Форум программистов, компьютерный форум, киберфорум
Mikrotik
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.69/13: Рейтинг темы: голосов - 13, средняя оценка - 4.69
0 / 0 / 0
Регистрация: 11.03.2019
Сообщений: 21
1

firewall mikrotik найти команд как у cisco/huawei

29.01.2020, 19:51. Показов 2717. Ответов 6

Author24 — интернет-сервис помощи студентам
Здравствуйте коллеги! Возможно море тем на этот вопрос но как добавить acl (пример мой хуавей)

acl name LAN_TO_INT 3999
rule 10 deny ip source 10.129.4.0 0.0.0.255 destination 10.1.19.53 0
rule 20 deny ip source 10.129.4.0 0.0.0.255 destination 10.1.19.52 0
rule 30 deny ip source 10.129.4.0 0.0.0.255 destination 10.121.1.11 0
rule 35 deny ip source 10.129.4.0 0.0.0.255 destination 10.149.4.0 0.0.0.255
rule 40 permit ip source 10.129.4.0 0.0.0.255


вот эти команды на микротике

Добавлено через 11 минут
deny типо chain=forward action=reject reject-with=icmp-network-unreachable
src-address=10.129.4.0/24 dst-address=10.1.19.53 log=no log-prefix="

а permit add chain=input src-address10.129.4.0 так выглядит?
0
Лучшие ответы (1)
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
29.01.2020, 19:51
Ответы с готовыми решениями:

Правила для mikrotik firewall
Уважаемые форумчане! Прошу Вас выложить набор правил для firewall! В интернете очень много...

Cisco NAT и Firewall
Всех приветствую. есть проблема из-за фаервола не могу пробросить порты в серую сеть извне. конфиг...

Firewall на Cisco ASA 5505
Доброго времени суток! Очень нужно настроить элементарную топологию сети в проге Packet Tracer (...

Cisco 2811 firewall config
Здравствуйте, помогите пожалуйста с настройкой фаервола на киске, киску настраивал не я, да и я...

6
0 / 0 / 0
Регистрация: 11.03.2019
Сообщений: 21
30.01.2020, 08:34  [ТС] 2
Чтобы ip адреса уходили не за нат а на внутренный сервер
0
Модератор
Эксперт по компьютерным сетям
11429 / 6998 / 1903
Регистрация: 25.12.2012
Сообщений: 29,398
30.01.2020, 09:03 3
Нужно понимание: принадлежат ли адреса из вашего ACL самому mikrotik?

Расширенные ACL в cisco и huawei вешают на интерфейсы L3 портов и VLAN: соответственно на вход и выход с интерфейса.

В mikrotik же трафик фильтруется в firewall filter по соответствующим цепочкам:
input - трафик, предназначенный самому микротику, входящий на микротик трафик
forward - транзитный трафик, проходящий через микротик трафик, не инициируемый им самим и не предназначенный ему.
output - трафик, который инициирует сам микротик, исходящий с микротика трафик

Может выложите полный конфиг с huawei (dis cur).
Тогда можно будет перевести правила на firewall mikrotik'а
0
0 / 0 / 0
Регистрация: 11.03.2019
Сообщений: 21
30.01.2020, 09:17  [ТС] 4
Код
 sysname hua_proj_office
#
 clock timezone AST add 06:00:00
#
ipv6
#
vlan batch 180 1505 1848
#
authentication-profile name default_authen_profile
authentication-profile name dot1x_authen_profile
authentication-profile name mac_authen_profile
authentication-profile name portal_authen_profile
authentication-profile name dot1xmac_authen_profile
authentication-profile name multi_authen_profile
#
dhcp enable
#
vlan 180
 description corp
vlan 1505
 description MNG
vlan 1848
 description INTERNET
#
radius-server template default
#
pki realm default
#
ssl policy default_policy type server
 pki-realm default
 version tls1.0 tls1.1 
 ciphersuite rsa_aes_128_cbc_sha 
#
acl name LAN_TO_INT 3999  
 rule 10 deny ip source 10.129.4.0 0.0.0.255 destination 10.1.19.53 0 
 rule 20 deny ip source 10.129.4.0 0.0.0.255 destination 10.1.19.52 0 
 rule 30 deny ip source 10.129.4.0 0.0.0.255 destination 10.121.1.11 0 
 rule 35 deny ip source 10.129.4.0 0.0.0.255 destination 10.149.4.0 0.0.0.255 
 rule 40 permit ip source 10.129.4.0 0.0.0.255 
#
ike proposal default
 encryption-algorithm aes-256 
 dh group14 
 authentication-algorithm sha2-256 
 authentication-method pre-share
 integrity-algorithm hmac-sha2-256 
 prf hmac-sha2-256 
#
free-rule-template name default_free_rule
#
portal-access-profile name portal_access_profile
#
dhcp server group LAN 
#
ip pool 1
 gateway-list 10.129.4.111 
 network 10.129.4.0 mask 255.255.255.0 
 excluded-ip-address 10.129.4.1 10.129.4.99 
 excluded-ip-address 10.129.4.151 10.129.4.254 
 lease day 2 hour 0 minute 0              
 dns-list 10.129.4.111  
#
aaa
 authentication-scheme default
 authentication-scheme radius
  authentication-mode radius
 authorization-scheme default
 accounting-scheme default
 domain default
  authentication-scheme default
 domain default_admin
  authentication-scheme default
 undo local-user admin
 local-user x password irreversible-cipher $1a$B7s}C|A1h>$IIiv7pr|{7I/PQEL82SD;B4F;h:",Oo6GY6tV>qH$
 local-user x privilege level 15
 local-user x service-type ssh
#
firewall zone Local                       
#
interface Vlanif180
 ip address 10.129.4.111 255.255.255.0
 dhcp select global
#
interface Vlanif1505
 ip address x.x.x.x 255.255.255.128
#
interface Vlanif1848
 ip address x.x.x.x 255.255.255.252
 nat outbound 3999 
#
ip route-static 0.0.0.0 0.0.0.0 public_ip
ip route-static 10.1.19.0 255.255.255.0 10.129.4.1
ip route-static 10.121.1.0 255.255.255.0 10.129.4.1
#
secelog
#
0
Модератор
Эксперт по компьютерным сетям
11429 / 6998 / 1903
Регистрация: 25.12.2012
Сообщений: 29,398
30.01.2020, 12:46 5
Лучший ответ Сообщение было отмечено yalwaysme как решение

Решение

Код
/ip firewall address-list 
add address=10.1.19.53 list=BLACK_LIST
add address=10.1.19.52 list=BLACK_LIST
add address=10.121.1.11 list=BLACK_LIST
add address=10.149.4.0/24 list=BLACK_LIST

/ip firewall filter 
add action=drop chain=forward src-address=10.129.4.0/24 dst-address-list=BLACK_LIST             

/ip firewall nat
add action=masquerade chain=srcnat src-address=10.129.4.0/24 out-interface=WAN

для nat можно и другое правило:
Код
/ip firewall nat
add action=src-nat chain=srcnat src-address=10.129.4.0/24 out-interface=WAN to-addresses=x.x.x.x
WAN - имя интерефейса, аналогичного interface Vlanif1848, x.x.x.x - его статический адрес
0
0 / 0 / 0
Регистрация: 11.03.2019
Сообщений: 21
30.01.2020, 13:13  [ТС] 6
Цитата Сообщение от insect_87 Посмотреть сообщение
для nat можно и другое правило:
Код
/ip firewall nat
add action=src-nat chain=srcnat src-address=10.129.4.0/24 out-interface=WAN to-addresses=x.x.x.x
Это для общего nat'a?
а этот как добавочная к уже существующему nat'у или наоборот?
Цитата Сообщение от insect_87 Посмотреть сообщение
/ip firewall nat
add action=masquerade chain=srcnat src-address=10.129.4.0/24 out-interface=WAN
а этот как добавочная к уже существующему nat'у или наоборот?
0
Модератор
Эксперт по компьютерным сетям
11429 / 6998 / 1903
Регистрация: 25.12.2012
Сообщений: 29,398
30.01.2020, 14:23 7
Это для общего nat'a?
а этот как добавочная к уже существующему nat'у или наоборот?
Masquerade является формой srcnat, но без необходимости уточнения to-address – IP адрес исходящего интерфейса назначается автоматически.

что-то одно для NAT'а оставьте, я просто предложил два варианта, если у вас на WAN интерфейсе адрес статический, то лучше использовать правило с action=src-nat
если же адрес динамический, то с action=masquerade
0
30.01.2020, 14:23
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
30.01.2020, 14:23
Помогаю со студенческими работами здесь

CISCO в режиме Gateway, настройка firewall
Помогите с такой проблемой: При переходе в режим роутинга Gateway, при подключении через WAN,...

Трабл с настройкой Firewall на Cisco ASA
Доброго времени суток! Вот уже как третий день копаюсь с проблемой: У асы 2 интерфейса - WAN...

Cisco 800 series Zone-Based Firewall
Здравствуйте, форумчане. У меня есть cisco 800 series. Стоит задача ограничить доступ по URL ко...

Лицензии для Cisco ASA Firewall [ENG]
Cisco ASA Licensing Explained Cisco ASA firewall licensing used to be pretty simple, but as...

Подскажите Huawei-аналоги cisco
Подскажите Huawei-аналоги cisco. Ну к примеру 800, 2800, 3750, 2960.

Cisco Firewall - удаленный доступ к серверу через VPN
Имеется сеть примерно на 20 машин, 2 файловых сервера, еще один с АД. Свитч в который это все...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
7
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru