<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Обновление нарушило правила?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Обновление нарушило правила? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 13:42:34 -0400</pubDate>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430921">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, вполне понятно, что после того, как кто-то потратил время в тщетных попытках решить проблему и при этом потерял около £1,050, у автора исходного сообщения может появиться желание немного выпустить пар. <br />
			<i>01.07.2024 13:14:00, jaclaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430921</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430921</guid>
			<pubDate>Mon, 01 Jul 2024 13:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430920">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Меня постоянно удивляет, что некоторые люди считают нужным так подробно оправдываться. Достаточно сказать: «Я не вижу проблему или не умею с ней справиться. У меня нет нужных навыков или времени. Проще и дешевле заменить всю установку. Спасибо». Вместо этого они начинают в деталях расписывать, какой консультант был/есть бездарь, какое ужасное программное обеспечение или производитель, хотя задача на самом деле проще простого — как раскрасить картинку из детской книжки. <br />
			<i>01.07.2024 12:40:00, infabo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430920</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430920</guid>
			<pubDate>Mon, 01 Jul 2024 12:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430919">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответ. Очень признателен, и всё понятно. Попробую поэкспериментировать. Корень проблемы, возможно, в том, что по каким-то причинам ваша (позвольте так выразиться) «запутанная» настройка работала на версии 6.49.14 скорее по «случайности» или совпадению, а 6.49.15 стала чуть более «строгой» или убрала какие-то обходные пути. Впрочем, странно, по крайней мере, если судить по официальной ветке: вполне возможно — ирония судьбы, но именно это собирался исправить дорогой «эксперт», который, к сожалению, провалился. Он просмотрел все базовые вещи и сказал: «да, всё выглядит хорошо, ты особо не накосячил» при цене £175 в час и около 6 часов работы. Вот такие дела. Кстати, обновление сломало и часть настроек dtsnat на моём роутере. Я менял правила, как в пункте 6) выше, но теперь куча проблем с DNS, о которых не стану вас утомлять. Всё это случилось именно после обновления — и вы уверены, что это не единичный случай. Значит, проблема не только у роутера в офисе в Великобритании, хотя там всё гораздо хуже, чем у меня — у нас, кстати, наоборот, ipsec/voip работает как часики, ирония. Итог этого ужасного опыта — мы решили отказаться от Mikrotik. Нам не удалось найти никого толкового, кто берётся починить проблему — одни «если», «но» и «может быть» вместе с высокими ставками и практически без результата. Последней обидой стал небольшой HexS, который я купил, чтобы заменить древний Pi 2 с openwrt, который я использовал как openvpn-роутер. Pi работал медленнее из-за USB-сетевого интерфейса, но был очень надёжным и с большим временем безотказной работы — годы. HexS очень прост в настройке, он работает. Но надёжным назвать его нельзя — VPN постоянно отваливается, и его приходится постоянно перезапускать. Поэтому мы собираемся вернуться к роутерам, которые знаю и которые работали безотказно целых 15 лет. Да, они дороже, но, учитывая часы, которые я тут спустил зря, они намного выгоднее — зато стабильные и надёжные. Наша настройка несложная, она должна работать без проблем — и я не совсем дурак, раз могу поднять ipsec VPN с сертификатами и прочим всего за несколько минут. Возможно, документация просто неточная, не знаю. Но опыт получился очень плохим, особенно учитывая, что я был готов заплатить, чтобы избавить себя от этих проблем. Ну что ж, иногда нужно просто понять, когда пора сдаться и двигаться дальше. Спасибо всем, кто пытался помочь. С уважением, Джон. <br />
