<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как заблокировать traceroute и разрешить ping?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как заблокировать traceroute и разрешить ping? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 16:37:59 -0400</pubDate>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250400">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно настроить следующее (проверено и работает): /ip firewall filter add action=drop chain=output comment=“DROP_TRACEROUTE_REPLY &nbsp;11:0” icmp-options=11:0 protocol=icmp src-address-list=IP_LIST add action=drop chain=output comment=“DROP_TRACEROUTE_REPLY &nbsp; 3:1” icmp-options=3:1 protocol=icmp src-address-list=IP_LIST Где "IP_LIST" – это публичные или приватные IP-адреса вашего роутера, на которые вы не хотите, чтобы роутер отвечал.<br /><br />Примечание: 11:0 используется, когда роутер отвечает, если пакет достиг TTL 0, 3:0 – когда роутер отвечает сообщением о недостижимости назначения (даже если TTL ещё больше 1). <br />
			<i>01.06.2021 16:10:00, panikosagros.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250400</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250400</guid>
			<pubDate>Tue, 01 Jun 2021 16:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250399">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пожалуйста, подскажи, как это сделать. <br />
			<i>06.04.2014 18:43:00, moazdabsheh.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250399</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250399</guid>
			<pubDate>Sun, 06 Apr 2014 18:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250398">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Еще одно, более элегантное решение: измените TTL на постоянное значение. <br />
			<i>05.05.2006 23:01:00, ceacu.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250398</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250398</guid>
			<pubDate>Fri, 05 May 2006 23:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250397">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тип 30 — это ICMP-тип, который передаётся от клиента traceroute. Тип 11 — это то, чем отвечает маршрутизатор клиенту. <br />
			<i>25.04.2006 23:40:00, ezanolin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250397</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250397</guid>
			<pubDate>Tue, 25 Apr 2006 23:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250396">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, спасибо за все ответы, я попробовал. Если я использую ICMP options type 11, то traceroute и ping все равно проходят через мой роутер, но если отключить ICMP options и заблокировать все ICMP-пакеты, то ни ping, ни traceroute больше не проходят через мой роутер. Думаю, дело в типе. ICMP type 30 - это то, что я искал в Google. Простите, если я не прав. <br />
			<i>25.04.2006 04:54:00, shielder.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250396</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250396</guid>
			<pubDate>Tue, 25 Apr 2006 04:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250395">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Неважно, используете ли вы TCP, UDP или ICMP, метод выполнения traceroute один и тот же. Пакет отправляется с увеличивающимся значением IP TTL (Time To Live). Каждый раз, когда пакет проходит через маршрутизатор, маршрутизатор уменьшает TTL. Если TTL достигает нуля, маршрутизатор должен ответить источнику пакета сообщением ICMP "недоступно". Это сделано для того, чтобы предотвратить зацикливание маршрутов и остановить маршрутизаторы. Другое применение — это хитростью определить маршрут пакета, изменяя TTL до 1 для первого пакета, затем 2, затем 3 и так далее. То, что вам нужно блокировать, — это тип ответа ICMP 11. Если вы создаете новое правило брандмауэра, вам нужно выбрать тип ICMP на вкладке [General], а затем на вкладке [Advanced] развернуть панель ICMP-опций и выбрать тип ICMP 11 (время истекло). Сложность в том, что этот пакет нужно блокировать в цепочке Output, то есть вам нужно вернуться на вкладку [General] и выбрать Output из списка цепочек. Это связано с тем, что пакеты генерируются маршрутизатором и будут покидать цепочку Output, а не проходить через цепочку Forward. Если вы хотите заблокировать ответы traceroute с других маршрутизаторов, вы можете заблокировать их в цепочке Forward, но будьте осторожны, так как это не заблокирует ответы, сгенерированные самим маршрутизатором, а только те, которые проходят через него обратно. Надеюсь, это немного прояснило ситуацию. Cheers. <br />
