Networks
  • MIKROTIK
  •   Mikrotik ROUTER
  •     Примери основно FireWall
  •     Първоначални настройки
  •     Mikrotik като рутер
  •         Базова защитна стена в Mikrotik
  •         Защита отвътре, Блокиране на IP, Domain, HTTP
  •         Практически пример на Firewall
  •         Firewall измислен от AI - The BEST
  •     PPPoE сървър в Mikrotik
  •     MikroTik HotSpot Gateway
  •     MikroTik L2TP VPN
  •     MikroTik WEB Proxy
  •     Резервиране на Интернет в Mikrotik (Failover)
  •     Балансиране на Интернет в Mikrotik (Load Balancing)
  •     Динамично рутиране (OSPF) в Mikrotik
  •     CAPsMAN и CAP configs RouterOS6
  •     CAPsMAN и CAP configs RouterOS7
  •     CAPsMAN в Mikrotik v.6
  •         CAPsMAN настройкa
  •         CAP клиент
  •     CAPsMAN в Mikrotik v.7 без VLAN
  •         CAP клиент в Mikrotik v.7 без VLAN
  •         CAP клиент AC в Mikrotik v.7 без VLAN
  •     CAPsMAN в Mikrotik v.7 и VLAN-и
  •     WiFi за гости чрез VLAN на RouterOS v.6
  •     WiFi за гости чрез VLAN на RouterOS v.7
  •     VLAN-ETHER
  •     VLAN-BRIDGE
  •   SWITCH
  •     RoutreBOARD 260GS
  •   NetInstall
  • CISCO
  •   Cisco ROUTER
  •     Зануляване на рутера
  •     Отдалечен достъп до рутера - TELNET, SSH
  •     Първоначални настройки на рутера (ROUTING)
  •     Динамично рутиране (OSPF)
  •     Връзка към INTERNET (DHCP NAT)
  •     PPPoE
  •     Няколко PPPoE на един рутер
  •     PPPoE и Интернет
  •   Cisco SWITCH
  •     Зануляване на суича
  •     Отдалечен достъп до суича - TELNET, SSH
  •     Първоначални настройки - VLAN, access port
  •     Cisco switch trunk port конфигуриране
  •     Cisco switch - ACL, trunk port
  • ВИРТУАЛИЗАЦИЯ
  •   EVE-NG
  •     EVE-NG Инсталация
  •     EVE-NG Инсталация с VMware
  •       Обекти в EVE-NG
  •     EVE-NG Инсталация през Интернет
  •     Reset INSTALL config EVE-NG
  • Практически пример на защитна стена в MikroTik

    Схемата която ще разгледаме е много проста. Имаме рутер управляващ достъпа от/към Интернет и клиент ползващ услугите управлявани от рутера. Клиентите ще са два. Единия ще е сървър, другия локален компютър.


    01

    Първоначални настройки и връзка към Internet

    /ip dhcp-client add interface=ether1 /interface bridge add name=Bridge_LAN /interface bridge port add bridge=Bridge_LAN interface=ether2 add bridge=Bridge_LAN interface=ether3 add bridge=Bridge_LAN interface=ether4 add bridge=Bridge_LAN interface=ether5 /ip address add address=10.0.0.1/24 interface=Bridge_LAN network=10.0.0.0 /ip pool add name=dhcp_pool_LAN ranges=10.0.0.200-10.0.0.254 /ip dhcp-server add address-pool=dhcp_pool_LAN interface=Bridge_LAN name=dhcp_LAN /ip dhcp-server network add address=10.0.0.0/24 dns-server=10.0.0.1 gateway=10.0.0.1 /ip dns set allow-remote-requests=yes /system identity set name=Mikrotik

    Клиентите ще получават настройките си по DHCP.

    Firewall

    NAT

    /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 src-address=10.0.0.0/24 add action=dst-nat chain=dstnat dst-port=80 in-interface=ether1 protocol=tcp to-addresses=10.0.0.5 to-ports=80

    Клиентите ще имат достъп до Internet. Всички от Internet ще могат да виждат локалния сървър по порт 80.

    Filter Rules

    Запомняме по принцип като правило!!! chain=input - правило отнасящо се към рутера chain=forward - правило отнасящо се към клиента

    Правилата, свързани с установени, свързани и непроследени връзки. Те дават зелена светлина на трафика, идващ и преминаващ през рутера. Няма да го проверяваме десет пъти с нашата защитна стена. За установени, свързани и непроследени връзки ще пропуснем действието „приемам“.

    /ip firewall filter add chain=input connection-state=established,related,untracked action=accept /ip firewall filter add chain=forward connection-state=established,related,untracked action=accept

    След това трябва да отхвърлим пакетите, които нашата защитна стена счита за невалидни по някаква причина (например, ако са дошли от различен интерфейс от този, от който сме ги изпратили). За да направим това, създаваме правило:

    /interface list add name=WAN /interface list member add interface=ether1 list=WAN /ip firewall filter add chain=input in-interface-list=WAN connection-state=invalid action=drop comment=Invalid

    Но в тази ситуация може да се сблъскаме с проблем с локалната мрежа. Ако използваме маршрутизация там, тя може да е асинхронна в локалната мрежа и тогава може да се сблъскаме с проблем. Добавете коментар и го копирайте във входната верига, като по този начин премахнете неправилни пакети, изпратени до рутера.

    /ip firewall filter add chain=input in-interface-list=WAN connection-state=invalid action=drop comment=Invalid

    Достъп до рутера от външната мрежа

    Например, трябва да можем да ping-ваме нашия рутер, използвайки ICMP протокола. Създайте правило, указващо списъка с външни интерфейси:

    /ip firewall filter add chain=input protocol=icmp in-interface-list=WAN packet-size=0-128 action=accept comment=ICMP

    Ако например работите дистанционно и по някаква причина имате нужда от достъп до Winbox или SSH без да използвате VPN.

    /ip firewall address-list add address=11.22.33.44 list=admin add address=10.0.0.0/24 list=admin add address=tlan.net list=admin /ip firewall filter add chain=input src-address-list=admin protocol=tcp dst-port=22,8291 in-interface-list=WAN action=accept comment="SSH & Winbox"

    Затваряме достъпа до всичко останало

    /ip firewall filter add chain=input in-interface-list=WAN action=drop comment=Drop

    Ако въведем горното правило веднага, може да се появят проблеми с dst nat, затова бъдете внимателни. Ползвайте следващото правило под това. Да оправим горната грешка.

    /ip firewall filter add chain=forward in-interface-list=WAN connection-state=new connection-nat-state=!dstnat action=drop comment=Drop

    Ползвани материали: Ручная Настройка Default Firewall Filer Rules