Схемата която ще разгледаме е много проста. Имаме рутер управляващ достъпа от/към Интернет и клиент ползващ услугите управлявани от рутера. Клиентите ще са два. Единия ще е сървър, другия локален компютър.

/ip dhcp-client add interface=ether1 /interface bridge add name=Bridge_LAN /interface bridge port add bridge=Bridge_LAN interface=ether2 add bridge=Bridge_LAN interface=ether3 add bridge=Bridge_LAN interface=ether4 add bridge=Bridge_LAN interface=ether5 /ip address add address=10.0.0.1/24 interface=Bridge_LAN network=10.0.0.0 /ip pool add name=dhcp_pool_LAN ranges=10.0.0.200-10.0.0.254 /ip dhcp-server add address-pool=dhcp_pool_LAN interface=Bridge_LAN name=dhcp_LAN /ip dhcp-server network add address=10.0.0.0/24 dns-server=10.0.0.1 gateway=10.0.0.1 /ip dns set allow-remote-requests=yes /system identity set name=Mikrotik
Клиентите ще получават настройките си по DHCP.
/ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 src-address=10.0.0.0/24 add action=dst-nat chain=dstnat dst-port=80 in-interface=ether1 protocol=tcp to-addresses=10.0.0.5 to-ports=80
Клиентите ще имат достъп до Internet. Всички от Internet ще могат да виждат локалния сървър по порт 80.
Запомняме по принцип като правило!!! chain=input - правило отнасящо се към рутера chain=forward - правило отнасящо се към клиента
Правилата, свързани с установени, свързани и непроследени връзки. Те дават зелена светлина на трафика, идващ и преминаващ през рутера. Няма да го проверяваме десет пъти с нашата защитна стена. За установени, свързани и непроследени връзки ще пропуснем действието „приемам“.
/ip firewall filter add chain=input connection-state=established,related,untracked action=accept /ip firewall filter add chain=forward connection-state=established,related,untracked action=accept
След това трябва да отхвърлим пакетите, които нашата защитна стена счита за невалидни по някаква причина (например, ако са дошли от различен интерфейс от този, от който сме ги изпратили). За да направим това, създаваме правило:
/interface list add name=WAN /interface list member add interface=ether1 list=WAN /ip firewall filter add chain=input in-interface-list=WAN connection-state=invalid action=drop comment=Invalid
Но в тази ситуация може да се сблъскаме с проблем с локалната мрежа. Ако използваме маршрутизация там, тя може да е асинхронна в локалната мрежа и тогава може да се сблъскаме с проблем. Добавете коментар и го копирайте във входната верига, като по този начин премахнете неправилни пакети, изпратени до рутера.
/ip firewall filter add chain=input in-interface-list=WAN connection-state=invalid action=drop comment=Invalid
Например, трябва да можем да ping-ваме нашия рутер, използвайки ICMP протокола. Създайте правило, указващо списъка с външни интерфейси:
/ip firewall filter add chain=input protocol=icmp in-interface-list=WAN packet-size=0-128 action=accept comment=ICMP
Ако например работите дистанционно и по някаква причина имате нужда от достъп до Winbox или SSH без да използвате VPN.
/ip firewall address-list add address=11.22.33.44 list=admin add address=10.0.0.0/24 list=admin add address=tlan.net list=admin /ip firewall filter add chain=input src-address-list=admin protocol=tcp dst-port=22,8291 in-interface-list=WAN action=accept comment="SSH & Winbox"
/ip firewall filter add chain=input in-interface-list=WAN action=drop comment=Drop
Ако въведем горното правило веднага, може да се появят проблеми с dst nat, затова бъдете внимателни. Ползвайте следващото правило под това. Да оправим горната грешка.
/ip firewall filter add chain=forward in-interface-list=WAN connection-state=new connection-nat-state=!dstnat action=drop comment=Drop
Ползвани материали: Ручная Настройка Default Firewall Filer Rules