Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - mikrotik. connection-state=established

Ответить
Настройки темы
Firewall - mikrotik. connection-state=established

Ветеран


Сообщения: 544
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Что ознаечает в циске
Код: Выделить весь код
ip access-list extended WAN-IN
  permit tcp any any established
совершенно понятно.

Но, что означает в микротике запись в фаерволе:
Код: Выделить весь код
add action=accept chain=input  connection-state=established
без привязки к tcp мне не очень понятно.
???

(Это правило из дефолтного конфига микротика)

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 02:16, 15-11-2017

 

Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Опиум, это у Cisco двойные стандарты: в случае NAT она внутри себя формирует признак established не только для TCP, а для firewall это вдруг невозможно.

Отправлено: 10:42, 15-11-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 544
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Busla, спасибо.
Но если речь о gre туннеле (протоколе), то какой там простигосподи NAT задействован?
Это я клоню к тому что в микротике правило запрещающее 47 протокол в инпут цепочке не отрабоатывало после правила
Код: Выделить весь код
add action=accept chain=input  connection-state=established

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 12:34, 15-11-2017 | #3


Аватара для freese

Ветеран


Contributor


Сообщения: 6678
Благодарности: 1296

Профиль | Отправить PM | Цитировать


потму что запрещающее должно стоять до разрешающих, обрабатывает последовательно

Отправлено: 23:07, 15-11-2017 | #4


Ветеран


Сообщения: 544
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


freese, это то понятно.
Непонятно почему протокол gre причислен к протоколам устанавливающим соединение.
Когда микротик решает что соединение established? А когда уже нет..

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 23:19, 15-11-2017 | #5


Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Цитата Опиум:
Когда микротик решает что соединение established? »
к сожалению, на Микротики отвратная документация. Так что работу чуть ли не каждого правила стоит перепроверять :-/

Цитата Опиум:
Непонятно почему протокол gre причислен к протоколам устанавливающим соединение. »
А он не устанавливает соединение? - там вполне явно разделены фазы установки соединения и его эксплуатации.

Отправлено: 09:37, 16-11-2017 | #6


Ветеран


Сообщения: 544
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Цитата Busla:
А он не устанавливает соединение? - там вполне явно разделены фазы установки соединения и его эксплуатации. »
насколько я знаю нет, какие там фазы? это просто протокол инкапсуляции...

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 16:54, 16-11-2017 | #7


Аватара для freese

Ветеран


Contributor


Сообщения: 6678
Благодарности: 1296

Профиль | Отправить PM | Цитировать


Опиум, у вас в чем конкретно проблема?
Цитата Опиум:
Когда микротик решает что соединение established? А когда уже нет.. »
вы занимаетесь реверс-инжинирингом? Можете разработчикам написать, они вам может быть и расскажут логику (хотя вряд ли)

Отправлено: 17:11, 16-11-2017 | #8


Ветеран


Сообщения: 544
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Цитата freese:
у вас в чем конкретно проблема? »
))
как я это указал выше у меня проблема в понимании. Если ты понимаешь как работает железка, значит и применяешь её правильно, а не "сделано на отъе*ись".

если у тебя есть понимание, что такое "established" для не-TCP в микротиках, то буду благодарным слушателем.

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 17:53, 16-11-2017 | #9


Аватара для freese

Ветеран


Contributor


Сообщения: 6678
Благодарности: 1296

Профиль | Отправить PM | Цитировать


Цитата Опиум:
если у тебя есть понимание, что такое "established" для не-TCP в микротиках, то буду благодарным слушателем. »
нет, нет полного понимания, но могу только сказать что у тика правила обычно чем то завязаны, и выше приведенное разрешается для чего то и должно быть рядом правило
и уже рядышком ваше /ip firewall filter add chain=input connection-state=established ... блаблабла

Отправлено: 10:05, 17-11-2017 | #10



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - mikrotik. connection-state=established

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Router - Не реально низкая скорость MikroTik mAP Lite - Mikrotik MaxDarklighter Сетевое оборудование 7 17-11-2017 09:37
Службы - ASP.NET State VROTKOMPOT123 Microsoft Windows 10 1 15-12-2016 18:42
Драйвер - driver power state failure...Windows 8.1 Green5601 Microsoft Windows 8 и 8.1 1 16-08-2015 17:05
SSD - solid state disk Speedy Хочу все знать 2 19-12-2002 12:25




 
Переход