>Wed, 04 Jan 2006 15:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246003">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кстати, ваше последнее правило всегда должно быть DROP или REJECT. Так вещи, которые вы конкретно не допускаете, не будут просто приниматься в конце цепочки. Не уверен, учитывали ли вы это. Сэм. <br />
			<i>04.01.2006 09:00:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246003</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246003</guid>
			<pubDate>Wed, 04 Jan 2006 09:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246002">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здесь можно найти описание прохождения пакетов через Mikrotik, чтобы понимать, в каком порядке применяются правила фильтрации и NAT: <noindex><a href="http://www.mikrotik.com/docs/ros/2.9/ip/flow" target="_blank" rel="nofollow" >http://www.mikrotik.com/docs/ros/2.9/ip/flow</a></noindex>. Не могли бы вы также выложить остаток ваших правил брандмауэра и NAT? <br />
			<i>04.01.2006 07:43:00, Tonda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246002</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246002</guid>
			<pubDate>Wed, 04 Jan 2006 07:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с NAT и фильтрами брандмауэра.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246001">Проблемы с NAT и фильтрами брандмауэра.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Перенёс свой основной роутер с другой ОС на Mikrotik на этих выходных, а сегодня пришлось откатиться обратно. Причина в том, что в нём не очень хорошо обрабатываются Firewall Filters и NAT. Я WISP, и моя сеть находится за NAT-ом. Все IP-адреса за основным роутером – частные. Я использую dst-nat, чтобы подключить почтовый сервер к внешнему миру. Внешний мир видит внешний IP-адрес моего основного роутера как адрес моего почтового сервера. И, чтобы не попадать в спам-листы (<noindex><a href="http://www.spamhaus.org/" target="_blank" rel="nofollow" >http://www.spamhaus.org/</a></noindex>), у меня есть несколько настроек брандмауэра, которые ограничивают исходящий SMTP-трафик только до моего почтового сервера. Так пользователи, зараженные вирусами, не будут выплевывать SMTP-трафик в интернет (который будет виден снаружи как исходящий от моего основного роутера/Почтового сервера). Однако, когда я перешёл на MT, брандмауэр не работал. Я настраивал следующие правила брандмауэра, и они не ограничивали исходящий SMTP-трафик: #Эта команда разрешает исходящий SMTP-трафик с моего почтового сервера /ip firewall filter add chain=forward src=address=10.10.100.201 dst-port=25 protocol=tcp out-interface=wan action=allow #Эта команда блокирует исходящий SMTP-трафик отовсюду /ip firewall filter add chain=forward dst-port=25 protocol=tcp out-interface=wan action=drop Даже если я отключал первое правило, почта всё равно отправлялась с моего почтового сервера. К тому же, в процессе я попал в спам-лист. Уверен, это произошло из-за того, что ПО MT не фильтровало SMTP-трафик с других компьютеров. Запрещающее правило, казалось, работало, если я не указывал интерфейс, но это блокирует входящий SMTP-трафик, который мне не нужен. Я бился над этим часами, и тут наткнулся на следующее замечание в руководстве: Страница 395, в разделе «Описание свойства» под темой «NAT», говорится: «Поскольку правила NAT применяются первыми, важно помнить об этом при настройке правил брандмауэра, поскольку исходные пакеты могут быть уже изменены NAT». Я пробовал другие вещи, например, привязку правил управления к правилам брандмауэра. Но ничего не могло должным образом заблокировать трафик. Итак, похоже, что я не могу воспроизвести на MT то, что делаю с другой ОС. Я что-то упускаю? <br />
			<i>04.01.2006 00:44:00, wwalcher.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246001</link>
			<guid>http://mikrotik.moscow/forum/forum57/63853-problemy-s-nat-i-filtrami-brandmauera./message246001</guid>
			<pubDate>Wed, 04 Jan 2006 00:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
