@@ -51,6 +51,10 @@ add list=LAN interface=bridge
5151# Firewall filter
5252# ---------------------------------------------------------------------------
5353/ip firewall filter
54+ # GRE должен стоять ПЕРЕД правилом drop invalid: у GRE нет отслеживания
55+ # соединений, его пакеты помечаются как invalid и иначе будут отброшены.
56+ # Правило выключено (disabled=yes) — включите (disabled=no) при использовании GRE.
57+ add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
5458add action=accept chain=input comment="accept established, related connections" connection-state=established,related
5559add action=drop chain=input comment="drop invalid connections" connection-state=invalid log-prefix="DROP INPUT INVALID:"
5660add action=jump chain=input comment="jump for icmp input flow" jump-target=icmp protocol=icmp
@@ -63,13 +67,13 @@ add action=accept chain=input comment="accept management" connection-state=new d
6367add action=accept chain=input comment="accept LAN" in-interface-list=LAN
6468add action=accept chain=input comment="accept StS" in-interface-list=StS
6569add action=accept chain=input comment="accept VPN" in-interface-list=VPN
66- # VPN / туннельные протоколы (GRE / L2TP / IPsec): правила выключены (disabled=yes),
70+ # VPN / туннельные протоколы (L2TP / IPsec): правила выключены (disabled=yes),
6771# включите нужные (disabled=no) при терминировании туннелей на роутере.
72+ # (GRE вынесен в начало цепочки — см. выше, до правила drop invalid.)
6873add action=accept chain=input comment="accept IPsec IKE (500,4500)" disabled=yes dst-port=500,4500 in-interface-list=WAN protocol=udp
6974add action=accept chain=input comment="accept IPsec ESP" disabled=yes in-interface-list=WAN protocol=ipsec-esp
7075add action=accept chain=input comment="accept IPsec AH" disabled=yes in-interface-list=WAN protocol=ipsec-ah
7176add action=accept chain=input comment="accept L2TP (1701)" disabled=yes dst-port=1701 in-interface-list=WAN protocol=udp
72- add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
7377add action=passthrough chain=input comment="drop all other (see usage note 4: passthrough)" log-prefix="IN DROP"
7478add action=accept chain=forward comment="accept established, related connections" connection-state=established,related
7579add action=drop chain=forward comment="drop invalid connections" connection-state=invalid log-prefix="INV FWD"
@@ -100,6 +104,11 @@ add action=drop chain=detect-intrusion src-address-list="black-list attackers"
100104# ---------------------------------------------------------------------------
101105/ip firewall nat
102106add action=masquerade chain=srcnat comment="LAN -> Internet" out-interface-list=WAN
107+ # Если внешний адрес статический, предпочтительнее src-nat вместо masquerade:
108+ # он не пересчитывает адрес на каждый пакет и не сбрасывает соединения при
109+ # смене состояния интерфейса. Отключите правило masquerade выше и включите это,
110+ # подставив свой публичный адрес:
111+ # add action=src-nat chain=srcnat comment="LAN -> Internet (static)" out-interface-list=WAN to-addresses=203.0.113.1
103112
104113# ---------------------------------------------------------------------------
105114# DNS — резолвер для клиентов LAN / VPN / StS
@@ -152,10 +161,14 @@ set enabled=yes
152161# ---------------------------------------------------------------------------
153162# Логирование — подавить info-сообщения для DHCP и беспроводной сети
154163# ---------------------------------------------------------------------------
155- # RouterOS 7 с драйвером wifi (wifiwave2) использует топик "wifi". Если на
156- # устройстве legacy-пакет wireless — замените !wifi на !wireless.
164+ # Подавляем info-сообщения DHCP.
157165/system logging
158- set [find where topics="info"] topics=info,!dhcp,!wifi
166+ set [find where topics="info"] topics=info,!dhcp
167+ # Пример: чтобы дополнительно подавить и беспроводные сообщения, добавьте
168+ # соответствующий топик. В RouterOS 7 с драйвером wifi (wifiwave2) он называется
169+ # "wifi", при legacy-пакете wireless — "wireless". Раскомментируйте нужное:
170+ # set [find where topics="info"] topics=info,!dhcp,!wifi
171+ # set [find where topics="info"] topics=info,!dhcp,!wireless
159172
160173# ---------------------------------------------------------------------------
161174# Канал обновления пакетов RouterOS — использовать ветку long-term (стабильную)
0 commit comments