![]() |
mikrotik. connection-state=established
Что ознаечает в циске
Код:
ip access-list extended WAN-IN Но, что означает в микротике запись в фаерволе: Код:
add action=accept chain=input connection-state=established ??? (Это правило из дефолтного конфига микротика) |
Опиум, это у Cisco двойные стандарты: в случае NAT она внутри себя формирует признак established не только для TCP, а для firewall это вдруг невозможно.
|
Busla, спасибо.
Но если речь о gre туннеле (протоколе), то какой там простигосподи NAT задействован? Это я клоню к тому что в микротике правило запрещающее 47 протокол в инпут цепочке не отрабоатывало после правила Код:
add action=accept chain=input connection-state=established |
потму что запрещающее должно стоять до разрешающих, обрабатывает последовательно
|
freese, это то понятно.
Непонятно почему протокол gre причислен к протоколам устанавливающим соединение. Когда микротик решает что соединение established? А когда уже нет.. |
Цитата:
Цитата:
|
Цитата:
|
Опиум, у вас в чем конкретно проблема?
Цитата:
|
Цитата:
как я это указал выше у меня проблема в понимании. Если ты понимаешь как работает железка, значит и применяешь её правильно, а не "сделано на отъе*ись". если у тебя есть понимание, что такое "established" для не-TCP в микротиках, то буду благодарным слушателем. |
Цитата:
и уже рядышком ваше /ip firewall filter add chain=input connection-state=established ... блаблабла |
Цитата:
А в том исходном смысле простой инкапсуляции, его сейчас никто не использует, т.к. VLAN (придуманный позже) эффективнее |
Цитата:
Цитата:
Цитата:
а то цисковское эстаблишед можно ставить в самый верх ACL, не волнуясь, что через него гадость пролезет, а микротиковское эстаблишед этого не гарантирует. |
Цитата:
RFC 1701: Цитата:
Цитата:
|
Цитата Busla:
The Sequence Number field contains an unsigned 32 bit integer which is inserted by the encapsulator. It may be used by the receiver to establish the order in which packets have been transmitted from the encapsulator to the receiver. » это единственное что заслуживает внимания, однако смущает "may be". Проверка установленности соединения GRE имхо можно задать только включив Keepalive на интерефейсах, ибо без него даже ошибочно настроенные концы туннеля (интерфейсы) становятся UP, как будто "соединение установлено". И второе, GRE тут просто для примера, с которым я столкнулся. А что ты скажешь за UDP, который по микротику тоже может быть "эстаблишед"?) как пример, UDP514, где между клиентом и syslog-сервером может быть микротик. |
Время: 02:46. |
Время: 02:46.
© OSzone.net 2001-