podarok66, спасибо вам.
А можете еще подсказать как для лан3 открыть только порт 80 (для выхода в интернет) а все остальное отрубить?
Один провайдер, интернет на рабочих ПК и для клиентов!!!
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
- simpl3x
- Модератор
- Сообщения: 1532
- Зарегистрирован: 19 апр 2012, 14:03
Код: Выделить всё
ip firewall filter add chain=forward action=accept protocol=tcp dst-port=80 out-interface=ether3
ip firewall filter add chain=forward action=drop out-interface=ether3
первое разрешает, второе запрещает все что не разрешило первое. последовательность соблюдается.
-
- Сообщения: 61
- Зарегистрирован: 03 июн 2013, 06:32
simpl3x
это просто прописать в терминале?
это просто прописать в терминале?
-
- Сообщения: 61
- Зарегистрирован: 03 июн 2013, 06:32
первая команда прошла, а при вводе второй:
[admin@MikroTik] >> ip firewall irewall filter add chain=forward action=drop out-interface=ether3
syntax error (line 1 column 71)
[admin@MikroTik] >>
http://s020.radikal.ru/i718/1312/32/5eb4275d811d.jpg
[admin@MikroTik] >> ip firewall irewall filter add chain=forward action=drop out-interface=ether3
syntax error (line 1 column 71)
[admin@MikroTik] >>
http://s020.radikal.ru/i718/1312/32/5eb4275d811d.jpg
- podarok66
- Модератор
- Сообщения: 4355
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Вами при копировании допущена ошибка. Вы вставили:
Надо было:
Ругается на неверный 71 символ, а в исходной команде всего 69. Вы при вводе обращайте внимание, у Вас уже третье группа символов в команде подсвечена красным на скрине, потом подсветка вообще не работает. Уже одно это должно настораживать.
Код: Выделить всё
ip firewall irewall filter add chain=forward action=drop out-interface=ether3
Надо было:
Код: Выделить всё
ip firewall filter add chain=forward action=drop out-interface=ether3
Ругается на неверный 71 символ, а в исходной команде всего 69. Вы при вводе обращайте внимание, у Вас уже третье группа символов в команде подсвечена красным на скрине, потом подсветка вообще не работает. Уже одно это должно настораживать.
Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
-
- Сообщения: 61
- Зарегистрирован: 03 июн 2013, 06:32
да извиняюсь поправил)))
в FilterRules добавились 7 и 8 правило:
http://s019.radikal.ru/i621/1312/b9/581ec2ac742f.jpg
но блокировки для клиентов лан3 нет, все порты работают.
в FilterRules добавились 7 и 8 правило:
http://s019.radikal.ru/i621/1312/b9/581ec2ac742f.jpg
но блокировки для клиентов лан3 нет, все порты работают.
- podarok66
- Модератор
- Сообщения: 4355
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Ну сколько же можно повторять, правила работают по порядку!!!
Оба выше правила 4 и пробуйте.
Оба выше правила 4 и пробуйте.
Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
-
- Сообщения: 61
- Зарегистрирован: 03 июн 2013, 06:32
podarok66
поставил оба правили выше, теперь для лан3 совсем нет инета
http://i016.radikal.ru/1312/cb/4216c183426c.jpg
поставил оба правили выше, теперь для лан3 совсем нет инета
http://i016.radikal.ru/1312/cb/4216c183426c.jpg
- simpl3x
- Модератор
- Сообщения: 1532
- Зарегистрирован: 19 апр 2012, 14:03
я ошибся, надо было не out-interface, а in-interface
Код: Выделить всё
ip firewall filter add chain=forward action=accept protocol=tcp dst-port=80 in-interface=ether3
ip firewall filter add chain=forward action=drop in-interface=ether3
-
- Сообщения: 61
- Зарегистрирован: 03 июн 2013, 06:32
simpl3x, спасибо огромное))))
А можете еще подсказать,
У меня до микротика стоял DIR 100 и там в разделе я настраивал Routing (вот фото настройки http://s017.radikal.ru/i438/1312/c9/6fb4628c73df.jpg)
это было сделано для того что бы наш филиал видел сеть центрального офиса, VPN нам предоставляет провайдер, и 192.168.4.254 это шлюз провайдера, 192.168.3.0 это сеть в центральном офисе.
192.168.2.0 - это сеть 3 подразделения (она не обязательна)
Дак вот как теперь в микротике провисать такие же правила? Можете подсказать?
Заранее спасибо.
А можете еще подсказать,
У меня до микротика стоял DIR 100 и там в разделе я настраивал Routing (вот фото настройки http://s017.radikal.ru/i438/1312/c9/6fb4628c73df.jpg)
это было сделано для того что бы наш филиал видел сеть центрального офиса, VPN нам предоставляет провайдер, и 192.168.4.254 это шлюз провайдера, 192.168.3.0 это сеть в центральном офисе.
192.168.2.0 - это сеть 3 подразделения (она не обязательна)
Дак вот как теперь в микротике провисать такие же правила? Можете подсказать?
Заранее спасибо.