Страница 1 из 1

Странно работает правило в firewall'е

Добавлено: 18 мар 2024, 09:57
qwerty123123
Здравствуйте
Помогите разобраться
Есть виртуальный сервер для опытов и экспериментов.
Вот по этому мануалу установлен Mikrotik CHR (6.49.10 поверх ubuntu 20.04)
Выполнена минимальная настройка mikrotik (в том числе поднят L2TP-сервер):
 конфиг
# mar/17/2024 22:35:16 by RouterOS 6.49.10
# software id =
#
#
#
/interface ethernet set [ find default-name=ether1 ] disable-running-check=no
/interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik
/ip pool add name=dhcp-vpn-pool ranges=10.10.10.10-10.10.10.20
/ppp profile add change-tcp-mss=yes dns-server=8.8.8.8,1.1.1.1 local-address=10.10.10.1 name=my-vpn-profile remote-address=dhcp-vpn-pool use-encryption=required
/ip firewall connection tracking set tcp-established-timeout=2h
/interface l2tp-server server set authentication=mschap2 default-profile=my-vpn-profile enabled=yes ipsec-secret="Pa$$w0rd1" use-ipsec=required
/ip address add address=MY_IP_ADDRESS interface=ether1 network=10.0.0.1
/ip dhcp-client add disabled=no interface=ether1
/ip firewall filter add action=accept chain=input comment="Accept ICMP" protocol=icmp
/ip firewall nat add action=masquerade chain=srcnat out-interface=ether1
/ip route add distance=1 gateway=10.0.0.1
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set www disabled=yes
/ip service set ssh disabled=yes
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
/ppp secret add name=user_name password=Pa$$w0rd12 service=l2tp
/system clock set time-zone-name=Europe/Moscow
Адрес MY_IP_ADDRESS и шлюз 10.0.0.1 взяты из панели управления виртуальным сервером

Вопрос - почему, если я пингую снаружи адрес MY_IP_ADDRESS, то счетчик срабатывания правила
/ip firewall filter add action=accept chain=input comment="Accept ICMP" protocol=icmp
не изменяется?
При этом если я подключаюсь к микротику по L2TP и "изнутри" пингую адрес 10.10.10.1, то счетчик правила растет. Если я пигную адреса MY_IP_ADDRESS или 10.10.10.1 с терминала mikrotik'а, то счетчик правила также растет.