<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Отбрасывать всё с WAN, что не попадало под DSTNAT.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Отбрасывать всё с WAN, что не попадало под DSTNAT. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 19:13:44 -0400</pubDate>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379595">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Системы видеонаблюдения и VoIP довольно активно используют uPnP. Просто хочу отметить, что в RouterOS есть функция, которая динамически изменяет правила фаервола… И здесь больше правил — это не помощь, потому что RouterOS проще работать с одной сложной «универсальной» записью, чем искать группу из трёх правил. По сути, это выглядит как дополнительная головная боль, чтобы убедить Mikrotik изменить это, ведь для динамических настроек (сейчас или в будущем) это только усложняет и снижает эффективность. <br />
			<i>29.03.2024 14:58:00, Amm0.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379595</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379595</guid>
			<pubDate>Fri, 29 Mar 2024 14:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379594">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интересно, но кто вообще пользуется UPNP? То есть, игры правда до сих пор это требуют?? Я всё делаю через Steam, ничего особенного не нужно, просто работает. <br />
			<i>29.03.2024 14:42:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379594</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379594</guid>
			<pubDate>Fri, 29 Mar 2024 14:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379593">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, если новички включают uPnP (или недавно NAT-PMP), то именно это правило !dst-nat заставляет всё работать. Думаю, «чайникам» достаточно просто добавить строки (принять или отбросить) и не трогать остальное, если они не врубаются. Спорно, что три правила — это ещё больше шансов, что порядок задастся к чертям. К тому же, даже если что-то меняется, конфиги всё равно остаются где-то «под одно правило», а где-то «под три», ведь обычно настройки сохраняются с момента первой установки версии. <br />
			<i>29.03.2024 14:36:00, Amm0.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379593</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379593</guid>
			<pubDate>Fri, 29 Mar 2024 14:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379592">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно. Либо правила добавляли BTH или PPPoE MSS, или что-то в этом роде. Скорее, говорится, что конфигурация по умолчанию не предназначена для примера. Три правила, скорее всего, используют больше ресурсов процессора, чем одно. А у Mikrotik обычно ставится эффективность выше читабельности, и больше правил усложняют автоматизацию работы с файерволом. <br />
			<i>29.03.2024 14:20:00, Amm0.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379592</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379592</guid>
			<pubDate>Fri, 29 Mar 2024 14:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379591">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, для продвинутого пользователя бери и пользуйся правилами на полную катушку! Для новичка было бы гораздо понятнее, если бы MT по умолчанию использовал три правила вместо этого. Здесь показано правило файрвола от LAN к WAN. Здесь показана возможность делать порт-форвардинг (по умолчанию я бы предпочёл, чтобы он был отключён). Здесь демонстрируется мощь правила "последней капли"... всё, что не разрешено, будет отброшено. Честно говоря, большинство новичков смотрят на это правило и вообще не имеют ни малейшего понятия, что оно делает. <br />
			<i>29.03.2024 13:58:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379591</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379591</guid>
			<pubDate>Fri, 29 Mar 2024 13:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379590">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Конечно, отрицание — это особенно сложно в контексте правил. Именно связь с отслеживанием «установленных» соединений делает понимание «!» более запутанным. Имейте в виду, что QuickSet и мобильные приложения имеют интерфейс для «Port Forwarding», который просто добавляет правило dst-nat, но это работает только благодаря правилу !dst-nat. В более общем смысле, части стандартного фаервола, которые идут в комплекте с роутерами, спроектированы вокруг других интерфейсов и настроек, которые добавляют динамические элементы в фаервол.<br /><br />В то же время «Первый фаервол» из документации показывает более «чистый» фаервол, ориентированный на IP, без тех странных приёмов, что есть в стандартном. Но тут же возникает замкнутый круг... Потому что, скорее всего, лучше модифицировать стандартный фаервол, чем заменять его на «первый фаервол» из доков. Проблема в том, что стандартный фаервол требует более глубоких знаний о правилах, так как он оптимизирован. <br />
			<i>29.03.2024 13:28:00, Amm0.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379590</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379590</guid>
			<pubDate>Fri, 29 Mar 2024 13:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379589">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Слушай, не раздражай больного человека, это я. Комментарий. Это полезный инструмент, КОГДА НУЖНО. А так зачем корчить из себя умника? Правило по умолчанию позволяет сразу подключиться к интернету и выполнять большинство функций. Когда добавляешь правила, то чище и понятнее удалить старое и заменить его тремя новыми. К тому же подход с тремя строками обеспечивает лучшую безопасность — он блокирует любой нежелательный трафик между LAN, чего комбинация правил не делала. И это явно показывает, что есть трафик с LAN на WAN, что может подтолкнуть пользователя закрыть часть этого трафика. В общем, подытожу: совет выше — полный провал... ну прямо как ветер. <br />
			<i>29.03.2024 13:18:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379589</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379589</guid>
			<pubDate>Fri, 29 Mar 2024 13:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379588">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			«Однострочник» — это, по сути, просто другой способ сделать то же самое, который по сравнению со способом с «тремя правилами» немного эффективнее как в плане набора текста и кликов, так и по нагрузке на процессор, но при этом может быть немного менее понятен новичкам. Лично я считаю, что тот, кто не понимает, как работает оператор «не равно», лучше не лезть менять правила фаервола, но признаю, что один восклицательный знак легко пропустить, если с глазами не очень. <br />
			<i>29.03.2024 12:57:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379588</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379588</guid>
			<pubDate>Fri, 29 Mar 2024 12:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379587">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не хочу расстраивать высшие силы. Три правила действительно ясны и логичны, но это всего три строчки кода. Рекомендуемый однострочник по умолчанию был неправильным все эти годы? Или это просто другой способ сделать (почти) то же самое? (как это часто бывает, когда речь идет о компьютерах) <br />
			<i>29.03.2024 12:44:00, sebus46.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379587</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379587</guid>
			<pubDate>Fri, 29 Mar 2024 12:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Отбрасывать всё с WAN, что не попадало под DSTNAT.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379586">Отбрасывать всё с WAN, что не попадало под DSTNAT.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет, инженерам и экспертам этого форума Mikrotik..! В Mikrotik router-v7.4beta4 в конфигурации по умолчанию, в IP-фирмваре я нашёл такое правило: Chain: forward, In interface list: WAN, Connection state: new, Connection Nat state: not dstnat, Action: drop. Кто-нибудь может объяснить, что означает это правило и какую пользу оно приносит..? <br />
			<i>03.07.2022 07:17:00, Techsystem.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379586</link>
			<guid>http://mikrotik.moscow/forum/forum57/83735-otbrasyvat-vsye-s-wan_-chto-ne-popadalo-pod-dstnat./message379586</guid>
			<pubDate>Sun, 03 Jul 2022 07:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
