<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Правило фильтрации межсетевого экрана перед правилом NAT]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Правило фильтрации межсетевого экрана перед правилом NAT форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 12:14:13 -0400</pubDate>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401857">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Позже посмотрю эту, извините, тему, но ясно, что НАДЁЖНАЯ НАСТРОЙКА СЕРВЕРОВ — очень важный момент для многих пользователей Mikrotik. Поэтому Mikrotik ОБЯЗАН предоставить туннель Zerotrust Cloudflare в качестве опции для всех пользователей!!! <br />
			<i>24.03.2023 11:47:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401857</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401857</guid>
			<pubDate>Fri, 24 Mar 2023 11:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401856">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возвращаюсь к старой теме, но нигде не смог легко найти эту информацию и решил добавить её для помощи другим в будущем. Это работает в версии 7.7 в 2023 году; Использование RAW-правила после добавления в список блокировки.<br /><br />Похожая проблема — хотим блокировать brute force. Вместо блокировки одного порта, если IP — злоумышленник, надо заблокировать его полностью. Правила add to src-address-list должны быть в цепочке forward и использовать порт назначения в NAT-правиле. Например, если внешний порт 999 NATится на внутренний 192.168.1.1 порт 80, то в правиле нужен порт 80:<br /><br />add chain=forward protocol=tcp dst-port=80 connection-state=new action=add-src-to-address-list address-list=block_stage1 address-list-timeout=1m comment="" disabled=no<br /><br />Это добавит и продвинет IP.<br /><br />Теперь по блокировке: правило блокировки работает в цепочке FORWARD с src-address-list=blocked_addresses.<br /><br />add chain=forward src-address-list=blocked_addresses action=drop comment="drop blocked" disabled=no<br /><br />Но этот IP всё равно может сканировать или пытаться перебрать порты на самом роутере (например, порт 8291, 22 если открыт и т.д.).<br /><br />Поэтому можно добавить ещё одно блокирующее правило в цепочку input. Мы обнаружили, что добавление RAW-правила гораздо лучше — оно останавливает всю дальнейшую обработку и пакеты от заблокированных IP.<br /><br /> /ip/firewall/raw &nbsp;<br />add chain=prerouting action=drop in-interface=ether1 src-address-list=blocked_addresses<br /><br />Кто-то видит проблему в таком подходе? Кажется самым эффективным и безопасным способом блокировки трафика.<br /><br />При этом в RAW-правилах нельзя указать connection-state=new, поэтому нельзя строить блокирующие правила напрямую в RAW-таблице (иначе будет срабатывать на каждый пакет на этот порт). Поэтому оптимально иметь два набора правил для добавления в blocked_addresses в цепочках FORWARD и INPUT:<br /><br />add chain=input protocol=tcp dst-port=80 connection-state=new action=add-src-to-address-list address-list=block_stage1 address-list-timeout=1m comment="" disabled=no<br /><br />Ещё идея — добавить несколько портов для ловли «плохих» сканеров, например, порты 21, 22, 80 и так далее, в INPUT и добавлять их в эскалационные списки blocked_addresses.<br /><br />Есть ли ошибки в моих предположениях и правилах выше? Есть ли более эффективный способ сделать это? Спасибо и надеюсь, кому-то это поможет. <br />
			<i>22.03.2023 20:14:00, bobbyeng.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401856</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401856</guid>
			<pubDate>Wed, 22 Mar 2023 20:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401855">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что насчёт этого? Я не проверял все детали, но судя по всему, это стандартное правило фильтра… <br />
			<i>15.06.2019 07:32:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401855</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401855</guid>
			<pubDate>Sat, 15 Jun 2019 07:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401854">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как насчёт такого варианта: /ip firewall filter add action=drop chain=forward comment="Блокировать новые подключения из интернета, которые не проходят через dst-nat" connection-nat-state=!dstnat connection-state=new in-interface=WAN <br />
			<i>14.06.2019 19:19:00, craigreilly.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401854</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401854</guid>
			<pubDate>Fri, 14 Jun 2019 19:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401853">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь за оживление старой темы, но, возможно, стоит упомянуть, что пакеты можно отбрасывать до dstnat, используя Raw-правила в цепочке prerouting. Пример: /ip firewall raw &nbsp;<br />add action=drop chain=prerouting dst-port=3389 in-interface=your_wan_interface protocol=tcp src-address-list=!TRUSTED_IP_ADDRESSES &nbsp;<br />Это правило будет отбрасывать любые попытки подключения с IP-адресов, не входящих в список TRUSTED_IP_ADDRESSES, так что они даже не дойдут до dstnat. <br />
			<i>22.06.2018 23:11:00, levicki.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401853</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401853</guid>
			<pubDate>Fri, 22 Jun 2018 23:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401852">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Фильтрованный NAT Этот параметр определяет, как маршрутизатор обрабатывает входящий трафик. Опция Secure обеспечивает надежный файрвол для защиты компьютеров в сети от интернет-атак, но из-за этого некоторые онлайн-игры, приложения типа «точка-точка» или мультимедийные программы могут не работать. С другой стороны, опция Open предполагает гораздо менее защищённый файрвол, но позволяет почти всем интернет-приложениям функционировать. Вот дополнительные подробности о NAT-фильтрации, которые я нашёл: <noindex><a href="https://www.vpnranks.com/nat-filtering/" target="_blank" rel="nofollow" >https://www.vpnranks.com/nat-filtering/</a></noindex> <br />
			<i>03.03.2017 10:44:00, jeanericblass.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401852</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401852</guid>
			<pubDate>Fri, 03 Mar 2017 10:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401851">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После того как dstnat-пакеты к вашему серверу, который находится за роутером, доходят до цепочки forward, а не input. <br />
			<i>15.04.2016 15:43:00, sash7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401851</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401851</guid>
			<pubDate>Fri, 15 Apr 2016 15:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401850">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Fewi, извиняюсь, что залезаю в этот старый пост. Но как насчёт 1:1 NAT? У меня сервер Asterisk с приватным IP. Хочу просто разрешить доступ с конкретных IP на сервер извне, не включая Linux firewall. Так как DST-NAT срабатывает первым, нельзя обработать это через правила входящего фаервола. Пробовал использовать цепочку mangle prerouting с маркировкой соединений и пакетов и применять это в правилах фильтрации, но результата нет. Есть ли у тебя какие-то рекомендации по этому поводу? Заранее спасибо. <br />
			<i>15.04.2016 13:27:00, Milos.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401850</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401850</guid>
			<pubDate>Fri, 15 Apr 2016 13:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило фильтрации межсетевого экрана перед правилом NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401849">Правило фильтрации межсетевого экрана перед правилом NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня есть правило NAT для SSH-сервера внутри сети, но чтобы избежать атак перебором, я использую несколько правил фаервола. Однако, похоже, что NAT имеет приоритет над фаерволом. Можно ли это как-то изменить? Чтобы правило NAT работало, но при этом фаервол мог блокировать соединения (если IP в черном списке). Спасибо. RB750G OS4.10 – GrayWolf <br />
			<i>04.09.2010 15:35:00, GrayWolf.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401849</link>
			<guid>http://mikrotik.moscow/forum/forum57/85974-pravilo-filtratsii-mezhsetevogo-ekrana-pered-pravilom-nat/message401849</guid>
			<pubDate>Sat, 04 Sep 2010 15:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
