<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Зональный файервол для Mikrotik]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Зональный файервол для Mikrotik форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 16:09:01 -0400</pubDate>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427186">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Этот очень простой – <noindex><a href="http://forum.mikrotik.com/t/zone-based-firewall/119008/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/zone-based-firewall/119008/1</a></noindex> <br />
			<i>29.04.2018 17:48:00, chillisock7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427186</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427186</guid>
			<pubDate>Sun, 29 Apr 2018 17:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427185">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты лучший!! Спасибо!! Отправлено с моего Pixel XL через Tapatalk <br />
			<i>12.08.2017 04:36:00, bruins0437.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427185</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427185</guid>
			<pubDate>Sat, 12 Aug 2017 04:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427184">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, shaoranrch! Интересно, найдёшь ли ты время выложить обновлённый скрипт Zone Based Firewall? Был бы очень признателен за помощь. Спасибо, Эрик. Я только что обновил репозиторий, можешь проверить сейчас. С уважением. <br />
			<i>12.08.2017 01:34:00, shaoranrch.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427184</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427184</guid>
			<pubDate>Sat, 12 Aug 2017 01:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427183">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, извини, что не было времени проверить это. Сделаю на этих выходных, последние дни голова была совсем в другом месте. Отправлено с моего SAMSUNG-SM-G920A через Tapatalk <br />
			<i>11.08.2017 02:04:00, shaoranrch.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427183</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427183</guid>
			<pubDate>Fri, 11 Aug 2017 02:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427182">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, shaoranrch, хотел узнать, найдёшь ли время выложить обновлённый скрипт Zone Based Firewall? Был бы очень признателен за помощь. Спасибо, Эрик. <br />
			<i>11.08.2017 01:33:00, bruins0437.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427182</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427182</guid>
			<pubDate>Fri, 11 Aug 2017 01:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427181">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это было бы круто! Спасибо за ответ, учитывая, что тема уже старая. Мне просто показалось это интересным. Я попробовал команду $zbf add 1 Ether2_Vlan100, но выдало что-то вроде «не удалось добавить, не удалось найти интерфейс». Ещё одно обновление: я добавил подсеть к исходному IP-адресу для каждого из трёх правил DROP, и это сработало. На скриншоте я создал AddressList для локальных подсетей. Скорее всего, это не самый правильный способ сделать, но пока работает.<br /><br />С уважением, Эрик <br />
			<i>03.08.2017 12:13:00, bruins0437.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427181</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427181</guid>
			<pubDate>Thu, 03 Aug 2017 12:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427180">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Эрик! Да, нужно добавить VLAN-интерфейсы в зону, там в правилах стоят значения по умолчанию. То, что ты упомянул, по сути блокирует всё, что не привязано к зоне безопасности. В любом случае, когда я писал эту конфигурацию, добавлять интерфейсы в зону было довольно сложно, поэтому там есть функция, которая делает всё за тебя. Но теперь это проще и аккуратнее благодаря некоторым изменениям от Mikrotik. Постараюсь найти время, чтобы обновить этот репозиторий.<br /><br />Отправлено с моего SAMSUNG-SM-G920A через Tapatalk <br />
			<i>03.08.2017 12:06:00, shaoranrch.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427180</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427180</guid>
			<pubDate>Thu, 03 Aug 2017 12:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427179">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Если посмотреть на дату этого поста, то я написал его задолго до того, как были внесены такие изменения. Я обновил этот настройку, чтобы использовать списки вместо создания кучи правил перехода между интерфейсами. Просто не обновлял репозиторий, потому что никто им не пользовался. Переключение зон при этом осталось, ведь именно так я хотел контролировать трафик, и это нужно для имитации поведения zbf, но теперь добавлять и удалять зоны и интерфейсы из зон стало проще (большая благодарность спискам интерфейсов). Enviado desde mi SAMSUNG-SM-G920A mediante Tapatalk <br />
