
Подскажите пожалуйста, как лучше сделать. Кто как делает у себя.
Я параноик... по этому последними правилами стоят:
Код: Выделить всё
add action=drop chain=input
add action=drop chain=output
add action=drop chain=forward
Выше этих правил разрешающие input, output, forward именно на те порты которые нужны.
в NAT - только правило "src nat маскарадинг" на WAN порту роутера.
естественно в таком виде FTP клиент за роутером не может подрубиться к FTP серваку в инете.
Открывать порты 1024-65535 для forward в фаерволе, как-то параноя мешает... Добавление к правилу L7 сигнатуру FTP не помогло, видать она ловит именно "Привет" от клиента... сильно не вдавался, так как не подошло это L7
DST-NAT диапазона портов (может не сработало потому что диапазон, но вроде можно диапазон по мануалам Микротика забивать), заданных предварительно в filezilla на активный режим, не помогли - клиент сбрасывает в пассивный режим.
Как поступить в моем случае?
PS: порты 20-21 для forward разрешены (ну с разрешенными TCP 1024-65535 все работает, но не катит такой вариант)
Клиент FTP, который за роутером, может быть и Файлзилой... т.е. хоть какой-нибудь оптимальный под мои паранои

???
PPS: FTP-proxy в Микротике вроде не нашел... Может какой-то неКостылный вариант с имеющимся проксиком в микротике можно провернуть?