<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Брандмауэр... Не складывается.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Брандмауэр... Не складывается. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 20 Aug 2026 00:19:28 -0400</pubDate>
		<item>
			<title>Брандмауэр... Не складывается.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/64779-brandmauer...-ne-skladyvaetsya./message250597">Брандмауэр... Не складывается.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Прежде чем я создам заявку в техподдержку, не могли бы какие-нибудь знатоки посмотреть мои настройки файрвола? Я тут впервые пытаюсь покопаться в этом (раньше только фильтровал), так что, может, что-то намудрил, но я клянусь, что не вижу, что не так…<br /><br />Вот, посмотрите, как выглядят правила ip-&gt;firewalls из winbox (запущен на RB532, ROS 2.9.27, F/Ware 1.13). В общем, я хочу отмечать типы пакетов для приоритизации в очередях. Как видите, суммы для p2p_conn/p2p_packet и other_conn/other_packet совпадают… но другие нет.<br /><br />Вот правила, которые я использую, немного отформатированы для удобства:<br /><br />0 &nbsp; chain=prerouting action=mark-packet new-packet-mark=all passthrough=yes<br /><br />1 &nbsp; chain=prerouting protocol=tcp dst-port=8291 action=mark-connection new-connection-mark=winbox_conn passthrough=yes<br />2 &nbsp; chain=prerouting connection-mark=winbox_conn action=mark-packet new-packet-mark=winbox_pack passthrough=no<br /><br />3 &nbsp; chain=prerouting p2p=all-p2p action=mark-connection new-connection-mark=p2p_conn passthrough=yes<br />4 &nbsp; chain=prerouting connection-mark=p2p_conn action=mark-packet new-packet-mark=p2p_pack passthrough=no<br /><br />5 &nbsp; chain=prerouting protocol=tcp dst-port=80 action=mark-connection new-connection-mark=http_conn passthrough=yes<br />6 &nbsp; chain=prerouting protocol=tcp dst-port=8080 action=mark-connection new-connection-mark=http_conn passthrough=yes<br />7 &nbsp; chain=prerouting connection-mark=http_conn action=mark-packet new-packet-mark=http_pack passthrough=no<br /><br />8 &nbsp; chain=prerouting protocol=tcp dst-port=443 action=mark-connection new-connection-mark=https_conn passthrough=yes<br />9 &nbsp; chain=prerouting connection-mark=https_conn action=mark-packet new-packet-mark=https_pack passthrough=no<br /><br />10 &nbsp; chain=prerouting protocol=tcp dst-port=53 action=mark-connection new-connection-mark=dns_conn passthrough=yes<br />11 &nbsp; chain=prerouting protocol=udp dst-port=53 action=mark-connection new-connection-mark=dns_conn passthrough=yes<br />12 &nbsp; chain=prerouting connection-mark=dns_conn action=mark-packet new-packet-mark=dns_pack passthrough=no<br /><br />13 &nbsp; chain=prerouting protocol=tcp dst-port=25 action=mark-connection new-connection-mark=email_conn passthrough=yes<br />14 &nbsp; chain=prerouting protocol=tcp dst-port=109 action=mark-connection new-connection-mark=email_conn passthrough=yes<br />15 &nbsp; chain=prerouting protocol=udp dst-port=109 action=mark-connection new-connection-mark=email_conn passthrough=yes<br />16 &nbsp; chain=prerouting protocol=tcp dst-port=110 action=mark-connection new-connection-mark=email_conn passthrough=yes<br />17 &nbsp; chain=prerouting protocol=udp dst-port=110 action=mark-connection new-connection-mark=email_conn passthrough=yes<br />18 &nbsp; chain=prerouting connection-mark=email_conn action=mark-packet new-packet-mark=email_pack passthrough=no<br /><br />19 &nbsp; chain=prerouting action=mark-connection new-connection-mark=other_conn passthrough=yes<br />20 &nbsp; chain=prerouting connection-mark=other_conn action=mark-packet new-packet-mark=other_pack passthrough=no<br /><br />Мне кажется, что эти правила выглядят нормально – я отмечаю соединения к различным портам и разрешаю прохождение, пока соответствующее правило не отметит пакеты из этих соединений, и не заблокирует прохождение. Затем очереди проверяют наличие отметок пакетов и приоритизируют их. Судя по всему, очереди, питаемые этим правилом, показывают завышенные суммы. Я не вижу никакой связи между количеством соединений и пакетов, единственное, что объединяет неработающие правила – это аргумент dst-port. Может быть, я что-то не так понимаю? Правильно ли я использую цепочку prerouting? Я изначально размещал их в цепочке input, но они не передавали информацию в мои PCQ (а это для меня совершенно новая тема). (Вот что значит самообучение – думаешь, что все понимаешь идеально… пока что-то не начинает работать). Не знает ли кто-нибудь способ посмотреть, какие пакеты перехватывает конкретное правило, чтобы проследить их происхождение? Буду очень признателен за любую помощь. Заранее спасибо. <br />
			<i>13.07.2006 15:22:00, NealC.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/64779-brandmauer...-ne-skladyvaetsya./message250597</link>
			<guid>http://mikrotik.moscow/forum/forum57/64779-brandmauer...-ne-skladyvaetsya./message250597</guid>
			<pubDate>Thu, 13 Jul 2006 15:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
