Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Как включить DMZ на hEX?

    Как включить DMZ на hEX?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как включить DMZ на hEX?, RouterOS
     
    Luminair
    Guest
    #1
    0
    07.07.2018 10:06:00
    Стандартный "Quick Set" на hEX содержит всё, кроме DMZ. Как его включить? Вот мой экспорт после множества попыток с разными командами из старых тем, но я бы предпочёл сбросить настройки к заводским и использовать официальный способ.

    /ip firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
    add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN

    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
    add action=masquerade chain=srcnat out-interface=ether1
    add action=dst-nat chain=dstnat comment="DMZ rule" in-interface=ether1 to-addresses=192.168.1.100

    Обычные роутеры имеют выпадающий список с MAC/IP, где можно просто выбрать нужный адрес.
     
     
     
    Luminair
    Guest
    #2
    0
    27.03.2019 03:59:00
    Кто-нибудь знает, как правильно написать команду DMZ?
     
     
     
    vecernik87
    Guest
    #3
    0
    27.03.2019 04:34:00
    Нет, потому что такой команды или функции в сети не существует. DMZ — это просто упрощённый термин, обычно означающий отдельную сеть уровня L2/L3 с определённым доступом к внешнему миру. DMZ — это не конкретная функция сети, а набор правил и настроек, которые в итоге дают нужный результат. Ты должен сам настраивать каждую опцию в зависимости от своих требований. Если бы была конкретная «команда DMZ», это ограничивало бы выбор, потому что она работала бы только определённым образом. Так делают у других производителей: например, в asuswrt DMZ — это просто выбор конкретного IP-адреса в подсети LAN, которому перенаправляются все порты (то есть между устройством в DMZ и остальной локальной сетью нет фаервола).
     
     
     
    Steveocee
    Guest
    #4
    0
    27.03.2019 08:28:00
    Это просто переадресация порта, которая перенаправляет весь входящий трафик с WAN-интерфейса на IP-адрес в вашей локальной сети.
     
     
     
    millenium7
    Guest
    #5
    0
    27.03.2019 09:12:00
    Не понимаю, почему никто не дал тебе простой и ясный ответ, ведь он очень простой и ясный:  
    /ip firewall nat add chain=dstnat dst-address=1.2.3.4 in-interface=ether1 action=dst-nat to-addresses=192.168.1.5  
    Где 1.2.3.4 — это твой публичный IP, ether1 — интерфейс, смотрящий в интернет, может быть pppoe1 или любой другой, а 192.168.1.5 — приватный IP устройства.  

    Это не «проброс портов», это «перенаправить абсолютно всё», включая такие протоколы, как GRE или ICMP.  

    Правила обрабатываются по порядку, до первого совпадения, потом выполнение останавливается. Поэтому, если добавить что-то сверху, например:  
    /ip firewall nat add chain=dstnat dst-address=1.2.3.4 protocol=tcp dst-port=8291 action=accept  
    В таком случае WinBox-соединения будут останавливаться на роутере, позволяя зайти в него, а если первое правило поставить прямо после этого, то всё остальное будет идти на 192.168.1.5.
     
     
     
    vecernik87
    Guest
    #6
    0
    27.03.2019 11:05:00
    Это не DMZ. Это просто переадресация. По определению DMZ должна быть отделена от LAN. Значит, нужна ещё одна внутренняя подсеть, вероятно, на определённом порту или VLAN, добавить правила переадресации и так далее… NAT — это только часть всей головоломки. Вот почему никто не дал однозначного ответа — это неполно.
     
     
     
    muetzekoeln
    Guest
    #7
    0
    27.03.2019 12:01:00
    Верно. Но понятие «DMZ» в обычных роутерах — это на самом деле ничем не отличается от «открытого хоста».
     
     
     
    msatter
    Guest
    #8
    0
    27.03.2019 12:14:00
    Если скомпрометирован внешний хост, то тогда есть доступ к внутренней сети. С DMZ такого не происходит, если она хорошо отделена.
     
     
     
    millenium7
    Guest
    #9
    0
    27.03.2019 12:38:00
    Нужно читать между строк. Очевидно, что автор просто хочет, чтобы всё перенаправлялось на хост. Это как когда клиент звонит и говорит: «Мой DSL-роутер не синхронизируется, и…» Я не начинаю с того, чтобы перебивать и объяснять: «Подожди, дай я закончу, но сначала скажу, что у вас ADSL2/VDSL2-комплайантный «модем», именно он отвечает за синхронизацию, а не роутер. DSL-роутера как такового не существует. Я не смогу помочь, пока вы не разберётесь с технологиями.»
     
     
     
    mkx
    Guest
    #10
    0
    27.03.2019 13:14:00
    Хотя у других производителей есть упрощённая команда «DMZ» (которая делает кое-как, но не идеально), это не значит, что мы не можем попытаться объяснить автору, как всё правильно настроить. Он проявил приличное желание сделать всё по уму (даже показал текстовую конфигурацию — уже больше, чем большинство пользователей, считающих, что «один клик решит всё»). Так что если пришёл к пруду и хочешь поймать рыбу (или две), ты же не будешь сливать весь пруд и брать одну рыбину только потому, что кто-то без навыков рыбалки сказал, что так можно?
     
     
     
    anav
    Guest
    #11
    0
    27.03.2019 15:03:00
    Вот о чем я и говорю. Заходите на форумы MT и изучайте философию!! Правильный ответ — использовать свет или динамит! Сливать пруд слишком хлопотно, можно и умереть с голоду за это время.

    Что касается оригинального поста, думаю, справедливо сказать, что такой функции, как DMZ, по сути, не существует, по крайней мере в терминах спецификаций RFC и тому подобного… Я склоняюсь к мнению, что это просто проброс всех портов на один хост, из-за чего остальные правила проброса портов для этого WANIP становятся невозможными. Поэтому это очень ограничивает.

    Согласен, что такой хост должен быть отделён от остальной локальной сети роутера, и если именно так поступают некоторые производители «для потребителя» — это неплохо.

    Вот что может сработать, а может и нет. Нужны минимум два-три правила:

    /ip firewall filter {forward chain}  
    accept connection-state=new, connection-nat-state=dstnat in-interface=eth1-WAN  

    /ip firewall nat  
    add action=dstnat chain=dst-nat dst-port=!67,68 protocol=tcp in-interface=eth1-wan to-addresses=dmzIP  
    add action=dstnat chain=dst-nat dst-port=!67,68 protocol=udp in-interface=eth1-wan to-addresses=dmzIP  

    *где dmzIP — это другой подсет, не в мосту.

    Я бы убедился, что правила файрвола сбрасывают весь остальной трафик (последнее правило для input и forward). Также я бы не разрешал никакому трафику из подсети dmzIP доступ к роутеру или мосту.

    Таким образом, для цепочки forward для dmzIP будет нужно всего одно правило:

    /ip firewall filter add chain=forward action=accept connection-state=new in-interface=eth3-DMZ out-interface=eth1-wan
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры