Страница 1 из 1

доступ с самого Miktotik

Добавлено: 21 авг 2013, 11:08
chek_
добрый, помогите разрешить пинги с самого микротик в локалку и инет. в фаерволе имею следующие правила, настраивал по этой статье http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter

[admin@MikroTik] > ip firewall filter print
Flags: X - disabled, I - invalid, D - dynamic
0 ;;; Drop Invalid connections
chain=input action=drop connection-state=invalid

1 ;;; Allow Established connections
chain=input action=accept connection-state=established

2 X ;;; Allow UDP
chain=input action=accept protocol=udp src-address-list=SP_Kom

3 X ;;; Allow ICMP
chain=input action=accept protocol=icmp src-address-list=SP_Kom

4 ;;; Allow access to router from known network
chain=input action=accept src-address=10.5.0.0/16

5 ;;; Allow access to router from known network
chain=input action=accept src-address=10.1.0.0/16

6 ;;; Allow access to router from SP_Kom
chain=input action=accept src-address-list=SP_Kom

7 chain=forward action=accept

8 ;;; Drop anything else
chain=input action=drop

если выключаю последнее правило пинги ходят.
пробовал
chain=output action=accept src-address=10.5.1.1
не помогает

Re: доступ с самого Miktotik

Добавлено: 21 авг 2013, 14:29
simpl3x
а пингуете вы какой адрес?

Re: доступ с самого Miktotik

Добавлено: 22 авг 2013, 08:09
chek_
свои внешние статические. так же внутри локалки 10,5,2,х

Re: доступ с самого Miktotik

Добавлено: 22 авг 2013, 08:45
simpl3x
ну с

Код: Выделить всё

chain=output action=accept src-address=10.5.1.1

понятно, почему оно не помогает, вы этим правилом делаете разрешение в цепочке output, а блокируется у вас этим правилом:

Код: Выделить всё

chain=input action=drop 

т.е. в цепочке input
output цепочка у вас не заблокирована ничем, её не трогайте.
если вы пингуете 10.5.2.х, то поидее оно должно попадать в разрешение по правилу:

Код: Выделить всё

4 ;;; Allow access to router from known network
chain=input action=accept src-address=10.5.0.0/16

а с 10.5.2.х вы можете пинговать микротик?

Re: доступ с самого Miktotik

Добавлено: 22 авг 2013, 11:06
chek_
да, из локалки микротик пингуется

Re: доступ с самого Miktotik

Добавлено: 22 авг 2013, 11:16
simpl3x
ну а сделайте,
chain=input protocol=icmp action=accept
и поместите его над запрещающим правилом