Правило брандмауэра Mikrotik: блокировать все соединения, кроме VPN сервера

Как говорится в названии, мне нужно заблокировать все подключение к маршрутизатору mikrotik извне, кроме подключения к VPN-серверу. Затем разрешите удаленный рабочий стол для системы локальной сети через VPN (L2TP/IPSec или PPTP) из внешней локальной сети.

каково было бы правило в Брандмауэре маршрутизатора Mikrotik блокировать все соединения, кроме rdp через vpn?

дополнительно информация:

есть настройка локальной сети в нашем офисе и последний шлюз Mikrotik маршрутизатор.
Я знаю, как создать VPN сервер, клиент VPN в системе клиентов и делает rdp от системы клиентов.
Я хочу, чтобы внешний брандмауэр позволял подключаться только к VPN-серверу
межсетевой экран с поддержкой VPN и RDP бы

8
задан fixer1234
17.02.2023 23:06 Количество просмотров материала 3579
Распечатать страницу

1 ответ

PPTP использует

  • TCP-порт 1723
  • GRE (идентификатор протокола 47) для туннелирования

принять PPTP в Микротик:

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=1723
/ip firewall filter add chain=input action=accept protocol=gre

L2TP/IPSec использует

  • TCP-порт 1701
  • UDP-порт 500 для Ассоциации безопасности (SA) - для согласования метода безопасности (пароль, сертификат, kerberos)
  • AH (идентификатор протокола 50) - Authentication Header
  • ESP (Протокол ID 51) - инкапсулированные безопасные полезные данные

принять L2TP / IPSec в Mikrotik:

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=1701
/ip firewall filter add chain=input action=accept protocol=udp dst-port=500
/ip firewall filter add chain=input action=accept protocol=ipsec-ah
/ip firewall filter add chain=input action=accept protocol=ipsec-esp

блокировать все другие входящие соединения (TCP)

/ip firewall filter add chain=input protocol=tcp action=reject reject-with=tcp-reset

можно использовать action=drop вместо reject, но по Hannes Schmidt, NMAP все еще может видеть, что порт открыт, но отброшен (отфильтрован) брандмауэром

5
отвечен BlackFur 2023-02-19 06:54

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх