<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Файрвол IP обходится, когда источник — 0.0.0.0.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Файрвол IP обходится, когда источник — 0.0.0.0. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 17 Aug 2026 05:03:17 -0400</pubDate>
		<item>
			<title>Файрвол IP обходится, когда источник — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217325">Файрвол IP обходится, когда источник — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Связанно с предыдущим постом: становится ещё интереснее. Если создать правило, которое логирует пакеты из Winbox на роутер в цепочке INPUT (протокол UDP и целевой порт 20561), то счётчик логов начинает расти. Если затем попытаться отбрасывать эти пакеты тем же правилом, то счётчик пакетов этого правила отбрасывания тоже начинает расти, но пакеты не отбрасываются! Хотя можно отклонять эти пакеты тем же правилом в брандмауэре моста. Это означает, что нельзя предполагать, что все пакеты проходят через "IP" брандмауэр! И даже если потом может быть конфигурация пакетов, где целевой объект выполняется некорректно. <br />
			<i>18.12.2013 11:02:00, kgmuzu.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217325</link>
			<guid>http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217325</guid>
			<pubDate>Wed, 18 Dec 2013 11:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Файрвол IP обходится, когда источник — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217324">Файрвол IP обходится, когда источник — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если это почему-то сделано намеренно, то это не задокументировано, и это должно быть сделано. Пакеты с исходным IP-адресом 0.0.0.0 обходят IP-файрвол, но их можно увидеть (и отфильтровать) в файрволе Bridge. Когда это происходит, например: DHCP-переговоры, Mikrotik MAC-Telnet между Winbox и роутером. Как это воспроизвести? Используйте внешний DHCP. Создайте правило в исходящей цепочке. Установите протокол на UDP и целевой порт на 67. Установите целевой объект на log. Это должно перехватить DHCP-запрос. Создайте DHCP-клиент на (не-bridged) интерфейсе. И вы увидите, что эти пакеты не проходят через эту исходящую цепочку!! Но если вы создадите аналогичное правило в файрволе Bridge на интерфейсе Bridge с DHCP-клиентом, то будет срабатывание. То же самое касается протокола MAC-Telnet, используемого для подключения Winbox к Mikrotik на основе MAC-адреса. Это интересно, потому что можно было бы предположить, что все пакеты без исключения проходят входящую и исходящую цепочки файрвола, если они исходят или предназначены для роутера. Я использовал RouterOS 6.7. Я нашел обсуждения, описывающие тот же эффект, уже несколько лет назад. Поэтому будьте в курсе и, возможно, вы найдете больше примеров. Всегда есть обходные пути… <br />
			<i>17.12.2013 20:05:00, kgmuzu.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217324</link>
			<guid>http://mikrotik.moscow/forum/forum57/57649-fayrvol-ip-obkhoditsya_-kogda-istochnik-_-0.0.0.0./message217324</guid>
			<pubDate>Tue, 17 Dec 2013 20:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
