No name

Links

Software
OtherSoft
Images
Настройка firewall MicroTik

Настройка firewall MicroTik


visibility41 2021-08-13 16:20:57
Задачи:
1) Настройка односторонней связи между узлами.
2) Установить DNS для конкретного адреса чтобы работать с доменом прозрачно.
3) Настроить VPN для выхода через него в сеть во избежание блокировок некоторых ресурсов, таких как торрент.


Существует два основных подхода в настройке Firewall:
1) Все разрешено и запрещен конкретный трафик
2) Запрещено все и разрешен конкретный трафик.
Первый вариант значительно проще, его используют большинство. В этой статье я предлагаю рассмотреть второй вариант, на примере распространённого сетевого оборудования фирмы MicroTik.

Пропуская базовую настройку, сразу переходим к брандмауэру.

Важно: последовательность правил крайне важна, так как при поступлении пакета, он идет сверху вниз, достигая правила, которое его обрабатывает останавливается. То есть вначале должны быть правила охватывающие большую часть трафика

Создаем правило Deny all 


Если необходимо настроить одностороннюю связь между, например сервером и клиентом, тогда необходимо создать ОБЯЗАТЕЛЬНО два правила, в обе стороны, иначе работать ничего не будет.
На первом скриншоте трафик от клиента серверу разрешен, а на втором, путем установки значения connection State !new запрещается обратный трафик, в обоих случаях action = accept.

Важно: всегда указывайте In. Interface и Out. Interface чтобы трафик обрабатывался от конкретных сегментов. И вообще, чем подробнее вы настроите правило тем меньше казусов будет будущем.

При работе с доменом зачастую используется префикс NAMEPC.name.loc его можно настроить следующим образом.
IP > DHCP Server > Option > add
Далее, конкретному клиенту в DHCP Server > Leases добавляем этот параметр DHCP Options

После переподключения данный префикс подтянется.

Для того чтобы в существующей сети конкретный IP пробросить через VPN нужно, трафик, не касающийся локальной сети пометить и пробросить по другому шлюзу.

На этом все, в данной статье были описаны приемы, которые могут помочь в настройке сети под свою нужды.
Back