<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: правила файервола...]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме правила файервола... форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 14 Aug 2026 00:12:54 -0400</pubDate>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395486">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты точно прав насчёт цепочек правил файрвола. Вот почему хорошо создавать свои цепочки и организовывать правила именно так — к тому же, это повышает производительность. Можно сделать одно правило «in-interface=LAN», которое ссылается на сложную цепочку с названием LANPOLICY. Если пакет не пришёл с LAN, то не нужно бессмысленно проверять 25 правил — ведь это будут 25 безуспешных попыток. Если хочешь отладить пакеты, которые начинаются с LAN, выставь просмотр только на LANPOLICY и пусть начинается отладка! Кстати, у меня есть правило, разрешающее DHCPv6 на интерфейсе WAN в ipv6 файрволе — но срабатывает оно совсем редко. Думаю, это и не совсем обязательно — я сделал к нему комментарий с сегодняшней датой и счётчиками… будет интересно посмотреть, изменится ли что-то, если больше не будет совпадений с этим правилом. <br />
			<i>23.03.2015 21:47:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395486</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395486</guid>
			<pubDate>Mon, 23 Mar 2015 21:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395485">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Dstnat работает без указания интерфейса, а вот srcnat без интерфейса не работает — такова суть NAT. <br />
			<i>21.10.2015 16:40:00, loveman.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395485</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395485</guid>
			<pubDate>Wed, 21 Oct 2015 16:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395484">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В чем разница между вашим предложением и способом настройки правила назначения NAT, как на этом примере? natdst.png<br /><br />Еще один вопрос: почему невозможно задать входящий интерфейс для NAT? nat.png<br /><br />Когда я хочу разрешить использовать NAT только для ether1 и ether2, я не могу это настроить. nat2.png <br />
			<i>21.10.2015 07:59:00, onlineuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395484</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395484</guid>
			<pubDate>Wed, 21 Oct 2015 07:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395483">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Когда речь заходит о NAT-переадресации портов, указывать обратный путь не нужно. Любая транслция, которая происходит, будет записана в таблицу в оперативной памяти. Пакеты проверяются именно по этой таблице перед тем, как попасть в цепочку — так быстрее. Поэтому достаточно сделать правило типа: in-interface=ether5 protocol=tcp dst-port=80 action=dst-nat to-addresses={внутренний IP веб-сервера}. Не волнуйтесь насчет интерфейса выхода.<br /><br />Если прокси явно настроен в браузерах, то NAT-правила не нужны.<br /><br />Если хотите перенаправлять пользователей на прокси: chain=dstnat in-interface=!ether4 protocol=tcp dst-ports=80 action=dst-nat to-addresses={веб-прокси} to-ports=8080<br /><br />Обязательно поставьте это правило после правила «прозрачного» доступа к веб-серверу, потому что оба срабатывают на dst-port 80, но правило для прокси говорит «не ether4» — ether5 тоже подходит под !ether4, так что убедитесь, что сначала проверяется нужное правило. <br />
			<i>10.04.2015 22:47:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395483</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395483</guid>
			<pubDate>Fri, 10 Apr 2015 22:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395482">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это классная тема для таких новичков, как я! У меня вопрос по перенаправлению портов.<br /><br />1) WAN (ether5) &lt;==&gt; DMZ (ether7) порт 80 ==&gt; веб-сервер 172.10.1.5 порт 1024:65535 &lt;== назад к запросившему — порт 80 должен быть перенаправлен с ether5 на ether7, валидный HTTP-запрос должен обрабатываться правилом NAT (ether7 обратно к запросившему).<br /><br />2) LAN (ether4) &lt;==&gt; WAN (ether5) порт 8080 ==&gt; proxy-ip порт 1024:65535 &lt;== proxy-ip — клиентам в LAN разрешено использовать прокси; прокси должен маршрутизировать запрошенные пакеты обратно клиентам (это происходит через правило NAT с LAN).<br /><br />Какие правила мне нужны?<br /><br />3) Было бы здорово получить набор правил с базовыми настройками для защиты роутера MikroTik. Стандартные правила от MikroTik (ether1=wan) слишком скудные и небезопасные. Можно ли найти такие базовые наборы правил на этом форуме?<br /><br />4) В логах видел исходящие UDP-пакеты на порт 5678 (neighbor discovery) — ссылался на эту тему: <noindex><a href="http://forum.mikrotik.com/t/port-5678-udp/17211/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/port-5678-udp/17211/1</a></noindex>. Когда я отключил это на портах LAN, заметил, что neighbor discovery по умолчанию отключён на ether1 (стандартный WAN-порт). Я использую ether5 как WAN — есть ли ещё подобные «скрытые» настройки, которые стоит отключать, если используешь другой порт, отличный от ether1, как WAN?<br /><br />Markus <br />
			<i>08.04.2015 07:11:00, mark1234.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395482</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395482</guid>
			<pubDate>Wed, 08 Apr 2015 07:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395481">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			chain=input in-interface=ether1 protocol=tcp connection-state=new tcp-flags=!syn (в Winbox это в разделе Дополнительно, в TCP flags выберите syn и отметьте галочкой !) action=drop <br />
