Skip to content

Commit b7601d9

Browse files
committed
routeros: move GRE rule first, add src-nat example, trim logging
- Move the GRE accept rule to the top of the input chain, ahead of the drop-invalid rule (GRE has no conntrack, so its packets are marked invalid and would otherwise be dropped). Removed from the tunnel-protocol group. - NAT: add a commented src-nat example (preferred over masquerade on a static public address) alongside the masquerade rule. - Logging: suppress only dhcp by default; move the wireless/wifi topic to a commented example with an explanation. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01UXAWR3BJ7yjfpE7STGCtvT
1 parent bd77a2e commit b7601d9

2 files changed

Lines changed: 35 additions & 10 deletions

File tree

routeros/initial-setup-ros6.rsc

Lines changed: 17 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -52,6 +52,10 @@ add list=LAN interface=bridge
5252
# Firewall filter
5353
# ---------------------------------------------------------------------------
5454
/ip firewall filter
55+
# GRE должен стоять ПЕРЕД правилом drop invalid: у GRE нет отслеживания
56+
# соединений, его пакеты помечаются как invalid и иначе будут отброшены.
57+
# Правило выключено (disabled=yes) — включите (disabled=no) при использовании GRE.
58+
add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
5559
add action=accept chain=input comment="accept established, related connections" connection-state=established,related
5660
add action=drop chain=input comment="drop invalid connections" connection-state=invalid log-prefix="DROP INPUT INVALID:"
5761
add action=jump chain=input comment="jump for icmp input flow" jump-target=icmp protocol=icmp
@@ -64,13 +68,13 @@ add action=accept chain=input comment="accept management" connection-state=new d
6468
add action=accept chain=input comment="accept LAN" in-interface-list=LAN
6569
add action=accept chain=input comment="accept StS" in-interface-list=StS
6670
add action=accept chain=input comment="accept VPN" in-interface-list=VPN
67-
# VPN / туннельные протоколы (GRE / L2TP / IPsec): правила выключены (disabled=yes),
71+
# VPN / туннельные протоколы (L2TP / IPsec): правила выключены (disabled=yes),
6872
# включите нужные (disabled=no) при терминировании туннелей на роутере.
73+
# (GRE вынесен в начало цепочки — см. выше, до правила drop invalid.)
6974
add action=accept chain=input comment="accept IPsec IKE (500,4500)" disabled=yes dst-port=500,4500 in-interface-list=WAN protocol=udp
7075
add action=accept chain=input comment="accept IPsec ESP" disabled=yes in-interface-list=WAN protocol=ipsec-esp
7176
add action=accept chain=input comment="accept IPsec AH" disabled=yes in-interface-list=WAN protocol=ipsec-ah
7277
add action=accept chain=input comment="accept L2TP (1701)" disabled=yes dst-port=1701 in-interface-list=WAN protocol=udp
73-
add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
7478
add action=passthrough chain=input comment="drop all other (see usage note 4: passthrough)" log-prefix="IN DROP"
7579
add action=accept chain=forward comment="accept established, related connections" connection-state=established,related
7680
add action=drop chain=forward comment="drop invalid connections" connection-state=invalid log-prefix="INV FWD"
@@ -101,6 +105,11 @@ add action=drop chain=detect-intrusion src-address-list="black-list attackers"
101105
# ---------------------------------------------------------------------------
102106
/ip firewall nat
103107
add action=masquerade chain=srcnat comment="LAN -> Internet" out-interface-list=WAN
108+
# Если внешний адрес статический, предпочтительнее src-nat вместо masquerade:
109+
# он не пересчитывает адрес на каждый пакет и не сбрасывает соединения при
110+
# смене состояния интерфейса. Отключите правило masquerade выше и включите это,
111+
# подставив свой публичный адрес:
112+
# add action=src-nat chain=srcnat comment="LAN -> Internet (static)" out-interface-list=WAN to-addresses=203.0.113.1
104113

105114
# ---------------------------------------------------------------------------
106115
# DNS — резолвер для клиентов LAN / VPN / StS
@@ -160,10 +169,13 @@ set enabled=yes
160169
# ---------------------------------------------------------------------------
161170
# Логирование — подавить info-сообщения для DHCP и беспроводной сети
162171
# ---------------------------------------------------------------------------
163-
# В RouterOS 6 нет топика "wifi"; используйте "wireless". Если на устройстве
164-
# вообще нет беспроводного пакета — уберите !wireless, оставив только info,!dhcp.
172+
# Подавляем info-сообщения DHCP.
165173
/system logging
166-
set [find where topics="info"] topics=info,!dhcp,!wireless
174+
set [find where topics="info"] topics=info,!dhcp
175+
# Пример: чтобы дополнительно подавить и беспроводные сообщения, добавьте топик
176+
# "wireless" (в RouterOS 6 топика "wifi" нет). Работает только если установлен
177+
# пакет wireless. Раскомментируйте при необходимости:
178+
# set [find where topics="info"] topics=info,!dhcp,!wireless
167179

168180
# ---------------------------------------------------------------------------
169181
# Канал обновления пакетов RouterOS — использовать ветку long-term (стабильную)

routeros/initial-setup-ros7.rsc

Lines changed: 18 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -51,6 +51,10 @@ add list=LAN interface=bridge
5151
# Firewall filter
5252
# ---------------------------------------------------------------------------
5353
/ip firewall filter
54+
# GRE должен стоять ПЕРЕД правилом drop invalid: у GRE нет отслеживания
55+
# соединений, его пакеты помечаются как invalid и иначе будут отброшены.
56+
# Правило выключено (disabled=yes) — включите (disabled=no) при использовании GRE.
57+
add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
5458
add action=accept chain=input comment="accept established, related connections" connection-state=established,related
5559
add action=drop chain=input comment="drop invalid connections" connection-state=invalid log-prefix="DROP INPUT INVALID:"
5660
add action=jump chain=input comment="jump for icmp input flow" jump-target=icmp protocol=icmp
@@ -63,13 +67,13 @@ add action=accept chain=input comment="accept management" connection-state=new d
6367
add action=accept chain=input comment="accept LAN" in-interface-list=LAN
6468
add action=accept chain=input comment="accept StS" in-interface-list=StS
6569
add action=accept chain=input comment="accept VPN" in-interface-list=VPN
66-
# VPN / туннельные протоколы (GRE / L2TP / IPsec): правила выключены (disabled=yes),
70+
# VPN / туннельные протоколы (L2TP / IPsec): правила выключены (disabled=yes),
6771
# включите нужные (disabled=no) при терминировании туннелей на роутере.
72+
# (GRE вынесен в начало цепочки — см. выше, до правила drop invalid.)
6873
add action=accept chain=input comment="accept IPsec IKE (500,4500)" disabled=yes dst-port=500,4500 in-interface-list=WAN protocol=udp
6974
add action=accept chain=input comment="accept IPsec ESP" disabled=yes in-interface-list=WAN protocol=ipsec-esp
7075
add action=accept chain=input comment="accept IPsec AH" disabled=yes in-interface-list=WAN protocol=ipsec-ah
7176
add action=accept chain=input comment="accept L2TP (1701)" disabled=yes dst-port=1701 in-interface-list=WAN protocol=udp
72-
add action=accept chain=input comment="accept GRE" disabled=yes in-interface-list=WAN protocol=gre
7377
add action=passthrough chain=input comment="drop all other (see usage note 4: passthrough)" log-prefix="IN DROP"
7478
add action=accept chain=forward comment="accept established, related connections" connection-state=established,related
7579
add action=drop chain=forward comment="drop invalid connections" connection-state=invalid log-prefix="INV FWD"
@@ -100,6 +104,11 @@ add action=drop chain=detect-intrusion src-address-list="black-list attackers"
100104
# ---------------------------------------------------------------------------
101105
/ip firewall nat
102106
add action=masquerade chain=srcnat comment="LAN -> Internet" out-interface-list=WAN
107+
# Если внешний адрес статический, предпочтительнее src-nat вместо masquerade:
108+
# он не пересчитывает адрес на каждый пакет и не сбрасывает соединения при
109+
# смене состояния интерфейса. Отключите правило masquerade выше и включите это,
110+
# подставив свой публичный адрес:
111+
# add action=src-nat chain=srcnat comment="LAN -> Internet (static)" out-interface-list=WAN to-addresses=203.0.113.1
103112

104113
# ---------------------------------------------------------------------------
105114
# DNS — резолвер для клиентов LAN / VPN / StS
@@ -152,10 +161,14 @@ set enabled=yes
152161
# ---------------------------------------------------------------------------
153162
# Логирование — подавить info-сообщения для DHCP и беспроводной сети
154163
# ---------------------------------------------------------------------------
155-
# RouterOS 7 с драйвером wifi (wifiwave2) использует топик "wifi". Если на
156-
# устройстве legacy-пакет wireless — замените !wifi на !wireless.
164+
# Подавляем info-сообщения DHCP.
157165
/system logging
158-
set [find where topics="info"] topics=info,!dhcp,!wifi
166+
set [find where topics="info"] topics=info,!dhcp
167+
# Пример: чтобы дополнительно подавить и беспроводные сообщения, добавьте
168+
# соответствующий топик. В RouterOS 7 с драйвером wifi (wifiwave2) он называется
169+
# "wifi", при legacy-пакете wireless — "wireless". Раскомментируйте нужное:
170+
# set [find where topics="info"] topics=info,!dhcp,!wifi
171+
# set [find where topics="info"] topics=info,!dhcp,!wireless
159172

160173
# ---------------------------------------------------------------------------
161174
# Канал обновления пакетов RouterOS — использовать ветку long-term (стабильную)

0 commit comments

Comments
 (0)