<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Блокировать доступ в интернет на конкретном физическом порте]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Блокировать доступ в интернет на конкретном физическом порте форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 00:00:17 -0400</pubDate>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411638">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я сделал примерно то же, что и ZeroByte, но использовал правило Mangle, протестировал — работает на 100%.<br /><br />/ip firewall mangle&gt; print &nbsp;<br />Flags: X - отключено, I - недействительно, D - динамическое &nbsp;<br />8 &nbsp; chain=forward action=mark-connection new-connection-mark=DropWLanInternet passthrough=no out-interface=ether1 in-bridge-port=wlan1 log=no log-prefix=“”<br /><br />/ip firewall filter&gt; print &nbsp;<br />Flags: X - отключено, I - недействительно, D - динамическое &nbsp;<br />1 &nbsp; chain=forward action=drop connection-mark=DropWLanInternet log=no log-prefix=“” <br />
			<i>13.10.2017 15:43:00, CZFan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411638</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411638</guid>
			<pubDate>Fri, 13 Oct 2017 15:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411637">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			... или может использовать в "in-bridge-port=" сопоставителе из предыдущей схемы конфигурации zerobyte (стандартный форвард-фильтр)? <br />
			<i>12.10.2017 23:38:00, bajodel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411637</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411637</guid>
			<pubDate>Thu, 12 Oct 2017 23:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411636">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ой, подожди — я перепутал. Тебе нужно соединение LAN&lt;&gt;LAN, но без доступа в интернет. Упс. Удали правила фильтрации в цепочке forward и используй эти правила вместо них:<br /><br />action=drop chain=input in-bridge=bridge1 in-interface=ether4 mac-protocol=ip dst-address=!192.168.0.0/24 &nbsp;<br />action=drop chain=output out-bridge=bridge1 out-interface=ether4 mac-protocol=ip src-address=!192.168.0.0/24<br /><br />Или можно использовать немного более сложный механизм, который не придется менять, если ты когда-нибудь поменяешь нумерацию своей сети:<br /><br />/interface bridge filter add chain=input action=mark-packet new-packet-mark=nointernet in-bridge=bridge1 in-interface=ether4 &nbsp;<br />/ip firewall filter add action=drop chain=forward packet-mark=nointernet out-interface=MyWanInterface<br /><br />Эту команду размести сразу после первых правил типа «accept established, related». &nbsp;<br />Вообще, особо не переживай насчёт блокировки пакетов в обратную сторону — если устройства LAN на ether4 не могут отправлять данные в интернет, то и интернету просто нечего будет отправлять в ответ. <br />
			<i>12.10.2017 21:42:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411636</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411636</guid>
			<pubDate>Thu, 12 Oct 2017 21:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411635">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/interface bridge filter print<br /><br />Flags: X - отключено, I - недействительно, D - динамическое &nbsp;<br /> 0 &nbsp; chain=forward action=drop in-interface=ether4 in-bridge=bridge1 log=no log-prefix="" &nbsp;<br /><br /> 1 &nbsp; chain=forward action=drop in-bridge=bridge1 out-interface=ether4 log=no log-prefix="" &nbsp;<br /><br />Устройства, подключённые к физическому порту ether4, всё ещё имеют доступ в интернет. Я использую стандартную конфигурацию RouterBOARD 750UP r2 (hEX PoE Lite). Всё, что я хочу и нужно – чтобы устройство, подключённое к порту ether4, имело полный доступ к локальной сети, но при этом не могло выходить в интернет через любые протоколы (http(s), ssh, telnet, неизвестные или проприетарные протоколы и т. д.). Не больше и не меньше. Это возможно? <br />
			<i>12.10.2017 20:32:00, koperfield.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411635</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411635</guid>
