<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Блокировать подсеть от всего, кроме доступа в интернет?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Блокировать подсеть от всего, кроме доступа в интернет? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 17 Aug 2026 02:33:51 -0400</pubDate>
		<item>
			<title>Блокировать подсеть от всего, кроме доступа в интернет?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237818">Блокировать подсеть от всего, кроме доступа в интернет?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я бы предпочёл полностью заблокировать их, со всех портов. Но всё же позволить им получить доступ к 192.168.45.1:80 и 172.20.3.1:80 для аутентификации точки доступа. И я понимаю, что все они, 10.23.5.1, 172.20.3.1 и 192.168.45.1 находятся на одном компьютере. Я внес изменения, добавил мосты вместо address-lists, и похоже, могу заблокировать их полностью из сети 10.23.5.0/24. Но, они всё равно доходят до 10.23.5.1!? Пожалуйста, посмотрите вывод ниже:<br />/ip firewall filter add chain=input comment="Accept established input" connection-state=established<br />add chain=input comment="Accept related input" connection-state=related<br />add chain=input comment="Accept ICMP input" protocol=icmp<br />add chain=input comment="Accept MikroTik Neighbour Discovery" dst-address=255.255.255.255 dst-port=5678 protocol=udp<br />Принимает DHCP и DNS от гостей<br />add chain=input dst-port=67,53 in-interface=bridge-guests protocol=udp<br />add chain=input dst-port=67,53 in-interface=bridge-vipguests protocol=udp<br />add chain=input dst-port=53 in-interface=bridge-vipguests protocol=tcp<br />add chain=input dst-port=53 in-interface=bridge-guests protocol=tcp<br />Эти правила отключены, но они всё равно могут получить доступ к аутентификации точки доступа на порту 80…<br />add chain=input comment="Let guests authenticate to hotspotserver" disabled=yes dst-address=192.168.45.1 dst-port=80 protocol=tcp<br />add chain=input disabled=yes dst-address=172.20.3.1 dst-port=80 protocol=tcp<br />"Записывать в лог/блокировать гостей, подключающихся к роутеру"<br />add action=log chain=input in-interface=bridge-guests log-prefix=Guest-&gt;router<br />add action=log chain=input in-interface=bridge-vipguests log-prefix=Guest-&gt;router<br />add action=drop chain=input in-interface=bridge-guests<br />add action=drop chain=input in-interface=bridge-vipguests<br />add action=drop chain=input comment="default configuration" in-interface=ether1-gateway<br />add chain=forward comment="default configuration" connection-state=established<br />add chain=forward comment="default configuration" connection-state=related<br />"Записывать в лог/блокировать гостей, подключающихся к bridge-private"<br />add action=log chain=forward in-interface=bridge-guests log-prefix=Guest-&gt;privat out-interface=bridge-private<br />add action=log chain=forward in-interface=bridge-vipguests log-prefix=Guest-&gt;privat out-interface=bridge-private<br />add action=drop chain=forward in-interface=bridge-guests out-interface=bridge-private<br />add action=drop chain=forward in-interface=bridge-vipguests out-interface=bridge-private<br />add action=drop chain=forward comment="Dont forward invalid packets" connection-state=invalid<br />Буду очень признателен за помощь, я думаю, что это очень близко =) <br />
			<i>25.12.2013 21:04:00, krg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237818</link>
			<guid>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237818</guid>
			<pubDate>Wed, 25 Dec 2013 21:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать подсеть от всего, кроме доступа в интернет?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237817">Блокировать подсеть от всего, кроме доступа в интернет?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это заблокирует все запросы к Webmin (предполагается, что он всё ещё на порту 80) с сети 172.20.3.0/24. ip firewall filter add chain=input protocol=tcp port=80 src-address-list=vipguests action=drop <br />
			<i>23.12.2013 23:51:00, aaronhun22.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237817</link>
			<guid>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237817</guid>
			<pubDate>Mon, 23 Dec 2013 23:51:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать подсеть от всего, кроме доступа в интернет?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237816">Блокировать подсеть от всего, кроме доступа в интернет?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! После долгих мучений у меня заработал роутер с тремя беспроводными сетями: личная, vipguests и guests. Но я застрял на последнем шаге — блокировке всего, кроме доступа в интернет и логина в hotspot, для двух гостевых сетей. Пока что гостям не удается достучаться до личной подсети, но они все еще видят webfig роутера. Я бы хотел быть уверенным, что кроме интернета ничего не работает. Я уже дважды заблокировал себя окончательной командой "сбросить все правила" и буду очень благодарен за помощь! Вот что у меня сейчас: /ip firewall address-list add address=172.20.3.0/24 list=vipguests add address=192.168.45.0/24 list=guests add address=10.23.5.0/24 list=private /ip firewall filter add action=passthrough chain=unused-hs-chain comment=“place hotspot rules here” disabled=yes add action=drop chain=forward dst-address-list=private src-address-list=landsort add action=drop chain=forward dst-address-list=private src-address-list=utklippan add chain=input comment=“default configuration” protocol=icmp add chain=input comment=“default configuration” connection-state=established add chain=input comment=“default configuration” connection-state=related add action=drop chain=input comment=“default configuration” in-interface=ether1-gateway add chain=forward comment=“default configuration” connection-state=established add chain=forward comment=“default configuration” connection-state=related add action=drop chain=forward comment=“default configuration” connection-state=invalid /ip firewall nat add action=passthrough chain=unused-hs-chain comment=“place hotspot rules here” disabled=yes add action=masquerade chain=srcnat comment=“default configuration” out-interface=ether1-gateway add action=masquerade chain=srcnat comment=“masquerade hotspot network” src-address=172.20.3.0/24 add action=masquerade chain=srcnat comment=“masquerade hotspot network” src-address=192.168.45.0/24 <br />
			<i>22.12.2013 20:31:00, krg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237816</link>
			<guid>http://mikrotik.moscow/forum/forum57/62052-blokirovat-podset-ot-vsego_-krome-dostupa-v-internet/message237816</guid>
			<pubDate>Sun, 22 Dec 2013 20:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
