Трафик от Mikrotik?
Добавлено: 17 окт 2017, 13:05
Здравствуйте.
RB941-2nD-TC. Оставил все по умолчанию, только настроил локалку.
И добавил правила файволла:
/ip firewall filter
add chain=forward dst-address=192.168.0.1 log=yes src-address=\
10.12.250.1-10.12.250.254
add action=drop chain=input dst-port=53 in-interface=bridge protocol=udp
add action=drop chain=forward dst-address=!188.188.188.1-188.188.188.14 \
in-interface=bridge log=yes src-address=10.12.250.1-10.12.250.254
Все работает нормально - из локалки девайсы имеют доступ только к
188.188.188.1-188.188.188.14. И 53 порт для них закрыт.
Тут пришла распечатка от спутникового провайдера и оказалось- намотало трафика
на левые IP 81.198.87.240 91.188.51.139 (порт 15252)
и на днс провайдера.
Хотя на стороне сп. оператора стоит еще дополнительный файрволл,по деньгам всеравно вышло плохо.
Оператор считает трафик в обе стороны (то бишь и до его файрволла).
Получается микротик живет сам по себе? Всю голову сломал себе.
Рашьше стоял другой роутер (не микротик), но такого небыло.
Подскажите пож. куда мне копать. Пока временно добавил правило:
запрещающее самому роутеру ходит на эти левые адреса ( output)
RB941-2nD-TC. Оставил все по умолчанию, только настроил локалку.
И добавил правила файволла:
/ip firewall filter
add chain=forward dst-address=192.168.0.1 log=yes src-address=\
10.12.250.1-10.12.250.254
add action=drop chain=input dst-port=53 in-interface=bridge protocol=udp
add action=drop chain=forward dst-address=!188.188.188.1-188.188.188.14 \
in-interface=bridge log=yes src-address=10.12.250.1-10.12.250.254
Все работает нормально - из локалки девайсы имеют доступ только к
188.188.188.1-188.188.188.14. И 53 порт для них закрыт.
Тут пришла распечатка от спутникового провайдера и оказалось- намотало трафика
на левые IP 81.198.87.240 91.188.51.139 (порт 15252)
и на днс провайдера.
Хотя на стороне сп. оператора стоит еще дополнительный файрволл,по деньгам всеравно вышло плохо.
Оператор считает трафик в обе стороны (то бишь и до его файрволла).
Получается микротик живет сам по себе? Всю голову сломал себе.
Рашьше стоял другой роутер (не микротик), но такого небыло.
Подскажите пож. куда мне копать. Пока временно добавил правило:
запрещающее самому роутеру ходит на эти левые адреса ( output)