Ответы пользователя по тегу Firewall
  • Как разрешить только Windows Update через MikroTik для windows 10?

    vasilevkirill
    @vasilevkirill
    Сертифицированный тренер MikroTik TR0417
    Да есть такие траблы с динамическими именами, я бы поступил так в вашем случае.
    Поднял на микротике прокси сервер(он идёт из коробки),
    Фаерволом запретил весь трафик от данной машины в интернет (forward)
    фаерволом запретил, доступ к проксе всем кроме, данного хоста (input)
    На хосте явно прописал бы использовать прокси сервер.

    прокси бы настроил по подобию
    /ip proxy access
    add dst-host=*.windowsupdate.com
    add dst-host=*.update.microsoft.com
    add dst-host=*.update.microsoft.com
    add action=deny


    То что вам надо, это задача не маршрутизатора, прокси сервера.
    Ответ написан
    8 комментариев
  • Как восстановить связь до mikrotik по winbox?

    vasilevkirill
    @vasilevkirill
    Сертифицированный тренер MikroTik TR0417
    если вы явно не отключали mac-server то подключатся вы должны, так как это своеобразный бэкдор которым нельзя управлять с помощью обычного фаервола.

    Если есть линь или другой микротик попробуйте использовать mac-telnet
    59ce3ab483ca2244753432.png
    Ответ написан
    Комментировать
  • Перенаправление RouterOS (dst-nat) (Mikrtotik)?

    vasilevkirill
    @vasilevkirill
    Сертифицированный тренер MikroTik TR0417
    Похоже на изврат, но на RouterOS есть прокси сервер, который может отдать redirect пользователю.
    Ответ написан
    Комментировать
  • Как настроить Mikrotik для доступа к локальному серверу по доменному имени из внутренней сети?

    vasilevkirill
    @vasilevkirill
    Сертифицированный тренер MikroTik TR0417
    Привет, если нет возможности или желания менять IP с помощью DNS, то есть реализация которая решает данную проблему и называется она Hairpin NAT

    wiki.mikrotik.com/wiki/Hairpin_NAT
    Ответ написан
  • Настройка Firewall на домашнем MikroTik-е?

    vasilevkirill
    @vasilevkirill
    Сертифицированный тренер MikroTik TR0417
    как обычно жесть в ответах, а теперь по существу, а именно по вашему конфигу
    add action=fasttrack-connection chain=forward connection-state=established,related
    add chain=forward connection-state=established,related

    Если не уверенны, то лучше цепочку forward в фильтре не трогать, темболее что у вас скорее всего forward это только трафик попадающий под NAT
    Отключите эти правила
    add chain=input connection-state=established,related in-interface=ether1-gateway

    Здесь всё правильно, весь трафик который будет попадать под следующие правила будет connection-state=new
    Оставляем как есть

    add action=reject chain=input connection-state=new in-interface=ether1-gateway

    Указывая reject вы злоумышленнику даёте явно понять, что порты закрыты, reject лучше всего делать на внутреннюю сеть или в сторону партнёров, но точно не для трафика в сторону интернета!
    Замените на drop
    Читай пояснения для вышестоящего правила, убери connection-state=new, так на данном месте фаервола только и будет new
    add action=drop chain=input connection-state=invalid in-interface=ether1-gateway

    Данное правило, должно быть самым первым так как, это невалидный трафик, смысл напрягаться фильтру, если мы заранее знаем что этот трафик не нужен.
    Переместить правило на самый верх
    При таком настроенном фильтре, микротик находится в самом защищённом режиме.
    если вам необходимо открыть порт для доступа к микротику, то вы создаёте правило над последним правилом.
    Если вы будете открывать ssh к микротику, то прочитайте эту статью wiki.mikrotik.com/wiki/Bruteforce_login_prevention

    Всё остальное, такие как /ip service - это всё от лукавого, в любой момент времени может получится так что вам потребуется доступ к по ssh из самого не предсказуемого места.
    если уж хотите вообще не открывать всем порты, то читаем про port Knocking тут wiki.mikrotik.com/wiki/Port_Knocking
    Ответ написан
    8 комментариев