<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Мой файрвол настроен нормально?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Мой файрвол настроен нормально? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 16 Aug 2026 15:06:26 -0400</pubDate>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214610">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			ether2 - статический WAN, ether7 - DHCP сервер. Включены NTP клиент и IGMP прокси. Сейчас выглядит так:<br /><br />FILTER 0<br />;;; отбрасывать недействительные соединения<br />chain=input action=drop connection-state=invalid<br />1<br />;;; отбрасывать недействительные соединения<br />chain=forward action=drop connection-state=invalid<br />2<br />;;; отбрасывать по списку bogons<br />chain=forward action=drop dst-address-list=bogons in-interface=ether2<br />3<br />;;; обнаруживать DoS атаку<br />chain=input action=add-src-to-address-list protocol=tcp address-list=black_list address-list-timeout=1d connection-limit=10,32<br />4<br />;;; подавлять DoS атаку<br />chain=input action=tarpit protocol=tcp src-address-list=black_list connection-limit=3,32<br />5<br />;;; сканеры портов в список<br />chain=input action=add-src-to-address-list protocol=tcp psd=21,3s,3,1 address-list=Port_scanners address-list-timeout=1w in-interface=ether2<br />6<br />;;; NMAP FIN stealth scan<br />chain=input action=add-src-to-address-list tcp-flags=fin,!syn,!rst,!psh,!ack,!urg protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />7<br />;;; SYN/FIN scan<br />chain=input action=add-src-to-address-list tcp-flags=fin,syn protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />8<br />;;; SYN/RST scan<br />chain=input action=add-src-to-address-list tcp-flags=syn,rst protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />9<br />;;; FIN/PSH/URG scan<br />chain=input action=add-src-to-address-list tcp-flags=fin,psh,urg,!syn,!rst,!ack protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />10<br />;;; ALL/ALL scan<br />chain=input action=add-src-to-address-list tcp-flags=fin,syn,rst,psh,ack,urg protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />11<br />;;; NMAP NULL scan<br />chain=input action=add-src-to-address-list tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg protocol=tcp address-list=Port_scanners address-list-timeout=1w<br />12<br />;;; отбрасывать по списку сканирования портов<br />chain=input action=drop src-address-list=Port_scanners<br />13<br />;;; добавлять IP-адрес SYN Flood в список<br />chain=input action=add-src-to-address-list tcp-flags=syn protocol=tcp address-list=Syn_Flooder address-list-timeout=30m connection-limit=30,32<br />14<br />;;; отбрасывать по списку SYN flood<br />chain=input action=drop src-address-list=Syn_Flooder<br />15<br />;;; разрешать IPTV трафик в роутер, IGMP прокси<br />chain=input action=accept protocol=igmp src-address=10.0.0.0/8 dst-address=224.0.0.0/4 in-interface=ether2<br />16<br />;;; разрешать IPTV трафик в роутер, IGMP прокси<br />chain=input action=accept protocol=udp src-address=10.0.0.0/8 dst-address=224.0.0.0/4 in-interface=ether2<br />17<br />;;; разрешать всё с LAN<br />chain=input action=accept src-address=192.168.1.0/29 in-interface=ether7<br />18<br />;;; разрешать уже установленные соединения<br />chain=input action=accept connection-state=established<br />19<br />;;; отбрасывать всё<br />chain=input action=drop<br />20<br />;;; разрешать новые соединения из LAN<br />chain=forward action=accept connection-state=new src-address=192.168.1.0/29<br />21<br />;;; разрешать уже установленные соединения из LAN<br />chain=forward action=accept connection-state=established<br />22<br />;;; разрешать связанные соединения из LAN<br />chain=forward action=accept connection-state=related<br />23<br />;;; IPTV<br />chain=forward action=accept protocol=udp src-address=10.0.0.0/8 dst-address=224.0.0.0/4<br />24<br />;;; отбрасывать всё<br />chain=forward action=drop<br />NAT 0<br />chain=srcnat action=masquerade src-address=192.168.1.0/29 out-interface=ether2<br />LIST &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ADDRESS &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TIMEOUT<br />0<br />;;; Self-Identification [RFC 3330]<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0.0.0.0/8<br />1<br />X<br />;;; Private[RFC 1918] - CLASS A # Проверьте, нужна ли эта подсеть перед включением ее<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 10.0.0.0/8<br />2<br />;;; Loopback [RFC 3330]<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 127.0.0.0/16<br />3<br />;;; Link Local [RFC 3330]<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 169.254.0.0/16<br />4<br />;;; Private[RFC 1918] - CLASS B # Проверьте, нужна ли эта подсеть перед включением ее<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 172.16.0.0/12<br />5<br />X<br />;;; Private[RFC 1918] - CLASS C # Проверьте, нужна ли эта подсеть перед включением ее<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.168.0.0/16<br />6<br />;;; Reserved - IANA - TestNet1<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.0.2.0/24<br />7<br />;;; 6to4 Relay Anycast [RFC 3068]<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.88.99.0/24<br />8<br />;;; NIDB Testing<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 198.18.0.0/15<br />9<br />;;; Reserved - IANA - TestNet2<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 198.51.100.0/24<br />10<br />;;; Reserved - IANA - TestNet3<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 203.0.113.0/24<br />11<br />X<br />;;; MC, Class D, IANA # Проверьте, нужна ли эта подсеть перед включением ее<br />bogons &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 224.0.0.0/4<br /><br />Это всё верно? Может, правила в неправильном порядке или я что-то забыл? Нужно ли добавить это правило? И в чём практическое назначение этого правила?<br /><br />add<br />chain=input<br />src-address=127.0.0.1<br />dst-address=127.0.0.1<br />action=accept<br />comment=“accept localhost”<br />disabled=no<br /><br />Почему счетчик NAT показывает неверные значения? <br />
