<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Фаервол фильтр и VRF]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Фаервол фильтр и VRF форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 17:59:31 -0400</pubDate>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424855">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			«Linux VRF» — это не «промышленный стандарт VRF» в сетевой отрасли (Cisco, Juniper, HPE и др.). «Linux Namespaces» можно считать настоящим VRF. «Linux VRF» — это своего рода «хаки» над основной таблицей маршрутизации, в отличие от «Linux Namespaces», где создаются полностью изолированные экземпляры. <br />
			<i>30.07.2022 23:11:00, emunt6.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424855</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424855</guid>
			<pubDate>Sat, 30 Jul 2022 23:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424854">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я понимаю, зачем может быть удобно иметь простой способ выделять определённые интерфейсы и делать для них отдельную маршрутизацию. Практически как отдельные роутеры. Или чтобы какие-то сервисы на роутере были доступны только в определённых зонах. Всё это нормально. Но тогда у меня та же проблема, что и у тебя. При такой чёткой изоляции скорее всего понадобится отдельная конфигурация файрвола для каждого. А нет — есть только один общий файрвол для всех. И ещё хуже — нет лёгкого способа фильтровать по используемому VRF. Я не до конца продумал, но с первого взгляда ожидал параметр типа vrf=, чтобы удобно разделять трафик. Но, если я не слепну, этого нет. Похоже, что у Linux тоже такого нет, значит, возможно, его предполагается использовать иначе. И да, есть главное отличие: в Linux для каждого VRF есть отдельный интерфейс, с которым можно работать. Если хочешь, например, принимать трафик из определённого VRF (не важно, с какого именно интерфейса) — это работает. У RouterOS такие интерфейсы тоже есть, но скрытые, и с ними нельзя взаимодействовать. Вот это и ограничение. Но даже если бы эти интерфейсы VRF были доступны (полная копия с Linux), это всё равно не решило бы всё, потому что в некоторых цепочках всё равно нельзя было бы точно сопоставить интерфейс внутри VRF. Сейчас MikroTik начал менять то, как файрвол видит интерфейсы, и если они доведут это до конца (также для output/postrouting и списков интерфейсов), появится возможность делать то, что нельзя в Linux. Круто. Но мне интересно, почему Linux организован так, как есть, и стоит ли это менять. Может ли это обернуться проблемами? Например, как я смогу отличить первый проход в prerouting от второго? В Linux и старом RouterOS был первый in-interface= и второй in-interface=. А теперь я вижу in-interface= для обоих. Что если я захочу увеличить TTL на один для всего, что приходит с реального интерфейса? Я не проверял, но в свежем RouterOS скорее всего TTL увеличится на два — по одному за каждый проход. Не очень. P.S. Я, наверное, слишком зациклен на интерфейсах. Можно было бы обойтись доступностью routing mark. Но мне всё равно кажется, что было бы лучше дать нам VRF-интерфейсы, как в Linux. Это решило бы ряд вопросов. И поскольку Linux делают умные люди, я уверен, что у них есть какой-то план (пусть я пока его не полностью понимаю), и если они эти интерфейсы добавили — значит, это хорошее решение. <br />
			<i>21.07.2022 00:46:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424854</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424854</guid>
			<pubDate>Thu, 21 Jul 2022 00:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424853">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, Sob. Я тоже хотел поделиться этой статьёй, потому что столкнулся с этим явлением во время отладки. Если нужно подключиться к нескольким сетям клиентов через роутер, VRF очень помогают обходить пересечение IP-адресов. Не хочется заводить отдельный CHR для каждого клиента. Каждый туннель wireguard просто нужно поместить в свою VRF. Потом я бы хотел использовать NAT, чтобы обращаться к IP-адресам конкретного клиента из default VRF. Так можно даже размещать приватные сервисы для клиента в любых IP-диапазонах, которые он выберет, прямо у себя, без проблем с конфликтом IP-адресов других клиентов на устройстве. К сожалению, сейчас это, похоже, невозможно. Я пока делаю так на Juniper SRX, но хотел бы перейти на CHR. <br />
			<i>20.07.2022 19:01:00, xxrentnerxx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424853</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424853</guid>
			<pubDate>Wed, 20 Jul 2022 19:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424852">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не думаю, что для выбора правильной таблицы маршрутизации нужен какой-то специальный маркер. Можно просто сделать простой поиск по таблице. Если роутер получает трафик для определённого интерфейса, он может проверить, принадлежит ли этот интерфейс VRF, и тогда использовать соответствующую таблицу для выбора следующего хопа. Что касается этой задачи, то conntrack тебе не нужен, да и возиться с маркерами маршрутизации тоже не придётся. <br />
			<i>20.07.2022 18:50:00, xxrentnerxx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424852</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424852</guid>
			<pubDate>Wed, 20 Jul 2022 18:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424851">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не спешите: VRF и скрытые интерфейсы - #5 от Sob<br /><br />Не могу ничего с собой поделать (может, что-то упускаю, ведь я в основном рассматриваю SOHO-сегмент, для мелких пользователей, так что, наверное, не та аудитория), но весь этот VRF... эм... я понимаю идею и как это может быть полезно, но ожидал чего-то более отдельного, а пока это скорее похоже на странный костыль поверх маршрутизации, который особо и не добавляет ничего полезного. <br />
			<i>18.07.2022 23:39:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424851</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424851</guid>
			<pubDate>Mon, 18 Jul 2022 23:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424850">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не понимаю, почему VRF не считается интерфейсом и как тогда на него могут распространяться правила файрвола? Конечно, ответы могут подождать, пока автор вопроса не решит свои проблемы. <br />
			<i>18.07.2022 13:35:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424850</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424850</guid>
			<pubDate>Mon, 18 Jul 2022 13:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424849">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это так, иначе маршруты с параметром routing-table, установленным на эту автоматически созданную метку маршрутизации, не использовались бы для маршрутизации этого трафика, а они используются. Но эта автоматически созданная метка маршрутизации «невидима» для правил файрвола. Я думал, что она может не доходить до фильтра (потому что фильтрация происходит после маршрутизации, и логично было бы убрать метку маршрутизации после того, как она выполнила свою основную функцию), но нет, mangle/prerouting тоже её не видит, хотя и mangle, и filter видят метки маршрутизации, созданные вручную. Надеюсь, это баг, который потом исправят, а не преднамеренное поведение. Возможно, стоит сообщить об этом в поддержку Mikrotik. Пока что единственный выход, который я могу представить — создать список интерфейсов, в который войдут интерфейсы VRF, и настроить правила фильтрации по этому списку (in|out-interface-list). Это очень headache-решение, как и любая другая ситуация, когда приходится вручную синхронизировать две части конфигурации, поэтому я бы точно использовал расписанный скрипт для поддержания списка интерфейсов в соответствии с VRF. <br />
			<i>16.07.2022 16:38:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424849</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424849</guid>
			<pubDate>Sat, 16 Jul 2022 16:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424848">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, @tomaskir! Честно говоря, немного стыдно спрашивать, но как можно добавить VRF в правило фаервола? Я провёл несколько тестов с опцией routing mark, но в своих проверках убедился, что трафик по умолчанию не помечается. Ни для основного таблицы маршрутизации, ни для интерфейсов, которые входят в VRF в /ip/vrf. Трафик, который приходит через интерфейс в VRF, не получает автоматически назначенную метку маршрутизации. Точно проверял на CHR v7.3.1. Также не вижу опции для VRF в /ip/firewall/filter. Заранее большое спасибо за любую помощь. Деннис <br />
			<i>13.07.2022 18:45:00, xxrentnerxx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424848</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424848</guid>
			<pubDate>Wed, 13 Jul 2022 18:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424847">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно ли открыть все правила фаервола в конкретном VRF? <br />
			<i>22.12.2015 17:57:00, jsonmagdamit.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424847</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424847</guid>
			<pubDate>Tue, 22 Dec 2015 17:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фаервол фильтр и VRF</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424846">Фаервол фильтр и VRF</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня CCR1016 с ROS 6.12. Я настроил один VRF и добавил в него интерфейс с сетью. Потом создал список адресов для файрвола и правило фильтрации. Суть правила — отфильтровывать весь трафик с источника из созданного списка адресов и сбрасывать его. Но я не настраивал правило для работы с каким-либо VRF, так что, по моему мнению, оно должно работать с основной таблицей маршрутизации. На самом деле, это правило сбрасывает трафик и в VRF, как думаешь, это правильно? <br />
			<i>09.05.2014 06:43:00, gutzeit.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424846</link>
			<guid>http://mikrotik.moscow/forum/forum57/88238-faervol-filtr-i-vrf/message424846</guid>
			<pubDate>Fri, 09 May 2014 06:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
