vdemon
@vdemon
MTCNA, MTCRE, MTCWE, MTCTCE, MTCUME, MTCIPv6E

Проблема с пробросом портов или как правильно настроить фаервол в Mikrotik?

Добрый день, Гуру!

Практически все маны в интернете советуют в конце правил фаерволла на Микротике закрывать входящий и проходящий траффик:
/ip firewall filter add chain=forward action=drop comment="drop everything else"
Например здесь - https://bozza.ru/art-189.html#script
Но сталкиваюсь уже не впервый раз, что не работает проброс портов в локалку, когда есть такое правило.
На скринах настройка фильтра и ната. Если правило 14 включить проброс не работает.

Что я делаю не так?
И есть ли смысл в этом правиле?
Какие могут быть последствия при отключеном правиле №14?

48501126d7a74c5c80ddf0814b9dffde.jpg27a3e2b2267a49a48c276e971db7e94f.jpg
  • Вопрос задан
  • 1284 просмотра
Решения вопроса 1
ifaustrue
@ifaustrue
Пишу интересное в теллеграмм канале @cooladmin
Покажите конфиг экспортом, на скрине с НАТ не виден итоговый порт наттинга (это важно для правил блокировки форварда), на скрине с правилами файрвола не видно что-же в итоге блокируется в тех правилах что уже есть.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
@Wexter
Если в конец добавляете drop всех остальных, то нужно перед ним добавлять accept input нужных портов/протоколов для проброса
Ответ написан
@voltage0
Добрый день.

По умолчанию в Mikrotik firewall разрешает весь трафик. Если не будет правила с DROP ANY, то нет смысла настраивать firewall. Логика такая, что в конце стоит правило, которое все запрещает. А перед ним стоят правила, которые разрешаю то что надо.

Если вы настраивает NAT, то в цепочке forward должно быть разрешающее правило для трафика, который попадет под ваши правила NAT.

В общем случае вы можете использовать правило вида
chain=forward action=accept connection-nat-state=dstnat log=no log-prefix=""
которое говорит, что пропускать весь трафик который прошел через dstnat
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы
21 нояб. 2024, в 19:31
500 руб./за проект
21 нояб. 2024, в 19:28
200000 руб./за проект