			<i>23.04.2006 13:20:00, ezanolin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250395</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250395</guid>
			<pubDate>Sun, 23 Apr 2006 13:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250394">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хм, никогда раньше не слышал про ICMP Type 30, должен признать. Допустимые типы включают: echo reply (0), destination unreachable (3), source quench (4), redirect (5), echo request (8), router advertisement (9), router solicitation (10), time-to-live exceeded (11), IP header bad (12), timestamp request (13), timestamp reply (14), information request (15), information reply (16), address mask request (17) и address mask reply (18). Для ping нужны только ICMP 0 и ICMP 8 – строго говоря. Остальные можно блокировать без особых проблем. Возможно, я ошибаюсь, но я думаю, что traceroute использует ICMP 11. Блокировка traceroute только на ICMP не поможет. Traceroute также можно использовать с UDP, и traceroute можно выполнить на любом TCP/IP Порте, который вы укажете… TCP traceroute на порту 80: traceroute: Предупреждение: <noindex><a href="http://www.microsoft.com" target="_blank" rel="nofollow" >www.microsoft.com</a></noindex> имеет несколько адресов; используется 207.46.225.60<br />traceroute до lb1.<noindex><a href="http://www.ms.akadns.net" target="_blank" rel="nofollow" >www.ms.akadns.net</a></noindex> (207.46.225.60), 64 хопа максимум, 52 байта пакетов<br /> 1 &nbsp;198.18.0.35 &nbsp;1.253 мс &nbsp;1.568 мс &nbsp;0.911 мс<br /> 2 &nbsp;198.18.0.4 &nbsp;1.490 мс &nbsp;2.120 мс &nbsp;1.206 мс<br /> 3 &nbsp;* * *<br />^C Man page: Интернет — это большая и сложная совокупность сетевого оборудования, соединенных между собой шлюзами. Отслеживание маршрута, по которому следуют ваши пакеты (или обнаружение виновного шлюза, отбрасывающего ваши пакеты) может быть трудным. Traceroute использует поле протокола IP `time to live` и пытается вызвать ответ ICMP TIME_EXCEEDED от каждого шлюза на пути к какому-либо хосту.<br /><br />&lt;SNIP&gt;&lt;SNIP&gt;<br /><br /> &nbsp; &nbsp; &nbsp; -P &nbsp; &nbsp; Отправлять пакеты указанного протокола IP. Поддерживаемые протоколы: UDP, TCP, GRE и ICMP. Другие протоколы также могут быть указаны (либо по имени или по номеру), хотя traceroute не реализует никакой специальной информации об их форматах пакетов. Эта опция полезна для определения, какой маршрутизатор на пути может блокировать пакеты на основе номера протокола IP. Но см. BUGS ниже.<br /><br /> &nbsp; &nbsp; &nbsp; -p &nbsp; &nbsp; Протокол-специфичный. Для UDP и TCP устанавливает базовый номер порта, используемый в зондах (по умолчанию 33434). Traceroute надеется, что ничто не прослушивает порты UDP от base до base + nhops * nprobes - 1 на хосте назначения (чтобы был возвращен ICMP PORT_UNREACHABLE, завершающий трассировку маршрута). Если что-то прослушивает порт в диапазоне по умолчанию, эту опцию можно использовать для выбора неиспользуемого диапазона портов. <br />
			<i>22.04.2006 09:06:00, savage.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250394</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250394</guid>
			<pubDate>Sat, 22 Apr 2006 09:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать traceroute и разрешить ping?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250393">Как заблокировать traceroute и разрешить ping?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, хочу заблокировать traceroute в моей сети, но разрешить ping. Я поискал в Google и нашел ICMP type 30 как traceroute, но когда попытался настроить это в опциях ICMP в брандмауэре, там нет type 30, только type 18. Так есть ли способ заблокировать traceroute, как я и хотел? Спасибо. <br />
			<i>22.04.2006 06:16:00, shielder.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250393</link>
			<guid>http://mikrotik.moscow/forum/forum57/64743-kak-zablokirovat-traceroute-i-razreshit-ping/message250393</guid>
			<pubDate>Sat, 22 Apr 2006 06:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
