<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: uPnP и файрвол... что с этим делать?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме uPnP и файрвол... что с этим делать? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 20 Aug 2026 01:46:03 -0400</pubDate>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384064">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хмм, ты прав! Спасибо за совет. <br />
			<i>02.02.2013 17:09:00, bahbka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384064</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384064</guid>
			<pubDate>Sat, 02 Feb 2013 17:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384063">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Разве блокировка исходной маршрутизации не приведёт к тому же результату? <br />
			<i>02.02.2013 15:52:00, nsayer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384063</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384063</guid>
			<pubDate>Sat, 02 Feb 2013 15:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384062">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Устройства в одной и той же broadcast-домене на WAN-интерфейсе могут получить доступ к вашей приватной LAN, добавив маршрут типа &lt;YOUR_LAN_NETWORK&gt; через &lt;YOUR_WAN_IP&gt;, пока вы не запретите такой форвардинг. Это серьёзная проблема безопасности. Рекомендую добавить правило drop/reject для форварда. Конечно, нужны некоторые правила «принять», по крайней мере для установленных соединений. Не знаю, как заставить работать UPnP-форвардинг в этой ситуации без добавления правил accept для конкретных портов. <br />
			<i>02.02.2013 13:42:00, bahbka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384062</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384062</guid>
			<pubDate>Sat, 02 Feb 2013 13:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384061">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно ли сказать (или подтвердить у Mikrotik), что правило upnp nat не требует наличия правила фильтрации в фаерволе, которое его пропускает? Например, если у вас есть правило в фильтре фаервола, отбивающее все пакеты из цепочки forward с интернет-интерфейса, то правило upnp nat всё равно их примет? <br />
			<i>08.03.2012 17:14:00, SeaburyNorton.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384061</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384061</guid>
			<pubDate>Thu, 08 Mar 2012 17:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384060">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, у вас есть правило null forward, которое пропускает весь трафик. Попробуйте добавить правило в цепочку forward, которое будет сбрасывать весь трафик, и посмотрите, что произойдет. <br />
			<i>03.01.2012 00:29:00, nsayer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384060</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384060</guid>
			<pubDate>Tue, 03 Jan 2012 00:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384059">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня нет правил переадресации, и UPnP отлично работает только с автоматически добавленными правилами dst-nat. <br />
			<i>03.01.2012 00:22:00, Djelibeybi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384059</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384059</guid>
			<pubDate>Tue, 03 Jan 2012 00:22:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384058">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В этом случае это явно используется, о чём говорит тот факт, что мне пришлось добавить правило, позволяющее пропускать весь входящий трафик в мою локальную сеть. <br />
			<i>02.01.2012 00:08:00, nsayer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384058</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384058</guid>
			<pubDate>Mon, 02 Jan 2012 00:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384057">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, цепочка Forward предназначена для маршрутизируемых пакетов. Ты используешь NAT для устройств UPnP, так что они обрабатываются в цепочке NAT. Честно говоря, не уверен, что цепочка Forward вообще что-то делает в этой ситуации. <br />
			<i>01.01.2012 21:03:00, Djelibeybi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384057</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384057</guid>
			<pubDate>Sun, 01 Jan 2012 21:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384056">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			bump Кто из других гуру согласен или не согласен с этим методом (выше)? <br />
			<i>31.12.2011 23:57:00, SeaburyNorton.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384056</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384056</guid>
			<pubDate>Sat, 31 Dec 2011 23:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>uPnP и файрвол... что с этим делать?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384055">uPnP и файрвол... что с этим делать?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня включён uPnP, чтобы внутренние хосты могли запрашивать входящие соединения. Также у меня есть такие правила:<br /><br />0 X chain=forward action=accept protocol=icmp &nbsp;<br />1 X chain=forward action=accept connection-state=established in-interface=ether1-gateway &nbsp;<br />2 X chain=forward action=accept connection-state=related in-interface=ether1-gateway &nbsp;<br />3 X chain=forward action=reject reject-with=icmp-network-unreachable in-interface=ether1-gateway &nbsp;<br /><br />Обратите внимание, что они отключены. Если их включить, входящие соединения перестают работать. В принципе, меня это не сильно удивляет. <br /><br />Что я на самом деле хочу узнать — это лучшие практики для такого случая. Мне говорили, что неразумно полностью полагаться на NAT, чтобы защищать внутренние хосты. Но в то же время, если внутренние хосты через uPnP запрашивают перенос портов для входящих соединений, то фаервол должен это пропустить.<br /><br />Но разве это не то же самое, что просто использовать NAT в роли фаервола? Если бы существовало некое волшебное правило типа «chain=forward action=accept allowed-by=uPnP», которое вставлять между правилами 2 и 3, то что тогда этот фаервол по сути делал бы? <br />
			<i>08.12.2011 20:04:00, nsayer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384055</link>
			<guid>http://mikrotik.moscow/forum/forum57/84185-upnp-i-fayrvol...-chto-s-etim-delat/message384055</guid>
			<pubDate>Thu, 08 Dec 2011 20:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
