Idee für Filter auf Bridge-Ebene
Servus ... miteinander
ich versuche mich gerade beim Filter setzen auf Bridge - Ebene ! Strebe an, dass an 3 Ports nur der PPPoE - Anmeldevorgang wie auch der Datentransfer zugelassen wird.
Soweit klappt das auch sauber. Nun muss aber einem Port auf TCP der FTP-Dienst erlaubt werden.
Ich habe also Port 1-3 alles gedropt außer PPPOE-Discovery und Session.
Da ich nun aber von Außen auf einen FTP-Clients(Datenauslesung) muss, fehlt hier noch eine Änderung der Regel.
Normalerweise hätte ich einfach die MAC-Adresse(FTP-Client) vom Drop ausgeschlossen.
Das aber geht leider nicht, denn die habe ich schon vom Admin-NIC(NB) hinterlegt.
Wie wäre der schnellste und einfachste weg, zusätzlich zum An-Abmelden der PPPOE-User den
FTP-Dienst an dem nötigen Port mit zu erlauben.
(Mikrotik RB 2011, 6.33.3)
Danke Euch für ein paar geistige Tritte ...
MFG
ich versuche mich gerade beim Filter setzen auf Bridge - Ebene ! Strebe an, dass an 3 Ports nur der PPPoE - Anmeldevorgang wie auch der Datentransfer zugelassen wird.
Soweit klappt das auch sauber. Nun muss aber einem Port auf TCP der FTP-Dienst erlaubt werden.
Ich habe also Port 1-3 alles gedropt außer PPPOE-Discovery und Session.
Da ich nun aber von Außen auf einen FTP-Clients(Datenauslesung) muss, fehlt hier noch eine Änderung der Regel.
Normalerweise hätte ich einfach die MAC-Adresse(FTP-Client) vom Drop ausgeschlossen.
Das aber geht leider nicht, denn die habe ich schon vom Admin-NIC(NB) hinterlegt.
Wie wäre der schnellste und einfachste weg, zusätzlich zum An-Abmelden der PPPOE-User den
FTP-Dienst an dem nötigen Port mit zu erlauben.
(Mikrotik RB 2011, 6.33.3)
Danke Euch für ein paar geistige Tritte ...
MFG
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 305540
Url: https://administrator.de/contentid/305540
Ausgedruckt am: 25.11.2024 um 13:11 Uhr
6 Kommentare
Neuester Kommentar
Wie wäre der schnellste und einfachste weg, zusätzlich zum An-Abmelden der PPPOE-User den FTP-Dienst an dem nötigen Port mit zu erlauben.
Eine Accept-Regel für deinen FTP-Port vor die Drop Regel setzen Gruß skybird
Was meinst du denn mit "Filter" ? Eine Firewall besteht doch aus "Filtereinträgen", auch im Mikrotik...
/ip firewall filter ........
Achso, OK das ging so nicht aus dem Beitrag hervor.
Von der "Unübersichtlichkeit" einer einzigen Regel die alles mögliche ins sich vereinen würde mal ganz zu schweigen, bei der Fehlersuche ein Graus ..
Hast du Performance-Probleme mit zu viel FW-Rules das du so knappsen musst?
Eine Regel(oder Filter, Eintrag)die MAC-Protokoll (PPPOE) und IP wie FTP(vielleicht auch HHTP für Smart-Zugriff) in eine einzige Regel integriert! Wollte auch mal was lernen...
Das sind ja unterschiedliche Protokolle, daraus eine einzige Regel zu backen, wird aus Prinzip nichts.Vielleicht über Scr und/oder Destination - Adresse ...(bzw AdressListen) ... oder ConnectionMark !
Dafür bräuchtest du dann aber wieder Mangle-Rules und die sind dann doch Ressourcen intensiver als ein einziger Filter-Eintrag.Von der "Unübersichtlichkeit" einer einzigen Regel die alles mögliche ins sich vereinen würde mal ganz zu schweigen, bei der Fehlersuche ein Graus ..
Hast du Performance-Probleme mit zu viel FW-Rules das du so knappsen musst?