Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Пожаротушение (файрвол) — это полный сумбур. У меня была отличная идея: настроить файрвол, чтобы заблокировать определенный IP-адрес. Все шло хорошо, пока я не начал копаться в правилах. Теперь у меня тут что-то вроде лабиринта. Я добавил правило, чтоб

    Пожаротушение (файрвол) — это полный сумбур. У меня была отличная идея: настроить файрвол, чтобы заблокировать определенный IP-адрес. Все шло хорошо, пока я не начал копаться в правилах. Теперь у меня тут что-то вроде лабиринта. Я добавил правило, чтоб

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Пожаротушение (файрвол) — это полный сумбур. У меня была отличная идея: настроить файрвол, чтобы заблокировать определенный IP-адрес. Все шло хорошо, пока я не начал копаться в правилах. Теперь у меня тут что-то вроде лабиринта. Я добавил правило, чтоб, RouterOS
     
    jamesn
    Guest
    #1
    0
    15.02.2007 14:50:00
    Я работаю над новым набором правил для файрвола в существующей сети (раньше ни одна из настроек файрвола не делалась с какой-либо планировкой или раздумьями), и у меня почти все готово и реализовано. Но у меня проблемы с моими последними парами правил. Хочу, чтобы они позволяли входящий трафик из интернета с адресом назначения — внутренний IP, разрешали входящий трафик из нашей внутренней сети с источником — внутренний IP, а затем блокировали все остальное. Я все конкретное фильтрование нежелательного трафика делаю выше этих правил, но это должно ловить и разрешать весь валидный трафик и останавливать адресное подделывание от выхода из нашей сети (мы предоставляем доступ в интернет домашним ПК, так что ожидаю, что вирусы и всякое подобное в конце концов проскочат). Однако, правила, которые я создал, не соответствуют никакому трафику, так что я, должно быть, что-то делаю не так. Вот эти два правила:
    ;;; Разрешить входящий трафик для внутренних IP
    chain=forward
    in-interface=Public-E3
    dst-address-list=internal
    action=accept
    ;;; Разрешить исходящий трафик из внутренних IP
    chain=forward
    in-interface=WAN-E2
    src-address-list=internal
    action=accept
    Public-E3 — это наше подключение, выходящее в интернет, WAN-E2 — это наше внутреннее беспроводное подключение, а ‘internal’ — это статический список адресов, который я создал, включая все наши внутренние адреса. Буду благодарен за любую помощь, я уже некоторое время смотрю на это и не могу понять, почему это не работает.
    ::James Nelson
     
     
     
    changeip
    Guest
    #2
    0
    15.02.2007 18:31:00
    Нужно ли эти правила поднимать выше? Я все конкретные фильтры нежелательного трафика делаю выше этого, но это должно перехватывать и пропускать весь валидный трафик и блокировать подмену адресов из нашей сети (мы предоставляем доступ в интернет домашним ПК, так что я ожидаю, что вирусы и подобное рано или поздно прорвутся). Однако правила, которые я создал, ни с чем не совпадают, значит, я что-то делаю не так. Ты упомянул, что правила не дают никаких срабатываний, это значит, что они обрабатываются правилами, расположенными выше в цепочке. Сэм.
     
     
     
    jamesn
    Guest
    #3
    0
    15.02.2007 21:34:00
    Прямо под этим (в самом низу) у меня есть правило "allow any", которое всё ещё работает, и если я его меняю на "deny any", то отправка трафика не удаётся. Значит, это говорит мне о том, что валидный трафик проходит через мой текущий список без проблем.
     
     
     
    jamesn
    Guest
    #4
    0
    16.02.2007 15:23:00
    Ну, теперь я себя избиваю. После того, как я добавил их вручную вместо использования address-list (и это сработало), я снова посмотрел address-list. Перебрав все адреса по одному, я в итоге заметил, что они все отключены. Как только я их включил, всё заработало (кроме одной опечатки и пропущенного IP-адреса в моем списке). Сейчас я логирую всё, что проходит, чтобы не пропустить никакой допустимой трафик, и выглядит всё хорошо. P.S. Есть ли способ переупорядочить адрес-лист? Одна из записей, которую я забыл, теперь в самом низу списка, и было бы лучше косметически, если бы они были отсортированы. ::James Nelson
     
     
     
    janisk
    Guest
    #5
    0
    16.02.2007 15:32:00
    Только что настроил сортировку по имени в Winbox.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры