<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Правило блокировки файрволом не работает.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Правило блокировки файрволом не работает. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 06:27:42 -0400</pubDate>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411649">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, вот что я бы сделал, чтобы всё заработало… Вернулся бы к использованию двух VLAN и сделал бы ether4 транковым портом для Grandstream. Важный момент — сам Grandstream должен иметь IP-адрес в подсети VLAN10 192.168.0.0/24, где VLAN10 — это домашняя сеть. VLAN20 — гость для Wi-Fi посетителей на точке доступа. А теперь как мы это реализуем.<br /><br />Для начала меняем ether5 на порт экстренного доступа и вернём на нём настройку VLAN (конфигурировать можно через ноутбук или ПК, подключенный к этому порту). Входим в роутер, как обычно… (вероятно, не с ether5). Убираем eth5 из моста, переименовываем его в ether5-emerg. Присваиваем IP 192.168.5.2 с сетью 192.168.5.0. Добавляем ether5 в список членов локальной сети (LAN). Выходим из роутера, затем подключаем ноутбук или ПК к ether5 и настраиваем IPv4 на 192.168.5.5, шлюз 192.168.5.1, маску 255.255.255.0. Убеждаемся, что с ether5 можно зайти в Winbox и настроить роутер.<br /><br />++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++<WBR/>&shy;+++<br /><br />Теперь возвращаем VLAN, как указано ранее…<br /><br />/interface vlan &nbsp;<br />add interface=bridge name=vlan20-guests vlan-id=20 &nbsp;<br />add interface=bridge name=vlan10 vlan-id=10 &nbsp;<br /><br />/interface list &nbsp;<br />add comment=defconf name=WAN &nbsp;<br />add comment=defconf name=LAN &nbsp;<br /><br />/interface list member &nbsp;<br />add comment=defconf interface=vlan20-guests list=LAN &nbsp;<br />add interface=vlan10 list=LAN &nbsp;<br />add interface=ether5-emerg list=LAN &nbsp;<br />add comment=defconf interface=ether1 list=WAN &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp interface=vlan10 name=main_dhcp &nbsp;<br />add address-pool=dhcp_pool_vlan20 interface=vlan20-guests name=dhcp_vlan20 &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge comment=defconf interface=ether2 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=ether3 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=ether4 ingress-filtering=yes frame-types=only-tagged &nbsp;<br />add bridge=bridge comment=defconf interface=wlan1 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority disabled=yes &nbsp;<br />add bridge=bridge comment=defconf interface=wlan2 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority disabled=yes &nbsp;<br /><br />/interface bridge vlans &nbsp;<br />add bridge=bridge tagged=bridge,ether4 untagged=ether2,ether3,wlan1,wlan2 vlan-ids=10 &nbsp;<br />add bridge=bridge tagged=bridge,ether4 vlan-ids=20 &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.0.1/24 interface=vlan10 network=192.168.0.0 &nbsp;<br />add address=192.168.20.1/24 interface=vlan20-guests network=192.168.20.0 &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN comment="allow internet access" &nbsp;<br />add chain=forward action=accept comment="allow port forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN &nbsp;<br />add chain=forward action=accept in-interface=vlan20 out-interface=vlan10 dst-port=1883 &nbsp;<br />add chain=forward action=drop comment="drop all else" &nbsp;<br /><br />Убедитесь, что фильтрация VLAN на мосту включена (set to yes). Когда всё настроено и работает, можно добавить ether5 обратно в мост или оставить его отдельным входом… Если решили добавить, то:<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge comment=defconf interface=ether5 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br /><br />/interface bridge vlans &nbsp;<br />add bridge=bridge tagged=bridge,ether4 untagged=ether2,ether3,ether5,wlan1,wlan2 vlan-ids=10 <br />
			<i>16.12.2021 12:23:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411649</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411649</guid>
			<pubDate>Thu, 16 Dec 2021 12:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411648">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это точка доступа от Grandstream под названием GWN7630. Я отключил встроенный WiFi на роутере и использую для WiFi только GWN7630. <br />
			<i>16.12.2021 07:48:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411648</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411648</guid>
			<pubDate>Thu, 16 Dec 2021 07:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411647">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какая это точка доступа... ? (производитель и модель) <br />
			<i>15.12.2021 23:23:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411647</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411647</guid>
			<pubDate>Wed, 15 Dec 2021 23:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411646">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На ether4 подключена одна точка доступа с двумя SSID. Один основной без VLAN ID (или с VLAN ID 1) для обычного Wi-Fi доступа. Второй SSID — для умных домашних устройств с VLAN ID 20. <br />
			<i>15.12.2021 21:11:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411646</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411646</guid>
			<pubDate>Wed, 15 Dec 2021 21:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411645">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, на конфигурации без VLAN попробуй сделать две вещи. Предполагаю, что ты хочешь VLAN20 на ether4 (и только vlan20, никаких других подсетей, предполагается, что умное устройство не подключено к ether4!!)<br /><br />1) Убери ether4 из моста. &nbsp;<br />2) Удалим вот это правило… &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br />и заменим его четырьмя правилами.<br /><br /># dec/15/2021 19:31:22 by RouterOS 6.48.5<br /><br />/interface bridge &nbsp;<br />add admin-mac=48:8F:5A:61:B1:D5 auto-mac=no comment=defconf name=bridge &nbsp;<br /><br />/interface wireless &nbsp;<br />set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX distance=indoors frequency=auto installation=indoor mode=ap-bridge ssid=MikroTik-61B1D9 wireless-protocol=802.11  <br />set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX distance=indoors frequency=auto installation=indoor mode=ap-bridge ssid=MikroTik-61B1DA wireless-protocol=802.11  <br /><br />/interface vlan &nbsp;<br />add interface=ether4 name=vlan20 vlan-id=20 &nbsp;<br /><br />/interface list &nbsp;<br />add comment=defconf name=WAN &nbsp;<br />add comment=defconf name=LAN &nbsp;<br /><br />/interface wireless security-profiles &nbsp;<br />set [ find default=yes ] supplicant-identity=MikroTik  <br /><br />/ip pool &nbsp;<br />add name=dhcp_main ranges=192.168.0.100-192.168.0.254 &nbsp;<br />add name=dhcp_pool_vlan20 ranges=192.168.20.100-192.168.20.254 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_main disabled=no interface=bridge name=defconf &nbsp;<br />add address-pool=dhcp_pool_vlan20 disabled=no interface=vlan20 name=dhcp_vlan20 &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge comment=defconf interface=ether2 &nbsp;<br />add bridge=bridge comment=defconf interface=ether3 &nbsp;<br />удалить из моста ether4 &nbsp;<br />add bridge=bridge comment=defconf interface=ether5 &nbsp;<br />add bridge=bridge comment=defconf interface=wlan1 &nbsp;<br />add bridge=bridge comment=defconf interface=wlan2 &nbsp;<br /><br />/ip neighbor discovery-settings &nbsp;<br />set discover-interface-list=LAN &nbsp;<br /><br />/interface list member &nbsp;<br />add comment=defconf interface=bridge list=LAN &nbsp;<br />add comment=defconf interface=ether1 list=WAN &nbsp;<br />add interface=vlan20 list=LAN &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.0.1/24 comment=defconf interface=bridge network=192.168.0.0 &nbsp;<br />add address=192.168.20.1/24 interface=vlan20 network=192.168.20.0 &nbsp;<br /><br />/ip cloud set ddns-enabled=yes &nbsp;<br /><br />/ip dhcp-client &nbsp;<br />add comment=defconf disabled=no interface=ether1 &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.0.0/24 comment=defconf gateway=192.168.0.1 netmask=24 &nbsp;<br />add address=192.168.20.0/24 dns-server=192.168.20.1,8.8.8.8,1.1.1.1 gateway=192.168.20.1 &nbsp;<br /><br />/ip dns set allow-remote-requests=yes &nbsp;<br /><br />/ip dns static &nbsp;<br />add address=192.168.0.1 comment=defconf name=router.lan &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=sn.mynetname.net list=WAN-IP &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br /><br />add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br /><br />удалить правило &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br />add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN comment="allow internet access" &nbsp;<br />add chain=forward action=accept &nbsp;<br />add action=drop chain=forward comment="allow port forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN &nbsp;<br />add chain=forward action=accept in-interface=vlan20 dst-address=192.168.0.0/24 dst-port=1883 &nbsp;<br />add chain=forward action=drop comment="drop all else" &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment="Hairpin NAT" dst-address=192.168.0.0/24 src-address=192.168.0.0/24 &nbsp;<br />add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN &nbsp;<br />add action=dst-nat chain=dstnat dst-address-list=WAN-IP dst-port=80 protocol=tcp to-addresses=192.168.0.10 to-ports=22 &nbsp;<br />add action=dst-nat chain=dstnat dst-address-list=WAN-IP dst-port=443 protocol=tcp to-addresses=192.168.0.10 &nbsp;<br /><br />/system clock set time-zone-name=Europe/Stockholm &nbsp;<br /><br />/tool mac-server set allowed-interface-list=LAN &nbsp;<br />/tool mac-server mac-winbox set allowed-interface-list=LAN <br />
			<i>15.12.2021 19:47:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411645</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411645</guid>
			<pubDate>Wed, 15 Dec 2021 19:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411644">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Когда я использую эту конфигурацию, у меня не получается заставить правило файрвола работать. Я пытался настроить по твоему примеру так:<br /><br />/interface vlan &nbsp;<br />add interface=bridge name=vlan10 vlan-id=10 &nbsp;<br />add interface=bridge name=vlan20 vlan-id=20 &nbsp;<br /><br />/interface list &nbsp;<br />add comment=defconf name=WAN &nbsp;<br />add comment=defconf name=LAN &nbsp;<br /><br />/interface list member &nbsp;<br />add comment=defconf interface=vlan20 list=LAN &nbsp;<br />add comment=defconf interface=ether1 list=WAN &nbsp;<br />add interface=vlan10 list=LAN &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp interface=vlan20 name=main_dhcp &nbsp;<br />add address-pool=dhcp_pool_vlan10 interface=vlan10 name=dhcp_vlan10 &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge comment=defconf interface=ether2 pvid=20 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=ether3 pvid=20 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=ether4 pvid=10 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=ether5 pvid=20 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=wlan1 pvid=20 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br />add bridge=bridge comment=defconf interface=wlan2 pvid=20 ingress-filtering=yes frame-types=only-untagged-and-priority &nbsp;<br /><br />/interface bridge vlans &nbsp;<br />add bridge=bridge tagged=bridge untagged=ether2,ether3,ether5,wlan1,wlan2 vlan-ids=20 &nbsp;<br />add bridge=bridge tagged=bridge untagged=ether4 vlan-ids=10 &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.0.1/24 interface=vlan20 network=192.168.0.0 &nbsp;<br />add address=192.168.10.1/24 interface=vlan10 network=192.168.10.0 &nbsp;<br /><br />/ip firewall address &nbsp;<br />add chain=forward action=drop in-interface=vlan10 out-interface=vlan20 dst-port=!1883 &nbsp;<br /><br />Последнее, что я изменил — зашел в настройки BRIDGE и переключил vlan filtering с NO на YES. Но после этого я не смог зайти ни на роутер, ни в интернет, пришлось делать сброс к заводским настройкам. <br />
			<i>15.12.2021 19:29:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411644</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411644</guid>
			<pubDate>Wed, 15 Dec 2021 19:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411643">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Настройки выглядят нормально, в чём теперь проблема? <br />
			<i>15.12.2021 18:50:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411643</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411643</guid>
			<pubDate>Wed, 15 Dec 2021 18:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411642">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Переименовал vlan10 в vlan20 и изменил диапазон IP на 192.168.20.0 # 15 дек 2021 19:31:22 RouterOS 6.48.5 &nbsp;<br /><br /><br />/interface bridge &nbsp;<br />add admin-mac=48:8F:5A:61:B1:D5 auto-mac=no comment=defconf name=bridge &nbsp;<br /><br /><br />/interface wireless &nbsp;<br />set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX distance=indoors frequency=auto installation=indoor mode=ap-bridge ssid=MikroTik-61B1D9 wireless-protocol=802.11  <br />set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX distance=indoors frequency=auto installation=indoor mode=ap-bridge ssid=MikroTik-61B1DA wireless-protocol=802.11  <br /><br /><br />/interface vlan &nbsp;<br />add interface=ether4 name=vlan20 vlan-id=20 &nbsp;<br /><br /><br />/interface list &nbsp;<br />add comment=defconf name=WAN &nbsp;<br />add comment=defconf name=LAN &nbsp;<br /><br /><br />/interface wireless security-profiles &nbsp;<br />set [ find default=yes ] supplicant-identity=MikroTik  <br /><br /><br />/ip pool &nbsp;<br />add name=dhcp_main ranges=192.168.0.100-192.168.0.254 &nbsp;<br />add name=dhcp_pool_vlan20 ranges=192.168.20.100-192.168.20.254 &nbsp;<br /><br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_main disabled=no interface=bridge name=defconf &nbsp;<br />add address-pool=dhcp_pool_vlan20 disabled=no interface=vlan20 name=dhcp_vlan20 &nbsp;<br /><br /><br />/interface bridge port &nbsp;<br />add bridge=bridge comment=defconf interface=ether2 &nbsp;<br />add bridge=bridge comment=defconf interface=ether3 &nbsp;<br />add bridge=bridge comment=defconf interface=ether4 &nbsp;<br />add bridge=bridge comment=defconf interface=ether5 &nbsp;<br />add bridge=bridge comment=defconf interface=wlan1 &nbsp;<br />add bridge=bridge comment=defconf interface=wlan2 &nbsp;<br /><br /><br />/ip neighbor discovery-settings &nbsp;<br />set discover-interface-list=LAN &nbsp;<br /><br /><br />/interface list member &nbsp;<br />add comment=defconf interface=bridge list=LAN &nbsp;<br />add comment=defconf interface=ether1 list=WAN &nbsp;<br />add interface=vlan20 list=LAN &nbsp;<br /><br /><br />/ip address &nbsp;<br />add address=192.168.0.1/24 comment=defconf interface=bridge network=192.168.0.0 &nbsp;<br />add address=192.168.20.1/24 interface=vlan20 network=192.168.20.0 &nbsp;<br /><br /><br />/ip cloud &nbsp;<br />set ddns-enabled=yes &nbsp;<br /><br /><br />/ip dhcp-client &nbsp;<br />add comment=defconf disabled=no interface=ether1 &nbsp;<br /><br /><br />/ip dhcp-server lease &nbsp;<br />add address=192.168.0.45 client-id=ff:90:1e:c1:ce:0:3:0:1:30:58:90:1e:c1:ce mac-address=30:58:90:1E:C1:CE server=defconf &nbsp;<br />add address=192.168.0.42 mac-address=38:8B:59:89:95:23 server=defconf &nbsp;<br />add address=192.168.0.41 mac-address=48:D6:D5:D4:6D:EE server=defconf &nbsp;<br />add address=192.168.0.44 client-id=1:cc:d2:81:5e:e4:3b mac-address=CC:D2:81:5E:E4:3B server=defconf &nbsp;<br />add address=192.168.0.9 client-id=1:b8:ae:ed:ea:e8:96 mac-address=B8:AE:ED:EA:E8:96 server=defconf &nbsp;<br />add address=192.168.0.15 client-id=1:0:11:32:83:c0:1b mac-address=00:11:32:83:C0:1B server=defconf &nbsp;<br />add address=192.168.0.10 client-id=ff:9f:6e:85:24:0:2:0:0:ab:11:7:fa:89:ae:f0:ef:23:2b mac-address=00:0C:29:85:E8:C8 server=defconf &nbsp;<br />add address=192.168.0.14 mac-address=9C:93:4E:6C:CF:C2 server=defconf &nbsp;<br />add address=192.168.0.30 client-id=1:a4:2b:b0:13:21:13 mac-address=A4:2B:B0:13:21:13 server=defconf &nbsp;<br />add address=192.168.0.43 mac-address=20:DF:B9:07:F7:A9 server=defconf &nbsp;<br />add address=192.168.0.40 mac-address=54:60:09:FC:3B:E8 server=defconf &nbsp;<br />add address=192.168.0.3 mac-address=C0:74:AD:23:CD:90 server=defconf &nbsp;<br />add address=192.168.0.2 mac-address=C0:74:AD:1B:5E:C4 server=defconf &nbsp;<br />add address=192.168.0.73 client-id=1:94:9a:a9:dc:b:e4 mac-address=94:9A:A9:DC:0B:E4 server=defconf &nbsp;<br />add address=192.168.0.11 client-id=1:0:c:29:4f:ed:80 mac-address=00:0C:29:4F:ED:80 server=defconf &nbsp;<br />add address=192.168.20.10 mac-address=3C:61:05:E3:56:4B server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.11 mac-address=40:F5:20:01:8F:75 server=dhcp_vlan20 &nbsp;<br />add address=192.168.0.80 client-id=1:ea:f3:91:85:9e:2a mac-address=EA:F3:91:85:9E:2A server=defconf &nbsp;<br />add address=192.168.20.12 mac-address=40:F5:20:01:64:4F server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.13 mac-address=84:F3:EB:32:D0:F6 server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.14 mac-address=80:7D:3A:5B:A5:D7 server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.15 mac-address=84:F3:EB:9F:5B:81 server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.16 mac-address=5C:CF:7F:36:FE:4B server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.17 mac-address=80:7D:3A:5B:25:45 server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.18 mac-address=60:01:94:07:12:BD server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.19 mac-address=B4:E6:2D:21:AA:71 server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.20 mac-address=EC:FA:BC:C4:E7:60 server=dhcp_vlan20 &nbsp;<br />add address=192.168.0.12 client-id=1:0:c:29:b3:3e:a8 mac-address=00:0C:29:B3:3E:A8 server=defconf &nbsp;<br />add address=192.168.20.21 mac-address=A0:20:A6:19:55:4B server=dhcp_vlan20 &nbsp;<br />add address=192.168.20.22 mac-address=5C:CF:7F:AB:B8:A9 server=dhcp_vlan20 &nbsp;<br />add address=192.168.0.13 mac-address=00:09:DC:80:05:EB server=defconf &nbsp;<br />add address=192.168.0.71 client-id=1:c4:57:6e:d2:e2:8 mac-address=C4:57:6E:D2:E2:08 server=defconf &nbsp;<br />add address=192.168.0.46 mac-address=00:F6:20:C8:55:D9 server=defconf &nbsp;<br />add address=192.168.0.72 client-id=1:d8:a3:5c:7d:5d:c2 mac-address=D8:A3:5C:7D:5D:C2 server=defconf &nbsp;<br /><br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.0.0/24 comment=defconf gateway=192.168.0.1 netmask=24 &nbsp;<br />add address=192.168.20.0/24 dns-server=192.168.20.1,8.8.8.8,1.1.1.1 gateway=192.168.20.1 &nbsp;<br /><br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes &nbsp;<br /><br /><br />/ip dns static &nbsp;<br />add address=192.168.0.1 comment=defconf name=router.lan &nbsp;<br /><br /><br />/ip firewall address-list &nbsp;<br />add address=sn.mynetname.net list=WAN-IP &nbsp;<br /><br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="defconf: принять established, related, untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: сбросить invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: принять ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: принять на локальный loopback (для CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="defconf: сбросить все, что не из LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="defconf: принять в ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: принять из ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: принять established, related, untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: сбросить invalid" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="defconf: сбросить все с WAN без DSTNAT" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment="Hairpin NAT" dst-address=192.168.0.0/24 src-address=192.168.0.0/24 &nbsp;<br />add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN &nbsp;<br />add action=dst-nat chain=dstnat dst-address-list=WAN-IP dst-port=80 protocol=tcp to-addresses=192.168.0.10 to-ports=22 &nbsp;<br />add action=dst-nat chain=dstnat dst-address-list=WAN-IP dst-port=443 protocol=tcp to-addresses=192.168.0.10 &nbsp;<br /><br /><br />/system clock &nbsp;<br />set time-zone-name=Europe/Stockholm &nbsp;<br /><br /><br />/tool mac-server &nbsp;<br />set allowed-interface-list=LAN &nbsp;<br /><br /><br />/tool mac-server mac-winbox &nbsp;<br />set allowed-interface-list=LAN <br />
			<i>15.12.2021 18:34:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411642</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411642</guid>
			<pubDate>Wed, 15 Dec 2021 18:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411641">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вам нужно будет заново выложить последнюю конфигурацию, чтобы я мог понять вопрос и возможный ответ. <br />
			<i>15.12.2021 14:58:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411641</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411641</guid>
			<pubDate>Wed, 15 Dec 2021 14:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411640">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Раньше не было времени это проверить. Но когда я пытаюсь добавить твои правила выше, теряю доступ к роутеру и интернету после добавления этой команды: add address=192.168.0.1/24 interface=vlan20 network=192.168.0.0. Есть ли какой-то особый порядок для добавления команд? Или можно делать всё сразу? <br />
			<i>15.12.2021 10:20:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411640</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411640</guid>
			<pubDate>Wed, 15 Dec 2021 10:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Правило блокировки файрволом не работает.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411639">Правило блокировки файрволом не работает.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня есть роутер Mikrotik Hap AC2, на котором я настроил VLAN на ether4 с подсетью 192.168.10.0/24. Теперь хочу разрешить трафик только на порт 1883 с VLAN в мою другую подсеть 192.168.0.0/24. Сначала я добавил правило: add action=drop chain=forward dst-address=192.168.0.0/24 src-address=192.168.10.0/24 в конец firewall, чтобы блокировать весь трафик с VLAN в LAN, но трафик всё равно проходит.<br /><br />Вот мои текущие настройки firewall:<br /><br />add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br />add action=drop chain=forward dst-address=192.168.0.0/24 src-address=192.168.10.0/24 <br />
			<i>01.12.2021 09:52:00, ressof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411639</link>
			<guid>http://mikrotik.moscow/forum/forum57/86917-pravilo-blokirovki-fayrvolom-ne-rabotaet./message411639</guid>
			<pubDate>Wed, 01 Dec 2021 09:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
