Forumi


Povratak   PC Ekspert Forum > Internet i mrežne tehnologije > Mreže
Ime
Lozinka

Odgovori
 
Uređivanje
Staro 20.02.2015., 13:05   #1
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Lightbulb Mikrotik firewall

Do prije cca dva mjeseca nisam imao iskustva sa Mikrotikovim uređajima. Trenutno koristim jedan CRS125-24G-1S-RM kao router. Firewall rulove sam složio po raznim tutorialima, Mikrotik wikiju i nekim svojim iz glave. Nakon cca mjesec dana rada uređaja pogledam rulove i nije mi zapravo jasno kako nema prometa (bytes i packets) na npr. rulu 11, ako ga isključim tada servis na koji se spaja izvana nije dostupan. Ako netko ima iskustva sa MT firewallima odnosno firewallima općenito može baciti oko na sve rulove i dati prijelog što je dobro, što ne i kako bi to bilo dobro posložiti. Isto tako, čini mi se da ima dosta paketa koji su dropani u tih mjesec dana rada a nemam osjećaj je li to puno ili malo. Ako je nekome lakše pregledavati export mogu ga dati ovdje.

Pošto forum drastično smanjuje size, uploadano: firewall.jpg

LP
cromiki je offline   Reply With Quote
Staro 23.02.2015., 13:29   #2
Mac_F
Pauk mrežar
Moj komp
 
Mac_F's Avatar
 
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
uvijek mozes po nekom rule-u napraviti logging, pa tako vidjeti što filtrira.
ovo sa 11. mi je cudno da nema prometa, a ne radi kada ga ogasiš.
__________________
PCAP or it didn't happen
Mac_F je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 23.02.2015., 18:06   #3
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor Mac_F Pregled postova
uvijek mozes po nekom rule-u napraviti logging, pa tako vidjeti što filtrira.
ovo sa 11. mi je cudno da nema prometa, a ne radi kada ga ogasiš.
Upravo sam probao disejblati taj rule i uspio sam se ulogirati sa WinMo terminalom na app čiji se servis za pristup koji se vrti na serveru iza tog routera. Dakle, nije čudo što nema prometa, ali nije mi jasno kroz koji se accept rule provuče...
cromiki je offline   Reply With Quote
Staro 23.02.2015., 19:39   #4
Perestrojka
CNE @ Verne global DC
Moj komp
 
Perestrojka's Avatar
 
Datum registracije: Feb 2015
Lokacija: Reykjavik, Iceland
Postovi: 493
Sta ti stoji pod Advanced / Extra na rulesima 3 i 4 ?
Perestrojka je offline   Reply With Quote
Staro 23.02.2015., 21:10   #5
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor Perestrojka Pregled postova
Sta ti stoji pod Advanced / Extra na rulesima 3 i 4 ?
Ništa, sve je sivo kao kad ništa nije odabrano. Ako treba stavit ću slike.
cromiki je offline   Reply With Quote
Staro 23.02.2015., 21:39   #6
Perestrojka
CNE @ Verne global DC
Moj komp
 
Perestrojka's Avatar
 
Datum registracije: Feb 2015
Lokacija: Reykjavik, Iceland
Postovi: 493
Mozda kod njih prolazi ? Probaj disejblat sve rulove prije 11. tog, spoji se na taj port il sta vec radis sa njime, pa vidi ako ti se mice counter za pakete.
Perestrojka je offline   Reply With Quote
Staro 24.02.2015., 11:44   #7
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor Perestrojka Pregled postova
Mozda kod njih prolazi ? Probaj disejblat sve rulove prije 11. tog, spoji se na taj port il sta vec radis sa njime, pa vidi ako ti se mice counter za pakete.
Malo mi je nezgodno time se baviti "na živo" odnosno kad ljudi rade, mogu probati iza 17 pa svakako javim.
cromiki je offline   Reply With Quote
Staro 24.02.2015., 12:16   #8
Perestrojka
CNE @ Verne global DC
Moj komp
 
Perestrojka's Avatar
 
Datum registracije: Feb 2015
Lokacija: Reykjavik, Iceland
Postovi: 493
P.S.

Ako krenu prolaziti paketi na 11.tom, onda idi po redu od njega prema 1. i enejblaj jedan po jedan rule, da nadjes onaj na kojem ti se provlaci.
Perestrojka je offline   Reply With Quote
Staro 24.02.2015., 16:31   #9
zbuzanic
fx
Moj komp
 
zbuzanic's Avatar
 
Datum registracije: Sep 2007
Lokacija: zagreb
Postovi: 225
Erh, nezgodno je doslovno kopirati nečije confige ako ne znaš što točno rade.

btw. kako se spajaju ti terminali, ide prvo VPN pa onda aplikacija ili direktno idu aplikacijom na taj port i vanjsku adresu? Ako idu VPN-om što bi bilo logično onda definiraj i VPN range pod src address ako ga imaš ili je sve u istom subnetu...
Kao što ti i kažu, neki gornji rule je problem, meni je petica sumnjiva.
zbuzanic je offline   Reply With Quote
Staro 24.02.2015., 18:28   #10
Mac_F
Pauk mrežar
Moj komp
 
