Настраивал Remote Access и немного загнал сам себя в тупик настройками безопасности
Если вкратце, то верхними правилами в FW у меня идет блокировка соединений от BOGON-сетей извне (с интерфейса, который смотрит наружу, eth1-WAN). До развертывания Remote Access-a никакого дискомфорта от такого подхода я не ощущал - не должны быть соединений с интернет-интерфейса от адреса 192.168.20.5, это был бы явный фейк.
Однако, после развертывания Remote Access-a такой подход только вредит. Сотрудник подключился, получил адрес для виртуального адаптера из диапазона 192.168.20.0/26 и соединения стали блокироваться по признаку BOGON
Отключать правила rule_01 и rule_02 (см. экспорт) не хотелось бы. Выводить дипазон 192.168.20.0/26 из BOGON-a тоже не хотелось бы - это, как никак, дырка.
Код: Выделить всё
# jul/10/2018 17:30:57 by RouterOS 6.41
# software id = XXXX
#
# model = RouterBOARD 3011UiAS
/ip firewall address-list
add address=0.0.0.0/8 list=BOGON
add address=10.0.0.0/8 list=BOGON
add address=100.64.0.0/10 list=BOGON
add address=127.0.0.0/8 list=BOGON
add address=169.254.0.0/16 list=BOGON
add address=172.16.0.0/12 list=BOGON
add address=192.0.0.0/24 list=BOGON
add address=192.0.2.0/24 list=BOGON
add address=192.168.0.0/16 list=BOGON
add address=198.18.0.0/15 list=BOGON
add address=198.51.100.0/24 list=BOGON
add address=203.0.113.0/24 list=BOGON
add address=224.0.0.0/4 list=BOGON
add address=240.0.0.0/4 list=BOGON
add address=192.168.40.0/26 list=LAN
add address=192.168.0.0/16 list=FALSE_INTERNAL
add address=192.168.20.0/26 list=VPN_range
add action=drop chain=input comment="Router: Drop connections from BOGON networks" \
in-interface=eth1-WAN log=yes log-prefix="rule_01: drop from_bogon" src-address-list=BOGON
add action=drop chain=forward comment="Drop invalid outgoing" \
dst-address-list=FALSE_INTERNAL log=yes log-prefix=\
"rule_02: drop from_false_internal" out-interface=eth1-WAN
add action=accept chain=input comment="Allow establish Remote Access" in-interface=\
eth1-WAN log=yes log-prefix="rule_03: ipsec sys" port=500,1701,4500 protocol=udp
add action=accept chain=input comment="Allow establish Remote Access" in-interface=\
eth1-WAN log=yes log-prefix="rule_04: ipsec sys" protocol=ipsec-esp
add action=accept chain=input in-interface=eth1-WAN log=yes \
comment="Allow Use Remote Accesss" log-prefix="rule_05: ipsec ping" protocol=icmp
add action=accept chain=input comment="Router: Allow incoming PING - WAN" \
in-interface=eth1-WAN limit=50/5s,2:packet log=yes log-prefix=\
"rule_06: allow ping" protocol=icmp
add action=drop chain=input comment=\
"Router: Drop any new incoming from WAN " connection-state=new \
in-interface=eth1-WAN log=yes log-prefix="rule_07 drop new_incoming"
add action=accept chain=forward comment="Transit: accept from LAN to WAN" \
connection-state=new in-interface=LAN-Bridge log=yes log-prefix=\
"rule_08: allow outgoing" out-interface=eth1-WAN
Вопрос больше глобального характера - а что посоветует в данном случае уважаемое сообщество? Нужна не по-шаговая инструкция, а, скорее, вектор развития.
Заранее и с уважением.