❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Mikrotik jak na pravidlo Firewallu

Místo, kde žádná otázka není hloupá.
tomasik
Příspěvky: 103
Registrován: 13 years ago

Mikrotik jak na pravidlo Firewallu

Příspěvekod tomasik » 13 years ago

Ahoj,
mame ve skole RB750 MK v5.6, potrebuji nastavit pravidlo, abych dropnul vsechny porty (TCP i UDP) naraz krom portu 80 a 8129.
Procetl jsem historii prispevku zde na foru, resili se tu podobna temata, zkousel jsem ruzna nastaveni Firewallu, ale nedari se to

Zkousel jsem

add action=drop chain=input disabled=no dst-port=0-79 protocol=tcp
add action=drop chain=input disabled=no dst-port=81-8128 protocol=tcp

Poradite mi nekdo pls?
0 x

marinak01
Příspěvky: 21
Registrován: 14 years ago

Příspěvekod marinak01 » 13 years ago

Myslim ze hledas asi toto:

/ip firewall filter add action=drop chain=input disabled=no dst-port=!80,8129 protocol=tcp
/ip firewall filter add action=drop chain=input disabled=no dst-port=!80,8129 protocol=udp
0 x

tomasik
Příspěvky: 103
Registrován: 13 years ago

Příspěvekod tomasik » 13 years ago

Tedy ze pobezi pouze porty 80 a 8129, kdyz toto pravidlo aplikuji jak jsi mi ho napsal tak prestane jit prave web prohlizece apod... nevite nekdo proc prave ta 80tka nebezi (prohlizec).
0 x

ef
Příspěvky: 615
Registrován: 19 years ago

Příspěvekod ef » 13 years ago

Chain input je pouze na cíl mikrotiku čili nepůjde se na něj přihlásit třeba SSH nebo telnetem.
Otázka jestli ti web na portu 80 funguje i při vypnutých pravidlech.
Port Webu se dá totiž změnit.
0 x

tomasik
Příspěvky: 103
Registrován: 13 years ago

Příspěvekod tomasik » 13 years ago

Kdyz vypnu pravidlo pro UDP a ponecham jen to pro TCP tak to bezi , ale jak zapnu pravidlo pro UDP (tedy ten druhej radek) tak to prestane bezet. Je to zapsane spravne ty dva radky od Marinaka ?
0 x

ef
Příspěvky: 615
Registrován: 19 years ago

Příspěvekod ef » 13 years ago

UDP port na input mikrotika je snad jen WinBox po MACu. Webovky neběží na UDP.
0 x

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 13 years ago

ze by blocked dns port ? :lol: :roll:

na inputu si jinak zakazuj co chces , pro komunikaci skrz ti to neblokne nic :twisted:
0 x

keksik
Příspěvky: 646
Registrován: 19 years ago

Příspěvekod keksik » 13 years ago

Nie som nejaky macher, ale uz mu to napiste polopate:

/ip firewall filter add action=drop chain=forward disabled=no dst-port=!80,8129 protocol=tcp
/ip firewall filter add action=drop chain=forward disabled=no dst-port=!80,8129 protocol=udp

kedze nerozumiem data flow podla digramu Mikrotiku tak skusim najprv FORWARD a pripadne ked nejede tak POSTROUTING a PREROUTING, viac moznosti nie je, takze sa to rychlo odskusa co ide (zavisi ci sa na tom routri NATUje a ci nie a take kraviny).
Horny prikaz hovori zablokuj vsetko okrem (ten vykricnik je OKREM) portov uvedenych. Ako spravne kolega tu poznamenal zablokujes si aj DNS na porte 53, zablokujes si HTTPS na porte 443-nepojdu ti banky a tak... same prekvapenia, casom to odladis :) . Za pomoci GOOGLE si najdes co si nemas zablokovat a si vysmiaty :mrgreen:
0 x