Mac_F's Avatar
 
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
isto tako mozes probat dragat taj (11.) rule na vrh pa vidjeti da li ce tada ici promet po njemu. Ako nece, onda nisi dobro matcher slozio.
@zbuzanic petica je input chain + i src i dst je lokalna mreza, tako da nije petica
__________________
PCAP or it didn't happen

Zadnje izmijenjeno od: Mac_F. 24.02.2015. u 18:42.
Mac_F je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 24.02.2015., 18:38   #11
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor zbuzanic Pregled postova
Erh, nezgodno je doslovno kopirati nečije confige ako ne znaš što točno rade.

btw. kako se spajaju ti terminali, ide prvo VPN pa onda aplikacija ili direktno idu aplikacijom na taj port i vanjsku adresu? Ako idu VPN-om što bi bilo logično onda definiraj i VPN range pod src address ako ga imaš ili je sve u istom subnetu...
Kao što ti i kažu, neki gornji rule je problem, meni je petica sumnjiva.
Da, zapravo nemam iskustva s tim odnosno firewallima općenito. Terminali se ne spajaju u VPN, taj port je javno dostupan. Port je dodan u dst-nat, dst-port je taj 59876. Iz tog razloga (dst-nat) koliko vidim u firewallu uopće ne reagira na rule 11.

Rule 5 služi samo da možeš sa 192.168.1.0/24 pristupiti do routera.

Kako sam rekao u uvodnom postu, router je osposobljen kako-tako za operativan rad, sad je na redu sređivanje i pušten je u pogon c/p skriptama.
cromiki je offline   Reply With Quote
Staro 24.02.2015., 18:48   #12
Mac_F
Pauk mrežar
Moj komp
 
Mac_F's Avatar
 
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
probaj 11. rule staviti na vrh. ako ne vidis promet makni src port na tom rule-u
__________________
PCAP or it didn't happen
Mac_F je offline   Reply With Quote
Staro 25.02.2015., 17:06   #13
Perestrojka
CNE @ Verne global DC
Moj komp
 
Perestrojka's Avatar
 
Datum registracije: Feb 2015
Lokacija: Reykjavik, Iceland
Postovi: 493
I? Si uspio sta rijesit ?
Perestrojka je offline   Reply With Quote
Staro 25.02.2015., 18:22   #14
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor Perestrojka Pregled postova
I? Si uspio sta rijesit ?
Kad ga stavim na prvu poziciju - nema pomaka
Kad maknem dst-port onda broji bez obzira na kojoj poziciji bio - što je normalno jer tada gleda i accpeta cijeli tcp promat na inputu. To definitivno nije ono što želim. Zapravo želim dozvoliti port 59876 samo na ip 192.168.1.20, ali i s tim sam danas eksperimentirao no bez uspjeha.
Mislim da će na jedan neradni dan politika biti drop everything else i allowati ručno stavku po stavku.
cromiki je offline   Reply With Quote
Staro 25.02.2015., 22:57   #15
Mac_F
Pauk mrežar
Moj komp
 
Mac_F's Avatar
 
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
Citiraj:
Autor cromiki Pregled postova
Kad ga stavim na prvu poziciju - nema pomaka
Kad maknem dst-port onda broji bez obzira na kojoj poziciji bio - što je normalno jer tada gleda i accpeta cijeli tcp promat na inputu. To definitivno nije ono što želim. Zapravo želim dozvoliti port 59876 samo na ip 192.168.1.20, ali i s tim sam danas eksperimentirao no bez uspjeha.
Mislim da će na jedan neradni dan politika biti drop everything else i allowati ručno stavku po stavku.
Ne accepta ti cijeli promet na inputu nego samo onaj koji ide NA port 59876 sa bilo kojeg porta na polazisnom stroju - sto je normalno
Imaš packet sniffer pa si pogledaj malo.
__________________
PCAP or it didn't happen
Mac_F je offline   Reply With Quote
Staro 26.02.2015., 17:12   #16
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Citiraj:
Autor Mac_F Pregled postova
Ne accepta ti cijeli promet na inputu nego samo onaj koji ide NA port 59876 sa bilo kojeg porta na polazisnom stroju - sto je normalno
Imaš packet sniffer pa si pogledaj malo.
Sorry na kasnom odgovoru, gužva. Aha, nisam sniffao ali ima logike . Pitao sam se kako zna kad nije naveden port ali već ima dst-nat. Probam pa javim.
cromiki je offline   Reply With Quote
Staro 06.03.2015., 17:24   #17
cromiki
.:legenda:.
 
cromiki's Avatar
 
Datum registracije: Dec 2006
Lokacija: Zagreb
Postovi: 89
Problem riješen, krivi chain je bio. Pošto je napravljen dst-nat nije chain input nego forward. Sada sve radi. LP

Zadnje izmijenjeno od: cromiki. 06.03.2015. u 17:25. Razlog: tipfeler
cromiki je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Odgovori



Pravila postanja
Vi ne možete otvarati nove teme
Vi ne možete pisati odgovore
Vi ne možete uploadati priloge
Vi ne možete uređivati svoje poruke

BB code je Uključeno
Smajlići su Uključeno
[IMG] kod je Uključeno
HTML je Uključeno

Idi na