# --- [ Това е стандартна базова конфигурация за MikroTik защитна стена (Firewall), съобразена с официалните препоръки на производителя за домашна или малка офис мрежа. Тя осигурява интернет достъп за локалните устройства чрез NAT (Masquerade) и блокира всички неоторизирани входящи връзки от глобалната мрежа.Преди да изпълните скрипта, се уверете, че интерфейсът, към който е свързан кабелът на интернет доставчика (WAN), е добавен в интерфейсната листа "WAN" (по подразбиране в MikroTik това е ether1). --- # --- Създаване на списък с интерфейси --- /interface list add name=WAN # --- Добавяне на ethernet интерфейс към списъка --- /interface list member add interface=ether1 list=WAN # --- 1. Мрежов архив (NAT) - Разрешава споделянето на интернет към локалната мрежа /ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="DefConf: NAT Masquerade" # --- 2. Филтриращи правила (Firewall Filter) /ip firewall filter # --- INPUT CHAIN (Трафик, насочен директно КЪМ рутера) --- add chain=input action=accept connection-state=established,related,untracked comment="Accept established, related, untracked" add chain=input action=drop connection-state=invalid comment="Drop invalid connections" add chain=input action=accept protocol=icmp comment="Accept ICMP (Ping)" add chain=input action=accept dst-address=127.0.0.1 comment="Accept loopback traffic" add chain=input action=drop in-interface-list=WAN comment="Drop all other traffic from WAN" # --- FORWARD CHAIN (Трафик, преминаващ ПРЕЗ рутера от/към устройствата) --- add chain=forward action=fasttrack-connection connection-state=established,related comment="FastTrack: Accelerate established/related traffic" add chain=forward action=accept connection-state=established,related,untracked comment="Accept established, related, untracked" add chain=forward action=drop connection-state=invalid comment="Drop invalid connections" add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="Drop all traffic from WAN except Port Forwarding" [Забележка: Базовият Firewall, който конфигурирахме в предната стъпка, автоматично ще пропусне този трафик благодарение на условието connection-nat-state=!dstnat във forward chain. # --- 1. Пренасочване на порт 443 (Port Forwarding) --- /ip firewall nat add chain=dstnat dst-port=443 protocol=tcp in-interface-list=WAN action=dst-nat to-addresses=192.168.88.100 to-ports=443 comment="HTTPS Web Server"