			<i>01.07.2024 09:57:00, reetp.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430919</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430919</guid>
			<pubDate>Mon, 01 Jul 2024 09:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430918">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как я это вижу (не обязательно правильно, заметте), в роутере есть сторона «внешняя» или «дальняя» или «северная» и сторона «внутренняя» или «ближайшая» или «южная», которые соответствуют «WAN» и «LAN» соответственно. Обычно в стандартной настройке есть порт, который настроен как WAN и идет на «следующий узел» (не обязательно в интернет), и один общий мост, в который включены все остальные порты, к которому подключаются устройства — это LAN. <br /><br />К этому мосту можно добавить отдельный порт, выведенный из моста, то есть самостоятельный, который можно использовать в случае необходимости для доступа к роутеру, если по каким-то причинам обычный доступ через порты моста не работает. Назовём его «порт управления». Проще всего назначить этому порту статический IP-адрес, допустим, просто для логики. Обычно порт WAN — это порт с наименьшим номером (ether1), «порт управления» (который относится к LAN) — последний (обычно ether10 на модели 2011), а все остальные порты объединены в мост (тоже LAN). Так, на мой взгляд, проще видеть путь «наружу».<br /><br />В вашем случае у вас: &nbsp;<br />ether1 — WAN &nbsp;<br />мост bridge — LAN &nbsp;<br />sfp1 — сейчас в составе моста bridge (LAN) &nbsp;<br />pppoe-out1 — на ether1 (WAN) &nbsp;<br />ether5 — сейчас в составе DHCPBridge (LAN) &nbsp;<br />DHCPBridge —, по моему мнению, не нужен (LAN) &nbsp;<br /><br />Текущие настройки: &nbsp;<br />/interface list member add comment=defconf interface=bridge list=LAN &nbsp;<br />add comment=defconf interface=ether1-ToRouter list=WAN &nbsp;<br />add interface=pppoe-out1 list=WAN &nbsp;<br />add interface=DHCPBridge list=LAN &nbsp;<br /><br />Выглядит нормально, НО я бы ОТКЛЮЧИЛ обнаружение интернета: &nbsp;<br />/interface detect-internet set detect-interface-list=none &nbsp;<br /><br />Затем: &nbsp;<br />/ip neighbor discovery-settings set discover-interface-list=*2000012 LAN &nbsp;<br /><br />И посмотрел, что будет дальше. &nbsp;<br /><br />Из того, как у вас настроена система, роутер не является (полезным) DHCP-сервером в LAN, так как выдает адреса только на DHCPBridge, в который входит только ether5. Я бы сделал так: &nbsp;<br />- отключить DHCP-сервер &nbsp;<br />- удалить DHCPBridge &nbsp;<br />- назначить IP 192.168.88.1/24 напрямую ether5 &nbsp;<br /><br />← когда/если понадобится подключаться к роутеру через ether5, не забудьте вручную настроить ПК/ноутбук с, например, 192.168.88.100/24. &nbsp;<br /><br />Разумеется, перед изменениями с DHCPBridge и ether5 убедитесь, что Winbox нормально подключается через вашу LAN/bridge/sfp1 и по IP, и по MAC. &nbsp;<br /><br />«Корневая» проблема может быть в том, что по каким-то причинам ваша, позвольте так выразиться, «запутанная» конфигурация работала на версии 6.49.14 скорее по «случайности» или совпадению, а 6.49.15 стала чуть более «строгой» или убрала какие-то «обходные пути». &nbsp;<br /><br />Странно, потому что, по крайней мере, в официальной ветке: <noindex><a href="http://forum.mikrotik.com/t/v6-49-15-stable-is-released/175500/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/v6-49-15-stable-is-released/175500/1</a></noindex> &nbsp;<br />не сообщается о каких-то существенных изменениях в 6.49.15, только мелкие исправления. <br />
			<i>29.06.2024 11:21:00, jaclaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430918</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430918</guid>
			<pubDate>Sat, 29 Jun 2024 11:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430917">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за подробный и интересный ответ! Могу прояснить пару моментов. Начну с простого — тут у тебя ошибка: /ip neighbor discovery-settings set discover-interface-list=*2000012 Я заглянул в старые конфиги прошлого года, и там было именно так. Сейчас поставил на ‘all’. Мне кажется, что это дублирование: /ip dhcp-client add comment=defconf interface=ether1-ToRouter add disabled=no interface=ether1-ToRouter Этот клиент выключен, и, насколько я понимаю, он там по умолчанию, поскольку eth1 обычно ожидает получить DHCP от какого-то вышестоящего WAN. Его заменяет клиент pppoe. Можно его убрать?<br /><br />1+2) Да, я и сам об этом подумал. Немного поэкспериментировал и полностью отрубил к ним интернет. Сначала с мостами. Я сделал так, потому что по умолчанию стояло именно так. Какой смысл в двух мостах, каждый из которых содержит только один ethernet-порт? Что они должны между собой «связывать»?<br /><br />Изначально eth1 (как в выключенной настройке выше) идёт к вышестоящему роутеру, а eth2-5 (?) объединены в мост для локальной сети, если не ошибаюсь? Я просто настроил pppoe через eth1 и отключил неиспользуемые порты.<br /><br />eth1 → pppoe → ISP &nbsp;<br />мост модема → в интернет<br /><br />Потом добавил в мост порты 2-5, а порты отключил. &nbsp;<br />sfp1-ToSwitch → свитч → остальная локальная сеть<br /><br />Потом понял, что, наверное, стоит оставить один порт для экстренного доступа к роутеру, поэтому добавил DHCPBridge на eth5 с отдельной IP-адресацией. Похоже, что именно так порты 2-5 изначально были настроены. Так что, если что, я спокойно могу убрать DHCPBridge.<br /><br />Тогда вопрос — добавлять интерфейсы в списки вручную, насколько я понимаю, с этим связано, как ты сказал. &nbsp;<br />eth1 — WAN мост или LAN? &nbsp;<br />sfp1 — LAN? &nbsp;<br />sit1 — WAN<br /><br />На моём роутере sit1 действительно определяется как WAN с интернетом, а этот, который самый плохой, его вообще не видит! Если я ставлю «detect Internet», могу ли я указать так? &nbsp;<br />Detect Interface list: Static &nbsp;<br />LAN List: LAN &nbsp;<br />WAN List: WAN &nbsp;<br />Internet interface: Dynamic<br /><br />Это должно поймать pppoe как интернет, правда?<br /><br />Ещё одно странное отличие, которое я заметил и не понимаю: &nbsp;<br />Bridge Port в UK: &nbsp;<br />Interface | Bridge | Role | Root | Path Cost &nbsp;<br />sfp1 | bridge | root port | 220010<br /><br />В ES: &nbsp;<br />Interface | Bridge | Role | Root | Path Cost &nbsp;<br />sfp1 | bridge | designated port |<br /><br />По поводу пункта 6) уверен, это важно, но мне сначала нужно разобраться с интерфейсами.<br /><br />Спасибо ещё раз за помощь! <br />
			<i>28.06.2024 19:41:00, reetp.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430917</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430917</guid>
			<pubDate>Fri, 28 Jun 2024 19:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обновление нарушило правила?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430916">Обновление нарушило правила?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			2011UiAS, прошивка 6.49.15 &nbsp;<br />Обновил эту коробку пару дней назад. Сразу же начались проблемы с DNS и подключением. Посмотрев логи, заметил, что, похоже, нас блокирует правило по умолчанию: «Drop all from WAN not DSTNATed». Если его отключить — всё работает нормально. Включаешь — снова сбой. &nbsp;<br />Я видел это обсуждение и попробовал изменить правила: <noindex><a href="http://forum.mikrotik.com/t/drop-all-from-wan-not-dstnated/159152/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/drop-all-from-wan-not-dstnated/159152/1</a></noindex> &nbsp;<br />Добавил фильтры выше старого правила, и вроде стало нормально, но теперь мой сервер получает много запросов, которые, вроде бы, исходят с IP самого роутера — 192.168.10.250, а не с удалённых IP атакующих. &nbsp;<br /><br />Received disconnect from 192.168.10.250 port 56090:11: Bye Bye [preauth]  <br /><br />На сервере стоит geoipblock, но теперь он не работает, потому что исходный адрес неправильный! &nbsp;<br /><br />Настройки фильтра — убрал отключённые правила и пару лишних пробросов IPsec туннелей, которые только загромождали: &nbsp;<br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="Input Router Admin Access - Remote" dst-address=my.wan.ip.address dst-port=8291 protocol=tcp &nbsp;<br />add action=drop chain=input comment="Input drop 2224" dst-address=my.wan.ip.address dst-port=2224 protocol=tcp &nbsp;<br />add action=accept chain=input comment="Input Router Admin Access - Local" dst-address=192.168.10.250 dst-port=2224,8291,80 protocol=tcp src-address-list=Admin &nbsp;<br />add action=accept chain=input comment="Input Allow IPsec NAT" dst-port=4500 in-interface-list=WAN protocol=udp &nbsp;<br />add action=accept chain=input comment="Input Allow IKE" dst-port=500 in-interface-list=WAN protocol=udp &nbsp;<br />add action=accept chain=input comment="Input Allow ESP" in-interface-list=WAN log-prefix="Firewall filter ESP" protocol=ipsec-esp &nbsp;<br />add action=accept chain=input comment="Input defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=accept chain=forward comment="Allow for Ipsec Tunnel" connection-state=established,related,untracked dst-address=192.168.97.0/24 src-address=192.168.10.0/24 &nbsp;<br />add action=accept chain=forward comment="Allow for Ipsec tunnel" connection-state=established,related,untracked dst-address=192.168.10.0/24 src-address=192.168.97.0/24 &nbsp;<br />add action=fasttrack-connection chain=forward comment="Forward defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="Forward defconf: accept established,related, untracked" connection-state=established,related,untracked &nbsp;<br />add action=accept chain=input comment="Input Allow LAN access to router and internet" in-interface=bridge &nbsp;<br />add action=accept chain=input comment="Input defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="Input defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=accept chain=input comment="Input Allow LAN DNS queries - TCP" dst-port=53 in-interface-list=LAN protocol=tcp &nbsp;<br />add action=accept chain=input comment="Input Allow LAN DNS queries - UDP" dst-port=53 in-interface-list=LAN protocol=udp &nbsp;<br />add action=drop chain=input comment="Input defconf: drop invalid" connection-state=invalid log-prefix="Input - Invalid" &nbsp;<br />add action=drop chain=input comment="Input defconf: drop all not coming from LAN" in-interface-list=!LAN log-prefix=NotLAN &nbsp;<br />add action=accept chain=forward comment="Forward Allow LAN access to router and Internet" connection-state=established,related in-interface=bridge &nbsp;<br />add action=drop chain=forward comment="Forward defconf: drop invalid" connection-state=invalid log-prefix="Forward - Invalid" &nbsp;<br /><br /># Добавил эти два по примеру из поста &nbsp;<br />add action=accept chain=forward comment="Forward drop all from WAN not DSTNATed - See this <noindex><a href="https://forum.mikrotik.com/viewtopic.php?t=187296#p943179" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?t=187296#p943179</a></noindex>" in-interface-list=LAN log=yes log-prefix="Forward drop LAN to WAN not DSTNATed " out-interface-list=WAN &nbsp;<br />add action=accept chain=forward connection-nat-state=dstnat in-interface-list=WAN out-interface-list=LAN &nbsp;<br /><br /># Раньше вроде бы этого было достаточно? &nbsp;<br />add action=drop chain=forward comment="Forward defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN log=yes log-prefix=WAN-Not-DSTNATed &nbsp;<br /><br />add action=drop chain=forward comment="Forward drop all else" log=yes log-prefix="Drop forward all else" &nbsp;<br /><br />Честно говоря, правила получились немного путаные, но раньше они работали нормально, а потом — перестали! Всё, что произошло — апгрейд и перезагрузка. В логах сервера вижу, что после обновления стали сыпаться ssh-подключения с IP роутера. &nbsp;<br />У меня довольно простая схема — модем провайдера в режиме Bridge, Mikrotik делает pppoe, небольшая локалка и несколько пробросов портов на сервер. &nbsp;<br /><br />Буду очень признателен за советы, как привести всё в порядок и куда копать! <br />
			<i>10.06.2024 14:08:00, reetp.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430916</link>
			<guid>http://mikrotik.moscow/forum/forum57/88841-obnovlenie-narushilo-pravila/message430916</guid>
			<pubDate>Mon, 10 Jun 2024 14:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