			<i>17.01.2014 21:30:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214610</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214610</guid>
			<pubDate>Fri, 17 Jan 2014 21:30:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214609">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Минимальный набор примеров правил пересылки пакетов, которые стоит добавить: LAN &gt; WAN - Разрешать новые подключения, разрешать связанные подключения, разрешать установленные соединения, отбрасывать остальной трафик. Также стоит посмотреть: <noindex><a href="http://wiki.mikrotik.com/wiki/Securing_New_RouterOs_Router" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Securing_New_RouterOs_Router</a></noindex> <br />
			<i>17.12.2013 15:00:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214609</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214609</guid>
			<pubDate>Tue, 17 Dec 2013 15:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214608">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я посмотрел эту страницу, но там примеры объяснены как-то не очень. Если мне нужно заблокировать любые подключения, инициированные извне, к роутеру и LAN, как мне изменить конфиг? И почему вообще ничего не сказано про NAT? <br />
			<i>17.12.2013 14:24:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214608</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214608</guid>
			<pubDate>Tue, 17 Dec 2013 14:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214607">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если трафик используется непосредственно на роутере (например, IGMP Proxy), то он должен проходить через цепочку входных правил. Посмотрите информацию о фильтрах здесь: <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter</a></noindex> <br />
			<i>17.12.2013 14:08:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214607</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214607</guid>
			<pubDate>Tue, 17 Dec 2013 14:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214606">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну вот скажи тогда, почему мой IPTV не работает без добавления двух правил, как я описал выше? Чтобы IPTV заработал, я добавил эти два правила и IGMP-Proxy. Кстати, я использую NAT, как трафик, инициированный извне, проходит через него? <br />
			<i>17.12.2013 14:02:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214606</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214606</guid>
			<pubDate>Tue, 17 Dec 2013 14:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214605">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Входящая цепочка влияет только на трафик, направляющийся непосредственно к роутеру, а не на трафик, который маршрутизируется через него. <br />
			<i>17.12.2013 14:00:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214605</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214605</guid>
			<pubDate>Tue, 17 Dec 2013 14:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214604">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как это возможно, если весь входящий трафик настраивается на отбрасывание на WAN-порту? <br />
			<i>17.12.2013 13:58:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214604</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214604</guid>
			<pubDate>Tue, 17 Dec 2013 13:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214603">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если кто-то в сети твоего провайдера направит трафик на твой роутер для адреса RFC1918 в твоей локальной сети, твой роутер этот трафик пропустит. <br />
			<i>17.12.2013 13:54:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214603</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214603</guid>
			<pubDate>Tue, 17 Dec 2013 13:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214602">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Этот простой конфиг проходит все сетевые тесты с pcflank.com. С помощью этого конфига сканер сети nmap с WAN не может найти ни один открытый порт или сервис на внешнем интерфейсе устройства, не может определить ОС и т.д. Если мы исходим из того, что все соединения, инициированные из LAN, легитимны, почему этот конфиг небезопасен? Я не настаиваю на своей версии, но попробуйте понять. Не стесняйтесь опубликовать свою версию возможной конфигурации и объяснить её. <br />
			<i>17.12.2013 13:48:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214602</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214602</guid>
			<pubDate>Tue, 17 Dec 2013 13:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214601">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Оригинальные правила, которые были опубликованы, не содержат ни записей цепочки пересылки, ни записей состояния соединения, поэтому, возможно, это и "работает", но уж точно небезопасно и технически не является реализацией брандмауэра с проверкой состояния пакетов. <br />
			<i>17.12.2013 13:33:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214601</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214601</guid>
			<pubDate>Tue, 17 Dec 2013 13:33:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214600">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как я и писал раньше, "Главная цель — просто иметь интернет и IPTV на компьютере в локальной сети." <br />
			<i>17.12.2013 08:43:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214600</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214600</guid>
			<pubDate>Tue, 17 Dec 2013 08:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214599">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Насколько это безопасно? Сложно сказать, не зная, чем ты это делаешь. Отправлено с моего SCH-I545 через Tapatalk. <br />
			<i>16.12.2013 23:16:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214599</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214599</guid>
			<pubDate>Mon, 16 Dec 2013 23:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214598">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Действительно, работает, но достаточно ли это безопасно? Еще с этой конфигурацией роутер не может выйти в WAN/LAN, пинг и прочее не работает. <br />
			<i>16.12.2013 21:10:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214598</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214598</guid>
			<pubDate>Mon, 16 Dec 2013 21:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214597">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вообще, я не понимаю, в чем смысл цепочки "forward". Ваша исходная конфигурация минимальная, но должна работать. <br />
			<i>16.12.2013 20:21:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214597</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214597</guid>
			<pubDate>Mon, 16 Dec 2013 20:21:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214596">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Добавил цепочку chain=input, протокол=icmp, действие=accept, комментарий="Разрешить Ping".<br />Добавил цепочку chain=forward, протокол=icmp, действие=accept. Мне не нужен icmp, инициированный из WAN.<br />Добавил цепочку chain=input, состояние соединения=established, действие=accept, комментарий="Разрешить установленные соединения".<br />Добавил цепочку chain=forward, состояние соединения=established, действие=accept.<br />Добавил цепочку chain=input, состояние соединения=related, действие=accept, комментарий="Разрешить связанные соединения".<br />Добавил цепочку chain=forward, состояние соединения=related, действие=accept. Как я понимаю, в моей конфигурации соединения, инициированные из WAN, не разрешены, так что нет смысла разрешать и эти.<br />Добавил цепочку chain=input, состояние соединения=invalid, действие=drop, комментарий="Отбрасывать недействительные соединения".<br />Добавил цепочку chain=forward, состояние соединения=invalid, действие=drop. В моем случае все соединения, инициированные из WAN, отбрасываются, а не только недействительные.<br />Добавил цепочку chain=input, протокол=udp, действие=accept, комментарий="Разрешить UDP".<br />Добавил цепочку chain=forward, протокол=udp, действие=accept. Мне не нужно всё UDP из WAN.<br />Добавил цепочку chain=forward, исходный адрес=192.168.1.0/29, интерфейс входящий=ether7, действие=accept, комментарий="Доступ в Интернет из локальной сети". Я предпочитаю NAT masquerade вместо перенаправления чего-то куда-то.<br />Добавил цепочку chain=input, исходный адрес=192.168.1.0/29, действие=accept, комментарий="Доступ к Mikrotik только из нашей локальной сети". Мой доступ к маршрутизатору основан на портах.<br />Добавил цепочку chain=input, действие=drop, комментарий="Остальное отбрасывать".<br />Добавил цепочку chain=forward, действие=drop.<br />actually, я не понимаю, в чем цель цепочки forward. <br />
			<i>16.12.2013 19:18:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214596</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214596</guid>
			<pubDate>Mon, 16 Dec 2013 19:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214595">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, минимальная защита должна выглядеть так: /ip firewall filter<br />add chain=input protocol=icmp action=accept comment=”Allow Ping”<br />add chain=forward protocol=icmp action=accept<br />add chain=input connection-state=established action=accept comment=”Accept established connections”<br />add chain=forward connection-state=established action=accept<br />add chain=input connection-state=related action=accept comment=”Accept related connections”<br />add chain=forward connection-state=related action=accept<br />add chain=input connection-state=invalid action=drop comment=”Drop invalid connections”<br />add chain=forward connection-state=invalid action=drop<br />add chain=input protocol=udp action=accept comment=”Allow UDP”<br />add chain=forward protocol=udp action=accept<br />add chain=forward src-address=192.168.1.0/29 in-interface=ether7 action=accept comment=”Access to Internet from local network”<br />add chain=input src-address=192.168.1.0/29 action=accept comment=”Access to Mikrotik only from our local network”<br />add chain=input action=drop comment=”All other drop”<br />add chain=forward action=drop <br />
			<i>16.12.2013 17:35:00, bingo220.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214595</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214595</guid>
			<pubDate>Mon, 16 Dec 2013 17:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214594">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можете, пожалуйста, прокомментировать конфиг выше? Главная цель — просто обеспечить интернет и IPTV на компьютере в локальной сети. <br />
			<i>16.12.2013 14:38:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214594</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214594</guid>
			<pubDate>Mon, 16 Dec 2013 14:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мой файрвол настроен нормально?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214593">Мой файрвол настроен нормально?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			FILTER 0 &nbsp; ;;; IPTV igmp chain=input action=accept protocol=igmp src-address=10.0.0.0/8 dst-address=224.0.0.0/4 in-interface=ether2 1 &nbsp; ;;; IPTV udp chain=input action=accept protocol=udp src-address=10.0.0.0/8 dst-address=224.0.0.0/4 in-interface=ether2 2 &nbsp; ;;; LAN и защита роутера от WAN chain=input action=drop in-interface=!ether7 NAT 0 &nbsp; chain=srcnat action=masquerade src-address=192.168.1.0/29 dst-address=0.0.0.0/0<br /><br />Я настроил статический WAN-адрес на интерфейсе ether2 и NAT с DHCP-сервером на интерфейсе ether7. Вроде бы все работает нормально, но, может, что-то забыл добавить? <br />
			<i>15.12.2013 13:07:00, MT7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214593</link>
			<guid>http://mikrotik.moscow/forum/forum57/57025-moy-fayrvol-nastroen-normalno/message214593</guid>
			<pubDate>Sun, 15 Dec 2013 13:07:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
