Molt

Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: connection-state=established,related,untracked | Это stateful-фаерволл, когда идет отслеживание состояния соединения. Правило в начале фаерволла (помним, что очередность играет роль) позволяет как можно раньше отсечь (action=accept) трафик, который был когда-то проверен (connection-state=new), соединение было установлено (established) или связано (related). Так же сразу вылетают с обработки пакеты с состоянием untracked. Дефолтный фаерволл выглядит вот так(для цепочки input) Код: /ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked" filter add chain=input action=drop connection-state=invalid comment="defconf: drop invalid" filter add chain=input action=accept protocol=icmp comment="defconf: accept ICMP" filter add chain=input action=accept dst-address=127.0.0.1 comment="defconf: accept to local loopback (for CAPsMAN)" filter add chain=input action=drop in-interface-list=!LAN comment="defconf: drop all not coming from LAN" | Его логика предельно проста 1. Выкидываем с обработки весь трафик, который уже проверялся, такой трафик считается легитимным. 2. Дропаем весь невалидный трафик (например, если соединение уже закрыто, а трафик еще приходит -он получит состояние invalid) 3. Разрешаем icmp (формально, здесь можно ограничить типами и размером пакета - но тут идет по минимуму, для упрощения разрешаем весь) 4. Разрешаем трафик на 127.0.0.1, когда-то этого правило не было, что ломало касмпан, развернутый тут же 5. Блокируем все остальное, что приходит не из LAN-интерфейсов Цитата: совсем другой эфект когда всё запрещено кроме established,related,untracked, и такое же на форвард filter add action=drop chain=input connection-state=!established,related,new in-interface=ether1 | Извините, но с этим правилом у вас микротик будет нараспашку. Из-за connection-state=new.
---------- "Give me the place to stand, and I shall move the earth" — Archimedes |
| Всего записей: 1346 | Зарегистр. 07-11-2004 | Отправлено: 15:02 09-03-2025 | Исправлено: Molt, 15:03 09-03-2025 |
|