Форум программистов, компьютерный форум, киберфорум
Mikrotik
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.71/7: Рейтинг темы: голосов - 7, средняя оценка - 4.71
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
1

Не работает фильтрация сайтов Mikrotik rb750gl

17.08.2017, 14:25. Показов 1371. Ответов 15
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Всем добрый день. У меня по каким-то причинам не работает фильтрация сайтов. Сразу говорю, что с оборудованием от данного производителя сталкиваюсь впервые, поэтому прошу простить моё незнание. Миктротик настраивал другой человек, но он пока занят и не может заняться выяснением причины. Сеть работает исправно, в инет выходит, шлюз выставлен именно на этот аппарат, но WhiteList почему-то не работает. Прошу помочь, заранее благодарен. Если нужны какие-либо настройки, кину скрин, или конфиг.
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
17.08.2017, 14:25
Ответы с готовыми решениями:

Блокировка сайтов на Mikrotik
День добрый. Возник вопрос(с подачи нашайнике) по блокировке доступа в нет на всех машинах офиса по...

Блокировка сайтов через Mikrotik
У меня в колледже микротик стоит и коммутатор, все отлично работает. Но вот боюсь в настройки...

Mikrotik и история посещения сайтов
День добрый, имеется организация в ней 60+ машин и микротик + устройства по wi-fi. Возникла задача...

Сбор информации о посещаемых сайтов каждые ip на Mikrotik
Руководство просит учет трафика по всем подключаемым ip (как по проводу так и по wifi) с записью...

15
Эксперт по компьютерным сетям
5097 / 2158 / 462
Регистрация: 17.10.2015
Сообщений: 9,210
17.08.2017, 16:48 2
мою тему читали? У Вас так же реализовано?
0
Модератор
Эксперт по компьютерным сетям
1762 / 671 / 141
Регистрация: 10.06.2009
Сообщений: 2,604
17.08.2017, 16:56 3
Давайте начнём с экспорта выложите:
Код
/ip fi fi ex fi=cyberforum.rsc
1
romsan
17.08.2017, 17:11
  #4

Не по теме:

Оказывается можно сокращения командам давать =-O

0
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
17.08.2017, 17:35  [ТС] 5
Скрин из конфига, я так понимаю это та строчка
Миниатюры
Не работает фильтрация сайтов Mikrotik rb750gl  
0
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
17.08.2017, 17:38  [ТС] 6
На счет экспорта, вашим способом могу только завтра, так как уже не на работе. Я пользовался командой /export compact file=config. Не знаю то или нет, и вышел такой конфигурационный файл.
0
Эксперт по компьютерным сетям
5097 / 2158 / 462
Регистрация: 17.10.2015
Сообщений: 9,210
17.08.2017, 17:43 7
Цитата Сообщение от NoNaMe Посмотреть сообщение
/ip fi fi ex fi=cyberforum.rsc
/ip - раздел ip
fi - firewall
fi - filters
ex - export
fi - file
ну а дальше понятно. В разделе Files у Вас появится файл cyberforum.rsc. Вот его запакуйте rar-ом например и выложите сюда.
0
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
17.08.2017, 17:44  [ТС] 8
Сорри, не заметил, что нельзя файл в таком формате прикреплять, только так
Вложения
Тип файла: rar config.rar (10.2 Кб, 3 просмотров)
0
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
17.08.2017, 17:51  [ТС] 9
Цитата Сообщение от romsan Посмотреть сообщение
/ip - раздел ip
fi - firewall
fi - filters
ex - export
fi - file
ну а дальше понятно. В разделе Files у Вас появится файл cyberforum.rsc. Вот его запакуйте rar-ом например и выложите сюда.
Хорошо, завтра утром постараюсь скинуть.
0
Модератор
Эксперт по компьютерным сетям
1762 / 671 / 141
Регистрация: 10.06.2009
Сообщений: 2,604
17.08.2017, 23:42 10
Конкретно то что Я вижу в ваших конвигах, это вода.
Добавить:
Код
/ip firewall filter
add action=drop chain=input comment="Drop Invalid connections" connection-state=invalid
add action=drop chain=forward comment="Drop Invalid connections" connection-state=invalid
add action=accept chain=forward dst-address-list=white
/ip firewall nat
add action=masquerade chain=srcnat out-interface=ether1-gateway
/ip firewall mangle
add action=fasttrack-connection chain=prerouting connection-state=established,related
Вам нужно с нуля настраивать правила:

В начале разрешающие правила input за ними
Код
/ip fi fi add ch=input reject-with=icmp-admin-prohibited
В начале разрешающие правила forward за ними
Код
/ip fi fi add ch=forward reject-with=icmp-admin-prohibited
В начале разрешающие правила output за ними
Код
/ip fi fi add ch=output reject-with=icmp-admin-prohibited
Про layer7 немного в шоке, представье себе что это обработка каждого пакета. Это работает очень медленно!

Стратегия немного странная, "разрешать только определённые сайты".

Не по теме:

romsan, из ограничений сокращений:
ch - Chain (Можно)
fi - Filters (Можно)
ou - output (Нельзя, для параметров)

1
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
18.08.2017, 08:21  [ТС] 11
/ip fi fi ex fi=cyberforum.rsc
Результат
Вложения
Тип файла: rar cyber.rar (459 байт, 2 просмотров)
0
Эксперт по компьютерным сетям
5097 / 2158 / 462
Регистрация: 17.10.2015
Сообщений: 9,210
18.08.2017, 08:56 12
хм... 3-е правило
add action=drop chain=input comment="default configuration" in-interface=ether1-gateway
Блокировать всё на входе? Может нужно здесь добавить connection-state=new ???
Или это правило как раз таки блокирует всё, кроме while-списка из Access list? Где тогда исключение?

Добавлено через 3 минуты
данное правило у Вас в самом низу, а должно быть в самом верху. Правда оно форвард. Т.е. самым первым правилом дропаем все new соединения из вне.
0
0 / 0 / 0
Регистрация: 17.08.2017
Сообщений: 10
18.08.2017, 09:37  [ТС] 13
Я так понял это правило распространяется только на первый порт, он не используется.
0
Модератор
Эксперт по компьютерным сетям
1762 / 671 / 141
Регистрация: 10.06.2009
Сообщений: 2,604
18.08.2017, 10:25 14
Igor1906, рекомендую настроить фаервол с нуля, для этого вам нужно немного понять его устройство:
IP Firewall Filter. Среди текста есть сылка на Packet Flow.

Из моих наставлений: Правила работают сверху вниз, если вы всё разрешили, то правило ниже которое запрещяющее не отработает.

Если что-то конкретное нужно Drop или Reject, то данные правило очень хорошо подходят для вкладки RAW, тем самым ещё больше снижают нагрузку на оборудование.

В Mangle маркируются пакеты и соединения QoS\ToS\DSCP, всё что касается маркировки пакетов/соединений оно там. Так-же очень удобно откинуть оброботку всех соединений которые уже установлены и дружественные:
Код
/ip firewall mangle
add action=fasttrack-connection chain=prerouting connection-state=established,related
Потом вам необходимо во вкладке NAT разместить все пробросы Портов/Сетей/Маскарады/NAT/Harpin NAT.

И под конец идут правила filters. В них вы настраиваете строгие правила для конкретных подсетей. См. мой пост выше.
1
Эксперт по компьютерным сетям
5097 / 2158 / 462
Регистрация: 17.10.2015
Сообщений: 9,210
18.08.2017, 20:19 15
Цитата Сообщение от NoNaMe Посмотреть сообщение
Код
/ip firewall mangle
add action=fasttrack-connection chain=prerouting connection-state=established,related
а можно пояснить данное правило?
Про фастрак читал. При добавлении данного правила в мангле, еще и в raw добавилось правило - это что?
И, что, значит стандартное правило форварда и инпута на входе роутера эстаблишед и релатед видимо уже не нужно?
0
Модератор
Эксперт по компьютерным сетям
1762 / 671 / 141
Регистрация: 10.06.2009
Сообщений: 2,604
19.08.2017, 15:05 16
Данное правило все дружествпнные и установленные соединения, откидывает от обработке вообще. Вот представь себе что-бы каждый пакет обрабатывался? Это медленно и не правильное использование ресурсов.
Это правильный ФастТрэк. Как печально что люди имеют оборудование, но не читают документацию.
Нет не нужно.
1
19.08.2017, 15:05
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
19.08.2017, 15:05
Помогаю со студенческими работами здесь

Фильтрация сайтов по шаблону
Можно ли создать какой- то фильтр типа *.porn , *.sex и т.д Чтоб пользователи не смогли посещать...

Фильтрация сайтов в Lunix
Не знаю, по теме ли вопрос, возможно ли оградить себя и пользователей от интернет ресурсов для «для...

Фильтрация сайтов на школьных компьютерах
Здравствуйте! Позвали меня в родную школу, чтобы разобраться с фильтрацией сайтов. У них стоит...

Фильтрация сайтов через ноутбук. Как?
Добрый день! Хотел посоветоваться как такое провернуть. Обычная сельская школа, стоит wi-fi...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
16
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru