Пять роутеров, один firewall

Пять MikroTik работали нормально, пока не понадобилось быстро объяснить, почему каждый из них пропускает именно такой трафик. У одного правила росли годами, у другого оставались следы заводской конфигурации, а третий был защищён главным образом тем, что до него ещё никто настойчиво не добрался.

Копировать один firewall на все устройства было бы красивой, но опасной ошибкой. У домашнего края, центрального узла и удалённой площадки разные обязанности. Поэтому мы унифицировали не количество правил, а порядок решений.

Сначала интерфейсы получили понятные роли: внешняя граница, доверенная локальная сеть и управляемые туннели. Затем мы разделили две поверхности. Input защищает сам роутер: управление, VPN, маршрутизацию и диагностику. Forward отвечает за транзит между сетями и опубликованные сервисы.

База разрешает уже установленные соединения, полезную диагностику и только ожидаемые служебные протоколы. Новый неожиданный вход с внешней стороны блокируется. Транзит с WAN проходит лишь тогда, когда он относится к явно опубликованному назначению. Управление снаружи остаётся отдельным ограниченным исключением, а не случайным результатом отсутствующего drop.

FastTrack мы не включали автоматически: ускорение не должно обходить маркировку, маршрутизацию, очереди или наблюдаемость конкретной роли. Защиту от интенсивного трафика тоже оставили отдельным модулем, чтобы базовая политика и динамическая реакция не маскировали друг друга.

Самой важной частью оказался rollout. До изменения нужны резервная копия, независимый путь управления, временный rollback guard и список реальных проверок для каждой роли. Сначала один подопытный роутер, затем остальные. Зелёный интерфейс не считается доказательством, пока не работают управление, туннели, маршруты и пользовательский трафик.

В итоге пять устройств не получили одинаковое число правил, и это нормально. Они получили одинаковый язык: где заканчивается доверие, что защищает input, что разрешает forward и почему существует каждое исключение.

Полный разбор с логикой правил и порядком безопасного внедрения живёт в AI Blog: https://ai-blog.icez.org/posts/mikrotik-firewall-baseline/

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества