<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Помощь с применением продвинутых правил файрвола]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Помощь с применением продвинутых правил файрвола форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 19:13:47 -0400</pubDate>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421659">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вместо того чтобы отключать правила, не мог бы ты заменить их на режим passthrough с логированием, а затем прикрепить сюда пакеты, которые при сбросе нарушают работу твоей сети, именно так, как они отображаются в логе? Правило, которое разрешает только ICMPv6 Type 134 из LAN, совершенно неверно для граничного маршрутизатора: он должен принимать RA от вышестоящей сети (WAN), настраивать себя и затем объявлять себя вниз по цепочке (LAN). Рекомендую прочитать <noindex><a href="https://datatracker.ietf.org/doc/html/rfc4890" target="_blank" rel="nofollow" >https://datatracker.ietf.org/doc/html/rfc4890</a></noindex> <br />
			<i>20.04.2024 10:41:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421659</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421659</guid>
			<pubDate>Sat, 20 Apr 2024 10:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421658">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правила 25 и 26 (ICMP 134 и 136) могут помочь мне больше всего. Кроме того, придётся отключить пункт списка адресов ::/1… <br />
			<i>19.04.2024 17:44:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421658</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421658</guid>
			<pubDate>Fri, 19 Apr 2024 17:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421657">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Флаги: X - отключено, I - недействительно; D - динамично &nbsp;<br />0 X &nbsp;;;; Включить для прозрачного файрвола &nbsp;<br />chain=prerouting action=accept log=no log-prefix="" &nbsp;<br /><br />1 X &nbsp;;;; RFC4291, раздел 2.7.1 &nbsp;<br />chain=prerouting action=accept icmp-options=135:0-255 log=no log-prefix="" protocol=icmpv6 src-address=::/128 dst-address=ff02::1:ff00:0/104 &nbsp;<br /><br />2 X &nbsp;;;; Блокировать bogon IP &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" src-address-list=bad_ipv6 &nbsp;<br /><br />3 X &nbsp;;;; Блокировать bogon IP &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" dst-address-list=bad_ipv6 &nbsp;<br /><br />4 X &nbsp;;;; Блокировать пакеты с плохим исходным IPv6 &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" src-address-list=bad_src_ipv6 &nbsp;<br /><br />5 X &nbsp;;;; Блокировать пакеты с плохим назначением IPv6 &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" dst-address-list=bad_dst_ipv6 &nbsp;<br /><br />6 X &nbsp;;;; Блокировать неглобальные адреса из WAN &nbsp;<br />chain=prerouting action=drop in-interface-list=WAN log=no log-prefix="" src-address-list=not_global_ipv6 &nbsp;<br /><br />7 X &nbsp;;;; Перейти в цепочку ICMPv6 &nbsp;<br />chain=prerouting action=jump jump-target=icmp6 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />8 X &nbsp;;;; Принять локальный мультикаст范围 &nbsp;<br />chain=prerouting action=accept log=no log-prefix="" dst-address=ff02::/16 &nbsp;<br /><br />9 X &nbsp;;;; Блокировать остальные мультикаст назначения &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" dst-address=ff00::/8 &nbsp;<br /><br />10 X &nbsp;;;; Принять всё остальное из WAN &nbsp;<br />chain=prerouting action=accept in-interface-list=WAN log=no log-prefix="" &nbsp;<br /><br />11 X &nbsp;;;; Принять всё остальное из VLAN &nbsp;<br />chain=prerouting action=accept in-interface-list=VLAN log=no log-prefix="" &nbsp;<br /><br />12 X &nbsp;;;; Отбросить всё остальное &nbsp;<br />chain=prerouting action=drop log=no log-prefix="" &nbsp;<br /><br />13 X &nbsp;;;; RFC4890: отброс ll, если hop-limit!=255 &nbsp;<br />chain=icmp6 action=drop log=no log-prefix="" protocol=icmpv6 dst-address=fe80::/10 hop-limit=not-equal:255 &nbsp;<br /><br />14 X &nbsp;;;; Назначение недоступно &nbsp;<br />chain=icmp6 action=accept icmp-options=1:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />15 X &nbsp;;;; Пакет слишком большой &nbsp;<br />chain=icmp6 action=accept icmp-options=2:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />16 X &nbsp;;;; Превышен лимит &nbsp;<br />chain=icmp6 action=accept icmp-options=3:0-1 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />17 X &nbsp;;;; Плохой заголовок &nbsp;<br />chain=icmp6 action=accept icmp-options=4:0-2 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />18 X &nbsp;;;; Обнаружение адреса мобильного домашнего агента (ICMP Тип 144) &nbsp;<br />chain=icmp6 action=accept icmp-options=144:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />19 X &nbsp;;;; Обнаружение адреса мобильного домашнего агента (ICMP Тип 145) &nbsp;<br />chain=icmp6 action=accept icmp-options=145:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />20 X &nbsp;;;; Запрос мобильного префикса &nbsp;<br />chain=icmp6 action=accept icmp-options=146:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />21 X &nbsp;;;; Рекламирование мобильного префикса &nbsp;<br />chain=icmp6 action=accept icmp-options=147:0-255 log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />22 X &nbsp;;;; Ограничение эхо-запросов 5,10 &nbsp;<br />chain=icmp6 action=accept icmp-options=128:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />23 X &nbsp;;;; Ограничение эхо-ответов 5,10 &nbsp;<br />chain=icmp6 action=accept icmp-options=129:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 &nbsp;<br /><br />24 X &nbsp;;;; RFC4890 запрос маршрутизатора с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=133:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />25 X &nbsp;;;; RFC4890 реклама маршрутизатора с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=134:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />26 X &nbsp;;;; RFC4890 запрос соседей с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=135:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />27 X &nbsp;;;; RFC4890 реклама соседей с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=136:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />28 X &nbsp;;;; RFC4890 обратный запрос ND с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=141:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />29 X &nbsp;;;; RFC4890 обратная реклама ND с лимитом 5,10 только LAN &nbsp;<br />chain=icmp6 action=accept in-interface-list=VLAN icmp-options=142:0-255 limit=5,10:packet log=no log-prefix="" protocol=icmpv6 hop-limit=equal:255 &nbsp;<br /><br />30 X &nbsp;;;; Отбросить остальные ICMP &nbsp;<br />chain=icmp6 action=drop log=yes log-prefix="dropped_ipv6" protocol=icmpv6 <br />
			<i>19.04.2024 17:34:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421657</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421657</guid>
			<pubDate>Fri, 19 Apr 2024 17:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421656">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо! Я сомневался, потому что ты публиковал raw-настройки ip-файрвола для IPv4 и информацию для IPv6, но при этом упоминал проблемы с подключением, поэтому решил сосредоточиться на IPv4. В том, что ты прислал, я заметил кое-что: ты используешь интерфейс-лист с названием «VLAN», а не «LAN». Имей в виду, это значит, что WAN и VLAN соответствуют «!LAN». IPv4 и IPv6 — это разные части файрвола, фильтрация одного не влияет на другое. Можешь показать результат команды? /ipv6/firewall/raw/print <br />
			<i>19.04.2024 15:02:00, vingjfg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421656</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421656</guid>
			<pubDate>Fri, 19 Apr 2024 15:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421655">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую слегка изменённую версию базового ipv6 файрвола MT — не совсем понимаю, почему моё подключение через Starlink требует этих небольших изменений. Решил попробовать продвинутый ipv6 файрвол MT, чтобы понять, в чём проблема. Чтобы продвинутый ipv6 файрвол работал и пропускал ipv6, мне приходится делать следующее:<br /><br />Отключать запись списка адресов: &nbsp;<br />add address=::1/128 comment=“defconf: lo” disabled=no dynamic=no list=bad_ipv6<br /><br />Отключать финальное правило в продвинутом ipv6 RAW: &nbsp;<br />Drop other ICMP<br /><br />Кроме того, в продвинутом ipv6 файрволе мне всё равно нужно добавить правила accept input и accept forward, которые разрешают трафик с глобального адреса моего Starlink и глобальных адресов моего моста и VLAN.<br /><br />По пункту 2: ICMP трафик, который сбрасывается, почему-то не обрабатывается правилами accept только для LAN для типов ICMP 134, 136 и 143 — часть сбрасываемого трафика уже приходит с глобального адреса интерфейса Starlink. Я не понимаю, почему стандартные ipv6 файрволы MT не работают без описанных выше изменений — стандарт использует LAN и !LAN, а я заменил это на VLAN (который по моему определению включает мост (LAN) и три VLAN).<br /><br />Адресный список, который ссылается на LAN или VLAN, включает и ipv4, и ipv6 адреса? Если да, то включает ли он как глобальные, так и локальные по ссылке адреса? <br />
			<i>19.04.2024 11:39:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421655</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421655</guid>
			<pubDate>Fri, 19 Apr 2024 11:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421654">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Тогда я запутался — ты сказал, что у тебя были проблемы, когда ты добавлял правила raw в ip firewall. Ты имеешь в виду, что те же проблемы возникают, когда ты делаешь это с правилами raw в ipv6 firewall? <br />
			<i>19.04.2024 07:24:00, vingjfg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421654</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421654</guid>
			<pubDate>Fri, 19 Apr 2024 07:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421653">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не был уверен, нужен ли тебе ipv4 или нет, так как у меня с ним всё отлично работает, но вот он тоже... Список участников уже выше. &nbsp;<br />Флаги: D - ДИНАМИЧЕСКИЙ &nbsp;<br />Колонки: ADDRESS, NETWORK, INTERFACE &nbsp;<br /># &nbsp; ADDRESS &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;NETWORK &nbsp; &nbsp; &nbsp; &nbsp; INTERFACE &nbsp; &nbsp; &nbsp; <br />0 &nbsp; 10.10.1.1/24 &nbsp; &nbsp; &nbsp; 10.10.1.0 &nbsp; &nbsp; &nbsp; Local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />1 &nbsp; 10.10.20.1/24 &nbsp; &nbsp; &nbsp;10.10.20.0 &nbsp; &nbsp; &nbsp;VLAN-20-Guest &nbsp; <br />2 &nbsp; 10.10.30.1/24 &nbsp; &nbsp; &nbsp;10.10.30.0 &nbsp; &nbsp; &nbsp;VLAN-30-IoT &nbsp; &nbsp; <br />3 &nbsp; 10.10.10.1/24 &nbsp; &nbsp; &nbsp;10.10.10.0 &nbsp; &nbsp; &nbsp;VLAN-10-Main &nbsp; &nbsp;<br />4 D 192.168.2.2/24 &nbsp; &nbsp; 192.168.2.0 &nbsp; &nbsp; WAN2-Verizon &nbsp; &nbsp;<br />5 D xxx.xxx.xxx.xxx/21 129.222.16.0 &nbsp; &nbsp;WAN1-Starlink &nbsp; <br />6 D 192.168.3.238/24 &nbsp; 192.168.3.0 &nbsp; &nbsp; WAN3-Eclipse &nbsp;<br /><br />Флаги: X - ОТКЛЮЧЕН &nbsp;<br />Колонки: LIST, ADDRESS, CREATION-TIME &nbsp;<br /> # &nbsp; LIST &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ADDRESS &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;CREATION-TIME &nbsp; &nbsp; &nbsp;<br /> 0 &nbsp; LAN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;10.10.1.0/24 &nbsp; &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; 6to4 relay Anycast [RFC 3068]  <br /> 1 &nbsp; not_in_internet &nbsp; &nbsp;192.88.99.0/24 &nbsp; 1970-01-02 00:00:35 &nbsp;<br /> 2 &nbsp; allowed_to_router &nbsp;10.10.1.0/24 &nbsp; &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 3 &nbsp; not_in_internet &nbsp; &nbsp;0.0.0.0/8 &nbsp; &nbsp; &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 4 &nbsp; not_in_internet &nbsp; &nbsp;172.16.0.0/12 &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 5 &nbsp; not_in_internet &nbsp; &nbsp;192.168.0.0/16 &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 6 &nbsp; not_in_internet &nbsp; &nbsp;10.0.0.0/8 &nbsp; &nbsp; &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 7 &nbsp; not_in_internet &nbsp; &nbsp;169.254.0.0/16 &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br /> 8 &nbsp; not_in_internet &nbsp; &nbsp;127.0.0.0/8 &nbsp; &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; Multicast &nbsp;<br /> 9 &nbsp; not_in_internet &nbsp; &nbsp;224.0.0.0/4 &nbsp; &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />10 &nbsp; not_in_internet &nbsp; &nbsp;198.18.0.0/15 &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />11 &nbsp; not_in_internet &nbsp; &nbsp;192.0.0.0/24 &nbsp; &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />12 &nbsp; not_in_internet &nbsp; &nbsp;192.0.2.0/24 &nbsp; &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />13 &nbsp; not_in_internet &nbsp; &nbsp;198.51.100.0/24 &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />14 &nbsp; not_in_internet &nbsp; &nbsp;203.0.113.0/24 &nbsp; 1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />15 &nbsp; not_in_internet &nbsp; &nbsp;100.64.0.0/10 &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />;;; RFC6890 &nbsp;<br />16 &nbsp; not_in_internet &nbsp; &nbsp;240.0.0.0/4 &nbsp; &nbsp; &nbsp;1970-01-02 00:00:35 &nbsp;<br />17 &nbsp; allowed_to_router &nbsp;10.10.10.0/24 &nbsp; &nbsp;2023-07-11 14:14:41 <br />
			<i>18.04.2024 19:45:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421653</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421653</guid>
			<pubDate>Thu, 18 Apr 2024 19:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421652">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, вы прислали мне части ipv6, а не ip(v4) — не могли бы вы снова отправить ip v4-адреса и список адресов? <br />
			<i>18.04.2024 17:52:00, vingjfg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421652</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421652</guid>
			<pubDate>Thu, 18 Apr 2024 17:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421651">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Обратите внимание, что в соответствующих правилах ICMP RAW я заменил стандартный список интерфейсов продвинутого фаервола «LAN» на «VLAN» — у меня есть мост и в LAN, и в VLAN, так что список получился шире, чем просто LAN. Изменения в фаерволе (в отличие от вкладки RAW), которые пришлось сделать для Starlink, были основаны на посте пользователя в Github или Reddit, посвящённом реализации IPv6 для Starlink в Mikrotik — помимо диапазона мультимедиа, мне нужно специально разрешать пакеты с глобальных адресов, назначенных моим LAN интерфейсам (мост и VLAN ниже), а также глобального адреса, который Starlink выдаёт самому роутеру. Я не уверен, почему информации с link-local адресами недостаточно, хотя в настройках фаервола от Mikrotik кажется, что этого должно хватать. <br />
			<i>18.04.2024 12:39:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421651</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421651</guid>
			<pubDate>Thu, 18 Apr 2024 12:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421650">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В логах ошибок видны ICMP-коды 136, 134 (маршрутизатор и объявления соседей) и 143 (мультикаст). Сейчас приходится отключать пункт из списка адресов, который показывает «X» ниже — связанный с Io — и отключать последнее правило блокировки в расширенном IPv6-файерволе, чтобы всё заработало. Если включить последнее правило блокировки, в логах появляются вышеуказанные коды ошибок. Спасибо за помощь!<br /><br />Флаги: D — ДИНАМИЧЕСКИЙ; G — ГЛОБАЛЬНЫЙ; L — ЛИНК-ЛОКАЛ &nbsp;<br />Колонки: ADDRESS, FROM-POOL, INTERFACE, ADVERTISE &nbsp;<br /># ADDRESS FROM-POOL INTERFACE ADVERTISE &nbsp;<br />0 G 2605:xxxx:xxxx:xx00:xxxx:xxff:fexx:6245/64 Starlink-v6 Local yes &nbsp;<br />1 G 2605:xxxx:xxxx:xx03:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-10-Main yes &nbsp;<br />2 G 2605:xxxx:xxxx:xx01:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-20-Guest yes &nbsp;<br />3 G 2605:xxxx:xxxx:xx02:xxxx:xxff:fexx:6245/64 Starlink-v6 VLAN-30-IoT yes &nbsp;<br />4 D ::1/128 lo no &nbsp;<br />5 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-10-Main no &nbsp;<br />6 DL fe80::xxxx:xxff:fexx:6245/64 Local no &nbsp;<br />7 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-30-IoT no &nbsp;<br />8 DL fe80::xxxx:xxff:fexx:6245/64 VLAN-20-Guest no &nbsp;<br />9 DL fe80::xxxx:xxff:fexx:6243/64 WAN2-Verizon no &nbsp;<br />10 DL fe80::xxxx:xxff:fexx:6242/64 WAN1-Starlink no &nbsp;<br />11 DL fe80::xxxx:xxff:fexx:6244/64 WAN3-Eclipse no &nbsp;<br />12 DG 2605:xxxx:xxxx:xxxx:xxxx:xxff:fexx:6242/64 WAN1-Starlink no<br /><br />Колонки: LIST, INTERFACE &nbsp;<br /># LIST INTERFACE &nbsp;<br />0 LAN Local &nbsp;<br />1 WAN WAN1-Starlink &nbsp;<br />2 VLAN VLAN-20-Guest &nbsp;<br />3 VLAN VLAN-30-IoT &nbsp;<br />4 VLAN VLAN-10-Main &nbsp;<br />5 WAN WAN2-Verizon &nbsp;<br />6 WAN WAN3-Eclipse &nbsp;<br />7 VLAN Local<br /><br />Флаги: X — ОТКЛЮЧЕНО &nbsp;<br />Колонки: LIST, ADDRESS, CREATION-TIME &nbsp;<br /># LIST ADDRESS CREATION-TIME &nbsp;<br />;;; Локальная сеть &nbsp;<br />0 allowed 2605:xxxx:xxxx:xxxx::/56 2024-03-18 18:16:17 &nbsp;<br />;;; Мультикаст &nbsp;<br />1 allowed ff02::/16 2024-03-27 13:08:57 &nbsp;<br />;;; DHCPv6 client server value &nbsp;<br />2 allowed 2605:xxxx:xxxx:xxxx::1/128 2024-03-27 14:16:06 &nbsp;<br />;;; RFC6890 Linked-Scoped Unicast &nbsp;<br />3 no_forward_ipv6 fe80::/10 2024-04-16 14:54:03 &nbsp;<br />;;; Мультикаст &nbsp;<br />4 no_forward_ipv6 ff00::/8 2024-04-16 14:54:03 &nbsp;<br />;;; RFC6890 lo &nbsp;<br />5 X bad_ipv6 ::1/128 2024-04-16 14:54:51 &nbsp;<br />;;; RFC6890 IPv4 mapped &nbsp;<br />6 bad_ipv6 ::ffff:0.0.0.0/96 2024-04-16 14:54:51 &nbsp;<br />;;; RFC6890 &nbsp;<br />7 bad_ipv6 2001::/23 2024-04-16 14:54:51 &nbsp;<br />;;; RFC6890 документация &nbsp;<br />8 bad_ipv6 2001:db8::/32 2024-04-16 14:54:51 &nbsp;<br />;;; RFC6890 orchid &nbsp;<br />9 bad_ipv6 2001:10::/28 2024-04-16 14:54:51 &nbsp;<br />;;; IPV4 совместимость &nbsp;<br />10 bad_ipv6 ::/96 2024-04-16 14:54:51 &nbsp;<br />;;; RFC6890 Discard-only &nbsp;<br />11 not_global_ipv6 100::/64 x 2024-04-16 14:55:26 &nbsp;<br />;;; RFC6890 TEREDO &nbsp;<br />12 not_global_ipv6 2001::/32 2024-04-16 14:55:26 &nbsp;<br />;;; RFC6890 Benchmark &nbsp;<br />13 not_global_ipv6 2001:2::/48 2024-04-16 14:55:26 &nbsp;<br />;;; RFC6890 Unique-Local &nbsp;<br />14 not_global_ipv6 fc00::/7 2024-04-16 14:55:26 &nbsp;<br />;;; Неопределённый &nbsp;<br />15 bad_dst_ipv6 ::/128 2024-04-16 14:55:58 &nbsp;<br />;;; Неопределённый &nbsp;<br />16 bad_src_ipv6 ::/128 2024-04-16 14:56:20 &nbsp;<br />;;; Мультикаст &nbsp;<br />17 bad_src_ipv6 ff00::/8 2024-04-16 14:56:20 <br />
			<i>18.04.2024 12:27:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421650</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421650</guid>
			<pubDate>Thu, 18 Apr 2024 12:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421649">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Можешь выложить результат выполнения следующих команд? /ip/address/print <br />/ip/firewall/address-list/print <br />/interface/list/member/print Также, когда публикуешь команды или их вывод, лучше использовать тег кода (кнопка &lt;/&gt; сверху). Так информация смотрится гораздо аккуратнее. <br />
			<i>18.04.2024 06:08:00, vingjfg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421649</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421649</guid>
			<pubDate>Thu, 18 Apr 2024 06:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421648">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В обоих случаях нужно включить логирование, чтобы увидеть, какие пакеты совпадают. <br />
			<i>17.04.2024 23:39:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421648</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421648</guid>
			<pubDate>Wed, 17 Apr 2024 23:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421647">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня IPv6 отлично работает с базовым firewall Mikrotik, но пришлось внести пару изменений, чтобы всё заработало с моим провайдером — Starlink. Захотелось протестировать продвинутый firewall в Mikrotik, чтобы понять, есть ли какие-то уязвимости в базовой настройке с учётом моих изменений... Так вот, есть несколько мест, где пришлось менять раздел RAW, и буду признателен за подсказки, почему именно так:<br /><br />Мне нужно отключить следующий пункт из списка адресов: &nbsp;<br />add address=::1/128 comment=“defconf: RFC6890 lo” list=bad_ipv6 &nbsp;<br />(В последних версиях iOS 7 есть интерфейс Io, который появляется автоматически, возможно, именно поэтому этот пункт теперь нужно отключать?)<br /><br />Также нужно отключить последнее правило в списке RAW ICMPv6: &nbsp;<br />add action=drop chain=icmp6 comment=“defconf: drop other icmp” protocol=icmpv6<br /><br />Больше всего меня смущает следующее — какие ICMPv6 пакеты могли не пройти по предыдущим принятым правилам в RAW, что firewall хочет их сбросить, но мне приходится отключать это правило, чтобы IPv6 заработал?<br /><br />Буду благодарен за любые советы! <br />
			<i>17.04.2024 23:01:00, pfturner.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421647</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421647</guid>
			<pubDate>Wed, 17 Apr 2024 23:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь с применением продвинутых правил файрвола</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421646">Помощь с применением продвинутых правил файрвола</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я пытаюсь применить расширенные правила файервола, указанные на странице поддержки (<noindex><a href="https://help.mikrotik.com/docs/display/ROS/Building+Advanced+Firewall" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/Building+Advanced+Firewall</a></noindex>). Большинство правил я применил успешно. Но когда дошёл до этой части:<br /><br />/ip firewall raw add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” src-address-list=bad_ipv4 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” dst-address-list=bad_ipv4 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” src-address-list=bad_src_ipv4 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop bogon IP’s” dst-address-list=bad_dst_ipv4 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop non global from WAN” src-address-list=not_global_ipv4 in-interface-list=WAN &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop forward to local lan from WAN” in-interface-list=WAN dst-address=192.168.88.0/24 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop local if not from default IP range” in-interface-list=LAN src-address=!192.168.88.0/24 &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop bad UDP” port=0 protocol=udp &nbsp;<br />add action=jump chain=prerouting comment=“defconf: jump to ICMP chain” jump-target=icmp4 protocol=icmp &nbsp;<br />add action=jump chain=prerouting comment=“defconf: jump to TCP chain” jump-target=bad_tcp protocol=tcp &nbsp;<br />add action=accept chain=prerouting comment=“defconf: accept everything else from LAN” in-interface-list=LAN &nbsp;<br />add action=accept chain=prerouting comment=“defconf: accept everything else from WAN” in-interface-list=WAN &nbsp;<br />add action=drop chain=prerouting comment=“defconf: drop the rest”<br /><br />После применения этих правил меня выкидывает из роутера! Приходится подключаться через консоль, чтобы удалить правила raw-файервола. Может кто объяснить, почему именно эта часть правил меня блокирует? Заранее спасибо.<br /><br />P.S. Я уже добавил эти адресные списки:<br /><br />/ipv6 firewall address-list add address=::1/128 comment=“defconf: RFC6890 lo” list=bad_ipv6 &nbsp;<br />add address=::ffff:0:0/96 comment=“defconf: RFC6890 IPv4 mapped” list=bad_ipv6 &nbsp;<br />add address=2001::/23 comment=“defconf: RFC6890” list=bad_ipv6 &nbsp;<br />add address=2001:db8::/32 comment=“defconf: RFC6890 documentation” list=bad_ipv6 &nbsp;<br />add address=2001:10::/28 comment=“defconf: RFC6890 orchid” list=bad_ipv6 &nbsp;<br />add address=::/96 comment=“defconf: ipv4 compat” list=bad_ipv6 &nbsp;<br /><br />/ipv6 firewall address-list add address=100::/64 comment=“defconf: RFC6890 Discard-only” list=not_global_ipv6 &nbsp;<br />add address=2001::/32 comment=“defconf: RFC6890 TEREDO” list=not_global_ipv6 &nbsp;<br />add address=2001:2::/48 comment=“defconf: RFC6890 Benchmark” list=not_global_ipv6 &nbsp;<br />add address=fc00::/7 comment=“defconf: RFC6890 Unique-Local” list=not_global_ipv6 <br />
			<i>04.10.2023 22:08:00, Abdelhadi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421646</link>
			<guid>http://mikrotik.moscow/forum/forum57/87918-pomoshch-s-primeneniem-prodvinutykh-pravil-fayrvola/message421646</guid>
			<pubDate>Wed, 04 Oct 2023 22:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
