Я сошел с ума, потому что хотел увидеть примеры того, как настроить нормальную безопасность. Мой конфиг работает нормально, и всё вроде бы в порядке, но я не уверен, что всё работает так, как должно — может быть, Access Control Lists (ACL, то есть правила фаервола) идут в неправильном порядке или что-то в этом роде? Всё просто перемешано (скорее всего, есть дублирующиеся правила). Наверное, я бы хотел, чтобы у всего были отдельные VLANы. Ресурсы моего роутера еще не загружены по максимуму, но у меня хороший роутер для моей ситуации. Пожалуйста, помогите мне исправить и упорядочить этот конфиг, опираясь на ваш опыт, спасибо! Мой MikroTik — 192.168.88.1 (шлюз), он подключается к роутеру провайдера (шлюз) 192.168.254.254. Мой ПК — 192.168.88.254.
Хорошие правила брандмауэра для домашнего маршрутизатора с точкой доступа
Хорошие правила брандмауэра для домашнего маршрутизатора с точкой доступа, RouterOS
28.07.2014 10:05:00
|
|
|
|
20.08.2014 16:58:00
Первая строка отбрасывает только недопустимые пакеты.
|
|
|
|
21.08.2014 20:51:00
Я в итоге выбрал вот этот вариант:
|
|
|
|
15.08.2014 09:43:00
Очень важно понять, что и где вы делаете, прежде чем погружаться глубоко в настройки фаервола. Вот руководство по разделу фильтров, с которого стоит начать:
Крайне важно разобраться с цепочками (chains), знать протоколы TCP и UDP, а также иметь представление об ICMP. И не забудьте про IPv6. Здесь можно посмотреть, как должна выглядеть конфигурация по умолчанию: P.S. Стандартная конфигурация роутера для дома/SOHO по умолчанию закрыта максимально. Всё, что вы туда добавляете, скорее всего, снижает уровень безопасности, ведь ничто не сравнится с chain=input action=drop interface=. |
|
|
|
15.08.2014 12:09:00
Кстати, действие по умолчанию — принять, так что если нет правил, которые сбрасывают пакет, он будет принят после прохождения всех правил.
|
|
|
|
19.08.2014 22:02:00
Rudios, эти «логировать всё подряд» команды, кажется, вызывают сбой моего роутера КАЖДЫЙ РАЗ, когда я их включаю… он записывает абсолютно всё.
|
|
|
|
20.08.2014 09:44:00
Используйте логирование только если действительно хотите видеть, что сбрасываете. В противном случае это просто бесполезная трата ресурсов.
|
|
|
|
20.08.2014 11:41:00
Ещё одна проблема, как говорил Этц... самое главное правило — нельзя делать DROP INPUT, иначе всё будет отклонено!
|
|
|
|
22.08.2014 20:06:00
Что означает восклицательный знак в «!ether1»? Используя этот список для файервола:
add action=add-src-to-address-list address-list=Port_Scanner address-list-timeout=1w chain=input comment=“Port Scanner Detect” disabled=no protocol=tcp psd=21,3s,3,1 add action=drop chain=input comment=“Drop to port scan list” disabled=no src-address-list=Port_Scanner Почему теперь меня постоянно считают портсканером? Я вижу, что у меня куча TCP 6 соединений, но я не знаю, что это за порт. Раньше такого не было, и я не понимаю, что изменилось. Я в списке пользователей поддержки. Спасибо! |
||||
|
|
|||
Читают тему