			<pubDate>Thu, 12 Oct 2017 20:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411634">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, значит даже использование IP-файрвола для моста не позволит отфильтровать трафик на конкретном порте моста. Это нормально, что интерфейс становится slave, когда его добавляют в мост. Slave означает, что интерфейс нельзя использовать напрямую как IP-интерфейс, потому что он выступает как часть другой функции — в данном случае мостирования. <br /><br />В любом случае, достичь своей цели можно с помощью фильтра уровня 2 для моста, как уже упоминалось выше в ветке. &nbsp;<br />/interface bridge filter add action=drop chain=forward in-bridge=bridge1 in-interface=ether4 &nbsp;<br />add action=drop chain=forward in-bridge=bridge1 out-interface=ether4 &nbsp;<br /><br />Это приведёт к тому, что мост не будет пересылать никакой трафик на интерфейс ether4 и с него. Трафик туда/обратно из Интернета не попадёт в фильтр forward моста, а пойдёт через фильтры input/output моста.<br /><br />Ещё момент — если вы хотите сделать мост, все порты которого изолированы друг от друга, но при этом с доступом в Интернет, то легко сделать это, используя функцию split horizon: зайдите в каждый порт моста и установите horizon=1. Все порты с одинаковым horizon не могут между собой общаться, но при этом могут общаться со всеми другими портами.<br /><br />Так что если нужна полная изоляция “внутри” (без “восток-запад” связи), но при этом связь с “наружным” миром (“север-юг”) — просто присвойте всем портам одинаковый horizon. Это проще, чем создавать правила фильтра для каждого интерфейса, да и, скорее всего, работает быстрее. <br />
			<i>12.10.2017 17:47:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411634</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411634</guid>
			<pubDate>Thu, 12 Oct 2017 17:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411633">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, я хочу, чтобы ether4 был в той же сети, что и ether2, ether3, ether5. 1.png Но после того, как я добавил неведомый ether4 в bridge1, ether4 стал ведомым! И правило не работает. 2.png 3.png «Использовать IP Firewall» на bridge1 → включено. <br />
			<i>12.10.2017 15:40:00, koperfield.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411633</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411633</guid>
			<pubDate>Thu, 12 Oct 2017 15:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411632">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, на master=none… Если хотите, чтобы ether4 находился в той же сети, что и остальная локальная сеть, тогда да, добавьте его в тот же мост. Если же хотите, чтобы ether4 была совершенно отдельной сетью, тогда не нужно добавлять его ни в какой мост. Просто отвяжите его от мастера, назначьте IP-адрес на интерфейс и настройте DHCP и прочее. <br />
			<i>12.10.2017 14:40:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411632</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411632</guid>
			<pubDate>Thu, 12 Oct 2017 14:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411631">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интерфейс ether4: главный порт → отсутствует? Добавить ether4 в основной LAN bridge1? Или нужно создать другой, например bridge2? Нужно ли добавлять в bridge2 другие интерфейсы, такие как ether2, ether3, ether5? Спасибо. <br />
			<i>12.10.2017 14:38:00, koperfield.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411631</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411631</guid>
			<pubDate>Thu, 12 Oct 2017 14:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411630">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ранее в теме уже объясняли, что нужно отвязать интерфейсы, такие как ether4, о которых вы выкладывали скриншоты. Кроме того, нужно добавить ether4 в LAN-мост и включить на мосту опцию «use IP firewall». <br />
			<i>11.10.2017 21:37:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411630</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411630</guid>
			<pubDate>Wed, 11 Oct 2017 21:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411629">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, не могу (« chain=forward » добавлено): Untitled1.png То же самое, нет, не могу (« chain=forward » добавлено): Untitled.png <br />
			<i>11.10.2017 20:46:00, koperfield.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411629</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411629</guid>
			<pubDate>Wed, 11 Oct 2017 20:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать доступ в интернет на конкретном физическом порте</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411628">Блокировать доступ в интернет на конкретном физическом порте</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Недавно я купил роутер MikroTik, но он для меня слишком сложный, поэтому хочу спросить, не знаешь ли ты, как сделать следующее. Я хочу заблокировать один из физических портов роутера от доступа к интернету. Например, порт 4. То есть всё, что подключено к порту 4, будет иметь доступ только к локальной сети, но не сможет выйти в интернет. Это реально сделать? С уважением, Syptic <br />
			<i>05.06.2017 08:27:00, Syptic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411628</link>
			<guid>http://mikrotik.moscow/forum/forum57/86916-blokirovat-dostup-v-internet-na-konkretnom-fizicheskom-porte/message411628</guid>
			<pubDate>Mon, 05 Jun 2017 08:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
