|
20.02.2015., 13:05 | #1 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Mikrotik firewall
Do prije cca dva mjeseca nisam imao iskustva sa Mikrotikovim uređajima. Trenutno koristim jedan CRS125-24G-1S-RM kao router. Firewall rulove sam složio po raznim tutorialima, Mikrotik wikiju i nekim svojim iz glave. Nakon cca mjesec dana rada uređaja pogledam rulove i nije mi zapravo jasno kako nema prometa (bytes i packets) na npr. rulu 11, ako ga isključim tada servis na koji se spaja izvana nije dostupan. Ako netko ima iskustva sa MT firewallima odnosno firewallima općenito može baciti oko na sve rulove i dati prijelog što je dobro, što ne i kako bi to bilo dobro posložiti. Isto tako, čini mi se da ima dosta paketa koji su dropani u tih mjesec dana rada a nemam osjećaj je li to puno ili malo. Ako je nekome lakše pregledavati export mogu ga dati ovdje. Pošto forum drastično smanjuje size, uploadano: firewall.jpg LP |
23.02.2015., 13:29 | #2 |
Pauk mrežar
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
|
uvijek mozes po nekom rule-u napraviti logging, pa tako vidjeti što filtrira. ovo sa 11. mi je cudno da nema prometa, a ne radi kada ga ogasiš.
__________________
PCAP or it didn't happen |
|
|
Oglas
|
|
23.02.2015., 18:06 | #3 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Upravo sam probao disejblati taj rule i uspio sam se ulogirati sa WinMo terminalom na app čiji se servis za pristup koji se vrti na serveru iza tog routera. Dakle, nije čudo što nema prometa, ali nije mi jasno kroz koji se accept rule provuče... |
23.02.2015., 21:10 | #5 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
|
24.02.2015., 11:44 | #7 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
|
24.02.2015., 16:31 | #9 |
fx
Datum registracije: Sep 2007
Lokacija: zagreb
Postovi: 225
|
Erh, nezgodno je doslovno kopirati nečije confige ako ne znaš što točno rade. btw. kako se spajaju ti terminali, ide prvo VPN pa onda aplikacija ili direktno idu aplikacijom na taj port i vanjsku adresu? Ako idu VPN-om što bi bilo logično onda definiraj i VPN range pod src address ako ga imaš ili je sve u istom subnetu... Kao što ti i kažu, neki gornji rule je problem, meni je petica sumnjiva. |
24.02.2015., 18:28 | #10 |
Pauk mrežar
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
|
isto tako mozes probat dragat taj (11.) rule na vrh pa vidjeti da li ce tada ici promet po njemu. Ako nece, onda nisi dobro matcher slozio. @zbuzanic petica je input chain + i src i dst je lokalna mreza, tako da nije petica
__________________
PCAP or it didn't happen Zadnje izmijenjeno od: Mac_F. 24.02.2015. u 18:42. |
|
|
Oglas
|
|
24.02.2015., 18:38 | #11 | |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Citiraj:
Rule 5 služi samo da možeš sa 192.168.1.0/24 pristupiti do routera. Kako sam rekao u uvodnom postu, router je osposobljen kako-tako za operativan rad, sad je na redu sređivanje i pušten je u pogon c/p skriptama. |
|
25.02.2015., 18:22 | #14 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Kad ga stavim na prvu poziciju - nema pomaka Kad maknem dst-port onda broji bez obzira na kojoj poziciji bio - što je normalno jer tada gleda i accpeta cijeli tcp promat na inputu. To definitivno nije ono što želim. Zapravo želim dozvoliti port 59876 samo na ip 192.168.1.20, ali i s tim sam danas eksperimentirao no bez uspjeha. Mislim da će na jedan neradni dan politika biti drop everything else i allowati ručno stavku po stavku. |
25.02.2015., 22:57 | #15 | |
Pauk mrežar
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
|
Citiraj:
Imaš packet sniffer pa si pogledaj malo.
__________________
PCAP or it didn't happen |
|
26.02.2015., 17:12 | #16 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Sorry na kasnom odgovoru, gužva. Aha, nisam sniffao ali ima logike . Pitao sam se kako zna kad nije naveden port ali već ima dst-nat. Probam pa javim. |
06.03.2015., 17:24 | #17 |
.:legenda:.
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
|
Problem riješen, krivi chain je bio. Pošto je napravljen dst-nat nije chain input nego forward. Sada sve radi. LP Zadnje izmijenjeno od: cromiki. 06.03.2015. u 17:25. Razlog: tipfeler |
|
|
Oglas
|
|
|
|