duckduck
Goto Top

Drop Regel hat unerwartetes Verhalten

Hallo mal wieder,
mein MikroTik Hex ist endlich angekommen und ich habe schon etwas damit herumgespielt. Das ist schon ein süßer Kasten face-smile
Mein vereinfachter Netzwerkaufbau ist momentan:
testnetzwerk
Im MikroTik wurde vom Laptop über Winbox aus folgendes Eingestellt:
Default Config gelöscht
Bridge1 hinzugefügt
Ether1 und Ether2 zu Bridge1 hinzugefügt
Unter Bridge Settings "Use IP Firewall" aktiviert
Unter IP->Firewall->Regel hinzugefügt in der Forward Chain, Action drop (keine sonstigen expressions)
Nun würde ich erwarten, dass wirklich jeder durch die Bridge geleiteteter Traffic gedroppt wird.
Interressanterweise ist aber auch nach reboot des MT noch google suche erreichbar, www.heise.de und vieles mehr.
Das einzige was ich momentan feststellen kann was wirklich blockiert ist, ist www.speedtest.net (was ohne die Regel funktioniert).

Wenn ich eine solche Drop-Regel unter Bridge->Filters eintrage, passiert was ich erwarte, nämlich dass gar nichts mehr erreichbar ist.
(Allerdings kann ich hier keine IP-Regeln eintragen, weshalb ich schon die IP-Firewall nutzen möchte)
Hat vielleicht jemand eine Vermutung was ich bei meiner Konfiguration übersehe?
LG
Duck

Content-ID: 2412392506

Url: https://administrator.de/contentid/2412392506

Ausgedruckt am: 15.11.2024 um 23:11 Uhr

1915348599
Lösung 1915348599 05.04.2022 aktualisiert um 13:21:32 Uhr
Goto Top
Du hast da einen Denkfehler. Da du Ether1 und Ether2 in einer gemeinsamen Bridge liegen hast also in ein und der selben Layer2 Domain findet ja gar kein "Forwarding" in dem Sinne statt weil du ja keine unterschiedlichen Subnetze hast face-wink. Das Blocken geht dann nur mit den Regeln in der Bridge-Firewall. Wenn du stattdessen Routen würdest, also ether1 und ether2 aus der Bridge rausnehmen und dort unterschiedliche Subnetze benutzen würdest also ein Transfernetz zur Fritte dann würde das mit ip firewall und der Regel in der "forwarding" chain Regel auch funktionieren.
148523
148523 05.04.2022 um 13:43:10 Uhr
Goto Top
Um Bridge Traffic durch die Firewall zu schicken musst du das in den Bridge Settings aktivieren.
https://forum.mikrotik.com/viewtopic.php?t=159984
duckduck
duckduck 05.04.2022 um 14:18:16 Uhr
Goto Top
@148523 habe ich schon gemacht, siehe post ^^
@1915348599
Du hast völlig recht. Ich habe den MikroTik jetzt in der Default-Konfig mal eingeschaltet (mit eigenem Netz also) und jetzt funktionieren die Firewall regeln wie erwartet. Nur interressant, dass vorher das www.speedtest.net blockiert wurde...
Vielen Dank für die Hilfe!
LG
Duck