Привет, ребята, я новичок в настройке роутеров Mikrotik и мне нужна помощь с моей первой конфигурацией файрвола. У меня Mikrotik RouterBOARD RB2011UIAS-2HND-IN, он стоит за Fritzbox 7490 (для VDSL), который настроен как «Exposed Host», чтобы обойти NAT и файрвол Fritzbox.
На Mikrotik я создал LAN (192.168.0.0/24). Вот что я настроил, опираясь на руководство Mikrotik:
/ip firewall filter
add chain=input connection-state=established
add chain=input connection-state=related
add chain=input in-interface=br-lan
add action=log chain=input
add action=drop chain=input
add chain=forward connection-state=established
add chain=forward connection-state=related
add chain=forward dst-address=!192.168.0.0/24 dst-port=80,443 in-interface=br-lan protocol=tcp
add chain=forward dst-address=!192.168.0.0/24 in-interface=br-lan protocol=icmp
add action=drop chain=forward
Короче, я хочу принимать только уже установленные, связанные и локальные подключения с интерфейса br-lan, который у меня - мостовой интерфейс. Нужно ли мне что-то еще учесть? Я понимаю, что невалидные пакеты должны отбрасываться, так как для них нет правил разрешения.
По цепочке forward хочу то же самое — сначала сбрасывать всё, кроме установленных, связанных и конкретных правил вроде «просмотр веб-страниц или пинг». Это мои первые шаги, так что не судите строго ;D
Думал, что будет полезно показать базовую конфигурацию, чтобы точнее разобраться. Большое спасибо заранее!
С уважением, sls
На Mikrotik я создал LAN (192.168.0.0/24). Вот что я настроил, опираясь на руководство Mikrotik:
/ip firewall filter
add chain=input connection-state=established
add chain=input connection-state=related
add chain=input in-interface=br-lan
add action=log chain=input
add action=drop chain=input
add chain=forward connection-state=established
add chain=forward connection-state=related
add chain=forward dst-address=!192.168.0.0/24 dst-port=80,443 in-interface=br-lan protocol=tcp
add chain=forward dst-address=!192.168.0.0/24 in-interface=br-lan protocol=icmp
add action=drop chain=forward
Короче, я хочу принимать только уже установленные, связанные и локальные подключения с интерфейса br-lan, который у меня - мостовой интерфейс. Нужно ли мне что-то еще учесть? Я понимаю, что невалидные пакеты должны отбрасываться, так как для них нет правил разрешения.
По цепочке forward хочу то же самое — сначала сбрасывать всё, кроме установленных, связанных и конкретных правил вроде «просмотр веб-страниц или пинг». Это мои первые шаги, так что не судите строго ;D
Думал, что будет полезно показать базовую конфигурацию, чтобы точнее разобраться. Большое спасибо заранее!
С уважением, sls