Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Блокировка порта на роутере.

    Блокировка порта на роутере.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Блокировка порта на роутере., RouterOS
     
    hecklertm
    Guest
    #1
    0
    20.07.2006 05:13:00
    2.9.26 - rb532 Не понимаю, что делаю не так, пожалуйста, подскажите. Я запускаю прокси-сервис на порту 8080. У меня есть правило, которое запрещает пользователям, которых я не хочу пропускать через прокси, через правило "/ip proxy access", но я хочу полностью запретить пользователям, подключающимся к ether1, подключаться к порту 8080 с помощью правила брандмауэра. Флаги: X - отключено, I - недействительно, D - динамическое

    0  ;;; Блокировка внешних прокси-запросов
       chain=input in-interface=ether1 dst-port=8080 action=drop Как видите выше, мое первое правило брандмауэра говорит о блокировке входящих подключений к роутеру на порту 8080, но если я смотрю список подключений, вижу попытки подключения, которым разрешено. Флаги: S - получен ответ, A - подтверждено

    #    PR.. SRC-ADDRESS           DST-ADDRESS           TCP-STATE   TIMEOUT      
    0 S  tcp  59.61.157.254:1175    64.105.225.181:8080   close       23h18m27s    
    1 S  tcp  59.61.157.254:2957    64.105.225.181:8080   close       23h18m28s    
    2 S  tcp  81.56.164.158:24334   64.105.225.181:8080   close       23h18m30s    
    3 S  tcp  59.61.157.254:3616    64.105.225.181:8080   close       23h18m30s    
    4 S  tcp  81.56.164.158:28202   64.105.225.181:8080   close       23h18m32s    
    5 S  tcp  59.61.157.254:1453    64.105.225.181:8080   close       23h18m32s    
    6 S  tcp  59.61.157.254:3049    64.105.225.181:8080   close       23h18m37s    
    7 S  tcp  59.61.157.254:3582    64.105.225.181:8080   close       23h18m41s    
    8 S  tcp  59.61.157.254:4511    64.105.225.181:8080   close       23h18m41s    
    9 S  tcp  59.61.157.254:2697    64.105.225.181:8080   close       23h18m41s    
    10 S  tcp  59.61.157.254:4226    64.105.225.181:8080   close       23h18m41s    
    11 S  tcp  59.61.157.254:4867    64.105.225.181:8080   close       23h18m47s и счетчик попаданий по моему правилу в “ip proxy access”, которое их запрещает, увеличивается. Следовательно, запросы все равно проходят на порт 8080 к прокси, который их запрещает. Я просто не хочу, чтобы какие-либо подключения с ether1 вообще проходили… Пожалуйста, подскажите, что я упускаю. Спасибо.
     
     
     
    sergejs
    Guest
    #2
    0
    20.07.2006 05:37:00
    Похоже, что каждый раз, когда ты указываешь порт (dst/src) в настройках файрвола, тебе нужно указывать и протокол.
     
     
     
    hecklertm
    Guest
    #3
    0
    20.07.2006 05:58:00
    Я настроил протокол, но подключения все равно приходят. Флаги: X - отключено, I - недействительно, D - динамический.

    ;;; Отбрасывать внешние запросы прокси chain=input in-interface=ether1 protocol=tcp dst-port=8080 action=drop

    Есть еще какие-нибудь идеи?
     
     
     
    sergejs
    Guest
    #4
    0
    20.07.2006 06:00:00
    Используй torch для мониторинга трафика на интерфейсе Ethernet1.
     
     
     
    hecklertm
    Guest
    #5
    0
    20.07.2006 06:22:00
    Я посмотрел на те вещи, которые ты предложил, но это не помогает мне понять, как переписать правило брандмауэра. Если я отправлю тебе файл supout, ты сможешь увидеть, почему я не могу заблокировать трафик с ether1, обращающийся к прокси на порту 8080? Я хочу заблокировать это на брандмауэре, потому что я использую логи веб-прокси для определенных целей, но я не хочу видеть записи, где action=deny для этих людей с ether1. Поэтому я хочу, чтобы брандмауэр это запретил. Пожалуйста, помоги.
     
     
     
    sergejs
    Guest
    #6
    0
    20.07.2006 06:27:00
    Что ты имеешь в виду, когда говоришь «переписать правило брандмауэра»? Это правило, ‘ip firewall filter add action=drop chain=input dst-port=8080 protocol=tcp in-interface=ether1’ блокирует весь трафик, направленный на роутер со следующими параметрами (protocol=tcp in-interface, dst-port).  Ещё есть ‘ip web-proxy access’, который фильтрует данные, направленные на прокси.
     
     
     
    hecklertm
    Guest
    #7
    0
    20.07.2006 06:36:00
    Я понимаю, что ты говоришь. Моя проблема в том, что люди в интернете постоянно пытаются использовать мой прокси. Я уже запретил им это правилом в "ip proxy access", и они успешно блокируются. Я понимаю это. Но я не хочу, чтобы они вообще видели этот прокси!!! Я хочу, чтобы файрвол блокировал их запросы к прокси, чтобы мне не приходилось смотреть на все записи в логах каждый раз, когда они пытаются подключиться к прокси и получают отказ. Я добавил правило в файрвол, как указано выше, но запросы всё равно видны прокси, вместо того, чтобы файрвол их отбрасывал. Что я могу сделать, чтобы это остановить? Спасибо.
     
     
     
    sergejs
    Guest
    #8
    0
    20.07.2006 06:43:00
    Эй, hecklertm, правило файрвола должно отбрасывать трафик, и не должно быть никаких записей в логах от веб-прокси (если у тебя в файрволе нет цепочки action=log chain=input). На самом деле, лучше вообще запретить доступ к роутеру (прокси), и разрешить только src-адреса проверенных пользователей.
     
     
     
    hecklertm
    Guest
    #9
    0
    20.07.2006 06:50:00
    Ну что, не работает. Посмотри сам. Зайди на http://64.105.225.181:8080. Это роутер, и правило, которое ты указал, есть во входящей цепочке, но оно всё равно попадает на прокси…
     
     
     
    sergejs
    Guest
    #10
    0
    20.07.2006 06:53:00
    Этот вопрос проходит через веб-прокси, потому что у тебя заблокирован порт 8080 в файрволе. HTTP использует 80, поэтому он не соответствует правилу файрвола. Как я уже говорил, лучше ограничить весь трафик и разрешить только доверенные хосты в файрволе (которые используют прокси).
     
     
     
    hecklertm
    Guest
    #11
    0
    20.07.2006 07:13:00
    Серж: Вот мои настройки файрвола для защиты роутера. Можешь, пожалуйста, объяснить, где я разрешаю доступ пользователям, не указанным в правиле как "Local LAN". Я разрешил доступ только тем адресам, которые перечислил, как ты и предлагал.
    /ip firewall filter add chain=input protocol=tcp dst-port=80 in-interface=ether1 action=drop comment="Drop external proxy request" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface=ether1 action=drop comment="Drop external proxy request" disabled=no
    /ip firewall filter add chain=input connection-state=established action=accept comment="Accept established connections"
    /ip firewall filter add chain=input connection-state=related action=accept comment="Accept related connections"
    /ip firewall filter add chain=input connection-state=invalid action=drop comment="Drop invalid connections"
    /ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=drop comment="detect and drop port scan connections"
    /ip firewall filter add chain=input protocol=tcp connection-limit=3,32 src-address-list=black_list action=tarpit comment="suppress DoS attack"
    /ip firewall filter add chain=input protocol=tcp connection-limit=10,32 action=add-src-to-address-list address-list=black_list address-list-timeout=1d comment="detect DoS attack"
    /ip firewall filter add chain=input protocol=udp action=accept comment="UDP" disabled=no
    /ip firewall filter add chain=input protocol=icmp limit=50/5s,2 action=accept comment="Allow limited pings"
    /ip firewall filter add chain=input protocol=icmp action=drop comment="Drop excess pings"
    /ip firewall filter add chain=input protocol=tcp dst-port=22 action=accept comment="SSH for hypewifi secure shell"
    /ip firewall filter add chain=input src-address=10.100.2.0/24 action=accept comment="Local LAN"
    /ip firewall filter add chain=input src-address=10.200.2.0/24 action=accept comment="Local LAN"
    /ip firewall filter add chain=input src-address=10.10.10.0/24 action=accept comment="Local Admin"
    /ip firewall filter add chain=input protocol=tcp in-interface=ether1 dst-port=22 action=accept comment=" Outside SSH for hypewifi secure shell"
    /ip firewall filter add chain=input protocol=tcp in-interface=ether1 dst-port=21 action=accept comment=" Outside ftp when enabled"
    /ip firewall filter add chain=input dst-port=1723 action=accept
    /ip firewall filter add chain=input action=drop comment="Drop everything else"

    Спасибо.
     
     
     
    sergejs
    Guest
    #12
    0
    20.07.2006 07:17:00
    Прокси всё ещё генерирует запись в логе (отказ)? Нужно быть очень осторожным с правилами ограничения соединений на входе (используя прокси).
     
     
     
    hecklertm
    Guest
    #13
    0
    20.07.2006 07:22:00
    Да, каждый раз, когда ты заходишь по ссылке, которую я прислал, тебе снова отказывают в доступе.
     
     
     
    janisk
    Guest
    #14
    0
    20.07.2006 10:10:00
    Иногда встречаются люди, которые просто ищут прокси-серверы и пытаются подключиться к ним. Есть несколько программ, которые автоматизируют этот процесс. Возможно, ты стал жертвой таких поисков, но, раз ты отключил доступ к своему прокси, они не могут его использовать.
     
     
     
    hecklertm
    Guest
    #15
    0
    26.07.2006 15:26:00
    К сведению всех. Эта проблема не решена. Брандмауэр Mikrotik не блокирует входящий трафик к прокси-сервису на роутере на портах 80 и 8080, как должен в соответствии с настроенными правилами брандмауэра. Очевидно, что есть серьезная проблема, из-за которой правила брандмауэра не применяются к трафику, направленному к прокси-сервису. Неважно, могут ли правила доступа к прокси предотвратить использование прокси, брандмауэр должен вообще не позволять им взаимодействовать с прокси-сервисом!!! Это ошибка. Нужно исправить.
     
     
     
    sergejs
    Guest
    #16
    0
    26.07.2006 15:43:00
    Какое правило работает не совсем так, как надо?
     
     
     
    wildbill442
    Guest
    #17
    0
    26.07.2006 15:47:00
    Нельзя блокировать пользователей через файрвол, потому что правила файрвола пропускаются из-за DST-NAT правил, необходимых прокси… Посмотрите на раздел "Поток пакетов" в документации, это не ошибка. http://www.mikrotik.com/docs/ros/2.9/ip/flow. Если вы хотите запретить пользователям доступ к прокси, я думаю, это делается в разделе ACCESS в меню Proxy. Я не уверен, так как особо прокси не использовал. Ссылайтесь на документацию. Или переопределите область правила DST-NAT, чтобы оно NAT'ило трафик только на интерфейсе, через который вы проксируете. Я думаю, это будет исправлением.
     
     
     
    hecklertm
    Guest
    #18
    0
    26.07.2006 19:30:00
    wildbill: Очень интересная мысль. Спасибо за усилия. Я посмотрел настройки nat и выполнил "print all", чтобы увидеть динамические правила, и установил, чтобы любые динамические правила, касающиеся неаутентифицированных пользователей hotspot, не применялись к ether1 (это ethernet-порт, на котором я не хочу, чтобы прокси был виден). К сожалению, это не помогло. Я также не увидел там никаких правил, связанных с сервисом прокси. По какой-то причине правила для перенаправления запросов прокси отсутствуют. Если бы они были, я бы сказал правилу игнорировать ether1, как ты и рекомендовал. В своём предыдущем сообщении я назвал это "багом", потому что если нет способа это обойти, то это пахнет багом для меня. Ты ближе всех подошёл к тому, чтобы понять, почему прокси обходит правила брандмауэра. Какие ещё есть идеи?
     
     
     
    wildbill442
    Guest
    #19
    0
    26.07.2006 20:42:00
    Ладно, попробуй ещё раз, у меня получилось. На этот раз передвинь правило фильтра в начало списка в цепочке INPUT. Это заблокирует запросы к порту 8080. По крайней мере, так получилось на моём роутере при использовании прокси в НЕ-прозрачном режиме (И в прозрачном режиме). Судя по всему, ты используешь именно его, так как нет правил NAT, перенаправляющих трафик на порт 8080. Даже в прозрачном режиме это будет сбрасываться. Так что моё предыдущее утверждение о потоке пакетов было неверным. Если только оно не обходится только для правил DST-NAT, у меня сейчас есть правило перенаправления в цепочке DST-NAT для перенаправления трафика порта 80 на 8080 (для прозрачного прокси), и фильтр INPUT всё равно применяется. Мой домашний роутер также работает на 2.9.26. Вот как выглядит правило, а также конфигурация моего прокси:

    # Первое правило в цепочке INPUT
    / ip firewall filter
    add chain=input in-interface=LAN protocol=tcp dst-port=8080 action=drop comment="" disabled=yes

    # Конфигурация прокси

    / ip proxy
    set enabled=yes src-address=0.0.0.0 port=8080 parent-proxy=0.0.0.0:0 cache-administrator="webmaster"
       max-disk-cache-size=none max-ram-cache-size=7334KiB cache-only-on-disk=no maximal-client-connections=1000
       maximal-server-connections=1000 max-object-size=3667KiB max-fresh-time=3d
    / ip proxy access
    add dst-port=23-25 action=deny comment="block telnet & spam e-mail relaying" disabled=no

    Твои интерфейсы, может, скомбинированы в один мост? У меня все маршрутизированные.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры