Кратко. Соберите input/forward цепочки: management allow, абонентский трафик, drop остальное.
Зачем это смене
Пустой firewall на router-facing интернет — приглашение к скану.
- Input только management
- FastTrack осознанно
- Логи drop
Учебный каркас команд
Синтаксис зависит от платформы и версии ПО. Ниже — идея на лабораторных значениях.
/ip firewall filter
add chain=input action=accept connection-state=established,related
add chain=input action=accept src-address=10.20.30.0/24
add chain=input action=drop
add chain=forward action=accept connection-state=established,related
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN
add chain=forward action=drop
Не копируйте IP, community и пароли из примера в прод. Сверяйте с мануалом вашей версии.
Чеклист после настройки
- 1 SSH/Winbox с management Ok
- 2 Скан с WAN не проходит
- 3 Абоненты ходят в интернет
Связь с COREON
Зафиксируйте устройство, окно ТО и заявку. Афина помогает смотреть симптомы, на железо не пишет.