			<i>03.08.2017 12:00:00, shaoranrch.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427179</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427179</guid>
			<pubDate>Thu, 03 Aug 2017 12:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427178">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле, в новой версии 6.40 это включено по умолчанию. Обновите роутер до 6.40 и сбросьте настройки до заводских, чтобы увидеть, как это выглядит. Создаются «списки интерфейсов», и внутренние и внешние интерфейсы складываются в списки «LAN» и «WAN», которые затем используются в правилах по умолчанию. Конечно, если хотите фильтровать более агрессивно, вам всё равно придется расширять этот базовый фаервол своими правилами, но отправная точка уже есть. Здесь не используются «jump»-правила, что оправдано для такого маленького фаервола, но вы всегда можете это поменять (например, переходить к правилу WAN для трафика, входящего из списка интерфейсов WAN и т.д.). На самом деле, в более сложных сетях я тоже так делаю, так как это работает лучше по производительности и понятнее, чем простое сравнение списка интерфейсов в каждом правиле. <br />
			<i>03.08.2017 08:05:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427178</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427178</guid>
			<pubDate>Thu, 03 Aug 2017 08:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427177">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, что поделились этим. Я собираюсь попробовать и потом отчитаться. Мне тоже больше нравятся настройки брандмауэра на основе зон. Я запускал скрипт на Mikrotik без дефолтной конфигурации, добавил свои VLANы, подсети, DHCP и так далее, но когда включаю все правила (особенно три, которые «ОТКАЗАТЬ ВСЕМ ПАКЕТАМ * НА ИНТЕРФЕЙС БЕЗ ОПРЕДЕЛЕННОЙ ЗОНЫ БЕЗОПАСНОСТИ»), что-то не так. Возможно, это из-за VLAN-интерфейсов? Если да, то как добавить VLAN-интерфейсы во внутреннюю зону? Текущее распределение портов: Ether1 (Outside), Ether2 (Inside), Ether3 (DMZ). VLANы на Ether2 и другие тестовые VLANы на Ether3. &nbsp;<br /><br />С уважением, &nbsp;<br />config_snip.txt (4.66 KB) &nbsp;<br />С уважением, Эрик <br />
			<i>03.08.2017 04:01:00, bruins0437.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427177</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427177</guid>
			<pubDate>Thu, 03 Aug 2017 04:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427176">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Но если я хочу починить свою текущую настройку, есть ли простой способ подключить CAN-интерфейсы? Я пробовал использовать мостовые интерфейсы, чтобы объединить все подинтерфейсы (надеясь, что это включит VLANы). Но это не сработало. С уважением, Эрик <br />
			<i>03.08.2017 11:49:00, bruins0437.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427176</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427176</guid>
			<pubDate>Thu, 03 Aug 2017 11:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Зональный файервол для Mikrotik</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427175">Зональный файервол для Mikrotik</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, я публикую это, чтобы люди могли использовать и дополнять. Это мой подход к зональному файрволу (или ZBF). У меня это настроено на нескольких роутерах в продакшене (RB1100, hAP-Lite и CCR1009). Для тех, кто не знает, ZBF — это метод фильтрации трафика, основанный на степени доверия к интерфейсу. Здесь не важно IP-адрес, важно, откуда трафик пришёл (с какого интерфейса) и куда идёт (тоже интерфейс). К определённым потокам всегда применяется общий набор правил (например, с доверенного интерфейса на недоверенный). Для меня такой подход проще в обслуживании, но, к сожалению, Mikrotik не поддерживает это напрямую. Скрипты настраивают всё, чтобы файрвол работал как ZBF. Более того, добавлены две функции для добавления и удаления интерфейсов из конкретного уровня безопасности. Создаётся всего четыре зоны: Inside, Outside, Dmz, Firewall. Всё подробно описано в README. <noindex><a href="https://github.com/shaoranrch/mikrotik_zbf.git" target="_blank" rel="nofollow" >https://github.com/shaoranrch/mikrotik_zbf.git</a></noindex> Надеюсь, вам понравится, и пишите свои мысли или рекомендации. <br />
			<i>12.02.2016 23:40:00, shaoranrch.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427175</link>
			<guid>http://mikrotik.moscow/forum/forum57/88466-zonalnyy-fayervol-dlya-mikrotik/message427175</guid>
			<pubDate>Fri, 12 Feb 2016 23:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
