![]() |
Mikrotik firewall
Do prije cca dva mjeseca nisam imao iskustva sa Mikrotikovim uređajima. Trenutno koristim jedan CRS125-24G-1S-RM kao router. Firewall rulove sam složio po raznim tutorialima, Mikrotik wikiju i nekim svojim iz glave. Nakon cca mjesec dana rada uređaja pogledam rulove i nije mi zapravo jasno kako nema prometa (bytes i packets) na npr. rulu 11, ako ga isključim tada servis na koji se spaja izvana nije dostupan. Ako netko ima iskustva sa MT firewallima odnosno firewallima općenito može baciti oko na sve rulove i dati prijelog što je dobro, što ne i kako bi to bilo dobro posložiti. Isto tako, čini mi se da ima dosta paketa koji su dropani u tih mjesec dana rada a nemam osjećaj je li to puno ili malo. Ako je nekome lakše pregledavati export mogu ga dati ovdje.
Pošto forum drastično smanjuje size, uploadano: firewall.jpg LP |
uvijek mozes po nekom rule-u napraviti logging, pa tako vidjeti što filtrira.
ovo sa 11. mi je cudno da nema prometa, a ne radi kada ga ogasiš. |
Citiraj:
|
Sta ti stoji pod Advanced / Extra na rulesima 3 i 4 ?
|
Citiraj:
|
Mozda kod njih prolazi ? Probaj disejblat sve rulove prije 11. tog, spoji se na taj port il sta vec radis sa njime, pa vidi ako ti se mice counter za pakete.
|
Citiraj:
|
P.S.
Ako krenu prolaziti paketi na 11.tom, onda idi po redu od njega prema 1. i enejblaj jedan po jedan rule, da nadjes onaj na kojem ti se provlaci. |
Erh, nezgodno je doslovno kopirati nečije confige ako ne znaš što točno rade.
btw. kako se spajaju ti terminali, ide prvo VPN pa onda aplikacija ili direktno idu aplikacijom na taj port i vanjsku adresu? Ako idu VPN-om što bi bilo logično onda definiraj i VPN range pod src address ako ga imaš ili je sve u istom subnetu... Kao što ti i kažu, neki gornji rule je problem, meni je petica sumnjiva. |
isto tako mozes probat dragat taj (11.) rule na vrh pa vidjeti da li ce tada ici promet po njemu. Ako nece, onda nisi dobro matcher slozio.
@zbuzanic petica je input chain + i src i dst je lokalna mreza, tako da nije petica |
Citiraj:
Rule 5 služi samo da možeš sa 192.168.1.0/24 pristupiti do routera. Kako sam rekao u uvodnom postu, router je osposobljen kako-tako za operativan rad, sad je na redu sređivanje i pušten je u pogon c/p skriptama. |
probaj 11. rule staviti na vrh. ako ne vidis promet makni src port na tom rule-u
|
I? Si uspio sta rijesit ?
|
Citiraj:
Kad maknem dst-port onda broji bez obzira na kojoj poziciji bio - što je normalno jer tada gleda i accpeta cijeli tcp promat na inputu. To definitivno nije ono što želim. Zapravo želim dozvoliti port 59876 samo na ip 192.168.1.20, ali i s tim sam danas eksperimentirao no bez uspjeha. Mislim da će na jedan neradni dan politika biti drop everything else i allowati ručno stavku po stavku. |
Citiraj:
Imaš packet sniffer pa si pogledaj malo. |
Citiraj:
|
Problem riješen, krivi chain je bio. Pošto je napravljen dst-nat nije chain input nego forward. Sada sve radi. LP
|
Sva vremena su GMT +2. Sada je 20:28. |
Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 1999-2024 PC Ekspert - Sva prava pridržana ISSN 1334-2940
Ad Management by RedTyger