			<i>07.04.2015 17:36:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395481</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395481</guid>
			<pubDate>Tue, 07 Apr 2015 17:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395480">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я снова тут. Как реализовать это правило на Mikrotik webif? iptables -A INPUT -i eth0 -p tcp ! --syn -m state --state NEW -j DROP <br />
			<i>07.04.2015 17:08:00, mikrotikker.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395480</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395480</guid>
			<pubDate>Tue, 07 Apr 2015 17:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395479">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Первый комментарий: Просто отбрасывать все фрагменты — плохая практика. Вы скорее сломаете нормальную работу, чем защитите mikrotik от «сплойта». (Представьте себе сайт, который позволяет фрагментацию пакетов и находится за каналом с низким MTU в интернете. Вы просто не сможете им пользоваться.) Второй комментарий: Если хотите заниматься детальной проверкой подписей атак, стоит поднять snort-сервер и связать его с API для добавления злонамеренных источников в черный список, а правила фаервола при этом сделать простыми. Однако, если хотите просто автоматически блокировать хосты, которые сканируют порты... Поведение Fail2ban: Создайте два списка IP-адресов: unbannable и blacklist. Список unbannable — это хосты, которые никогда не должны блокироваться автоматически. Если кто-то поймёт, что у вас есть такая fail2ban-система, он может начать шлёпать поддельные пакеты “от” важных сайтов (скажем, ваших DNS-серверов) на случайные порты, чтобы ваш правило забанило именно эти DNS-серверы. (Ужас!) blacklist — очевидно. Сделайте эти правила первыми в соответствующих фильтрах:<br /><br />chain=input src-address-list=blacklist action=drop &nbsp;<br />chain=output dst-address-list=blacklist action=drop &nbsp;<br />chain=forward dst-address-list=blacklist action=drop &nbsp;<br />chain=forward src-address-list=blacklist action=drop &nbsp;<br /><br />Если решите ставить snort-сервер, на этом остановитесь и настройте способ, чтобы snort мог добавлять адреса в blacklist. (unbannable в этом случае ничего не даст, можно удалить) А теперь главное — после правила “accept connection-state=established,related” во входящей цепочке добавьте такие правила:<br /><br />action=accept in-interface=!wan &nbsp;<br />action=jump jump-target=allowed-services connection-state=new limit=10,5 &nbsp;<br />action=drop connection-state=invalid limit=5,2 &nbsp;<br />action=drop src-address-list=unbannable &nbsp;<br />action=add-src-to-address-list address-list=blacklist log=yes log-prefix="blacklisting new host:" &nbsp;<br />action=drop &nbsp;<br /><br />Обратите внимание на правило jump — оно переводит в новую цепочку “allowed-services”. Это цепочка правил для портов, на которых хотите открывать сервисы (если таковые есть). Последнее правило в этой цепочке — просто “drop все”. Пример цепочки allowed-services:<br /><br />action=accept chain=allowed-services protocol=tcp dst-port=80,443,8080,10000-11000 &nbsp;<br />action=accept chain=allowed-services protocol=tcp dst-port=25 src-address-list=spamfilters &nbsp;<br />action=accept chain=allowed-services protocol=udp dst-port=53 src-address=1.2.3.4 &nbsp;<br />... &nbsp;<br />action=drop chain=allowed-services &nbsp;<br /><br />Syn-флуды: Есть опция, которая по умолчанию выключена, называется syncookies — стоит почитать про неё и понять, подходит ли она вам. Честно говоря, я бы не углублялся так сильно в правила обработки пакетов. <br />
			<i>26.03.2015 20:59:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395479</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395479</guid>
			<pubDate>Thu, 26 Mar 2015 20:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395478">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, фрагментированные пакеты можно фильтровать — смотри выше. А как насчёт других недопустимых пакетов? Как их можно фильтровать? Как реализовать защиту от SYN-флудов? Как сделать защиту типа «fail2ban» — чтобы блокировать IP на некоторое время, как это делает fail2ban? <br />
			<i>26.03.2015 16:41:00, mikrotikker.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395478</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395478</guid>
			<pubDate>Thu, 26 Mar 2015 16:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>правила файервола...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395477">правила файервола...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, у меня есть несколько вопросов: В моих роутерах на OpenWrt по умолчанию около 20 правил для защиты портов WAN/LAN. В большинстве туториалов по mikrotik я видел, что нужно всего несколько правил (см. приложенный набор правил). В OpenWrt некорректные пакеты нужно фильтровать отдельно — как это реализовано в наборах правил mikrotik? Что насчёт этих правил? &nbsp;<br />iptables -A INPUT -i lo -j ACCEPT &nbsp;<br />iptables -A OUTPUT -o lo -j ACCEPT &nbsp;<br />Автоматически ли такие правила добавляются на роутерах mikrotik в фоне? Я хочу настроить роутер, который сможет ограничивать соединения из внутренней сети во внешний мир или DMZ. Где можно найти примеры? &nbsp;<br />С уважением! <br />
			<i>08.03.2015 21:06:00, mikrotikker.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395477</link>
			<guid>http://mikrotik.moscow/forum/forum57/85340-pravila-fayervola.../message395477</guid>
			<pubDate>Sun, 08 Mar 2015 21:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
