boomboomben
Goto Top

Firewall Regel Gästenetz Mikrotik

Hi,

ich habe mehrere Netze über ein Routerboard realisiert. Die Internetverbindung wird von einer FritzBox hergestellt.

Das Netzwerk besteht aus folgenden Segmenten:

192.168.10.0/24 - Internet
192.168.20.0/24 - Gäste
192.168.30.0/24 - Privat
192.168.40.0/24 - Sonos
192.168.50.0/24 - Gebäudetechnik

Nun möchte ich eine wirkungsvolle Firewall Regel im MK hinterlegen die dem Gästenetz nur den Weg ins Internet ermöglicht.

Folgendes habe ich ausprobiert:

chain = Input
src address = 192.168.20.0/24
dst. address = 192.168.0.0/16
Action - drop

genügt das ?

Ist es zudem empfehlenswert den Internetzugang zusätzlich zu beschränken ?
Sicherlich in einem Privathaushalt etwas überzogen, mich interessiertes wie man es richtig macht.

Content-Key: 272699

Url: https://administrator.de/contentid/272699

Ausgedruckt am: 19.03.2024 um 04:03 Uhr

Mitglied: 114757
114757 23.05.2015 aktualisiert um 00:23:00 Uhr
Goto Top
Moin,
die Input-Chain ist dafür ungeeignet da die Pakete ja nicht an den Router selber sondern nur weitergeleitet werden, ich mach das immer so, wenn auf "ether1" der Internetzugang hängt (man beachte das Ausrufezeichen):
/ip firewall filter add chain=forward out-interface=!ether1 src-address=192.168.20.0/24 action=drop
Gruß jodel32

-edit- kleine aber essentielle Korrektur
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 um 00:17:06 Uhr
Goto Top
Das ist aber nun eine Globale Regel der ich dann für jedes Subnetz ausnahmen hinzufügen bzw. voranstellen muss, da ja das 20er Netz nicht definiert ist, richtig ?
Die anderen Netze müssen bei mir nicht beschränkt werden..
Mitglied: 114757
114757 23.05.2015 aktualisiert um 00:21:11 Uhr
Goto Top
Hatte es noch nachkorrigiert, sorry schon zu spät face-smile, da vergisst man das wichtigste ...
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 um 00:21:27 Uhr
Goto Top
Super. Das sieht doch super aus.
Danke
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 um 00:45:48 Uhr
Goto Top
Mit nur deiner Regel komme ich trotzdem aus dem Gästenetz noch auf die "unter Standard Route in der FritzBox" eingetragene Gatewayadressen.
Wenn ich nun meine Regel unten dran hänge, geht auch das nicht mehr. Spricht da was dagegen ?
Immerhin hat es den Vorteil das man nur das eine Gateway des Gästenetzes finden kann und keine Schlüsse auf andere Segmente schließen kann.....
Mitglied: Pjordorf
Pjordorf 23.05.2015 um 04:30:53 Uhr
Goto Top
Hallo,

Zitat von @BoomBoomBen:
auf die "unter Standard Route in der FritzBox" eingetragene Gatewayadressen.
Warum hast du denn dort Routen eingetragen? Deine Fritte kennt doch nur das Interne Interface (Pseudo MZ) und somit das 192.168.10.0/24. Mehr braucht die Fritte nicht zu kennen. Dein Routerboard macht doch das Routing deines Gastnetzes 192.168.20.0/24 zum 192.168.10.0/24 - oder nicht?

Das ist doch nur eine einfache Routerkaskade wobei dein Routerboard das Routing macht....

Gruß,
Peter
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 aktualisiert um 08:20:01 Uhr
Goto Top
Jetzt bin ich irritiert..... ich muss doch für jedes Subnetz eine Standard Route in der FB einrichten.....

ef6e57348e81dae0867530f9f7e5af58
Mitglied: 114757
114757 23.05.2015 aktualisiert um 09:05:13 Uhr
Goto Top
Jetzt bin ich irritiert..... ich muss doch für jedes Subnetz eine Standard Route in der FB einrichten.....
Das ist auch RICHTIG, wenn du kein NAT auf dem Interface des MK machst welches zur Fritte geht und du normal routest.

Wenn ich nun meine Regel unten dran hänge, geht auch das nicht mehr. Spricht da was dagegen ?
Wenn du normal routest, sicher, dann musst du die Subnetze schon im MK sperren, aber dann bitte auch in der Forward-Chain.
Ich dachte Eingangs irrtümlich das die Fritte bei dir nur als Modem fungiert.
Wenn du hier stattdessen NAT auf ether1 gemacht hättest, wäre deine Regel überflüssig, aber doppeltes NAT wäre hier ja aus Performance-Sicht sowieso suboptimal.

Also, alles wird gut, und schöne Feiertage...
Gruß jodel32
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 um 09:17:43 Uhr
Goto Top
Okay Super. Das nächste mal schreib ich's dazu, Sorry.
Ne, an NAT habe ich mich noch nicht ran getraut. Habe Entertain und möchte sicherstellen das das sauber läuft. Konnte bissher keine Infos über die Einrichtung finden mit der ich auch was anfangen konnte bzw auf den Mk übertragen kann.
Mitglied: aqui
aqui 23.05.2015 um 12:21:28 Uhr
Goto Top
Jetzt bin ich irritiert..... ich muss doch für jedes Subnetz eine Standard Route in der FB einrichten.....
Ja und nein...
Ja wenn du es umständlich machen willst face-wink
Du kannst aber mit Summarization arbeiten in der Router sprich CIDR Maske:
ip route 192.168.0.0 255.255.192.0 <ip_adr_routerboard>
Das routet dann allle Subnetze von 192.168.0.0 bis 192.168.63.254 über das Routerboard.
eine 16er oder 17er Subnetzmaske geht natürlich auch wie du sie benutzt.
Alle Netze einzeln muss man in der Tat nicht eintragen.
Mitglied: BoomBoomBen
BoomBoomBen 23.05.2015 aktualisiert um 23:41:16 Uhr
Goto Top
Zitat von @aqui:

>Du kannst aber mit Summarization arbeiten in der Router sprich CIDR Maske:
ip route 192.168.0.0 255.255.192.0 <ip_adr_routerboard>

Sehr cool. Daran habe ich noch nicht gedacht. Super Tipp. Danke

Aber angenommen ich setze deine vorgeschlagene Route, meine FB befindet sich innerhalb des Bereichs der Route also 192.168.10.1 sperre ich mich in dem Moment von der FB aus, richtig ?
Also besser kein /16 er Subnetz eintragen sonder eher wie du vorgeschlagen hast und die FB bzw dessen Netz in eines geändert welches nicht in den Routenbereich fällt...
Mitglied: 114757
114757 24.05.2015 aktualisiert um 19:17:30 Uhr
Goto Top
Aber angenommen ich setze deine vorgeschlagene Route, meine FB befindet sich innerhalb des Bereichs der Route also 192.168.10.1 sperre ich mich in dem Moment von der FB aus, richtig ?
Nein, denn die Box nimmt hier immer vorrangig das längste Prefix aus den Einträgen der Routing-Tabelle, und das ist der schon in der Box vorhandene Eintrag 192.168.10.0/24 (Routing-Grundlagen) face-wink

Die Reihenfolge nach der ein Router die Route wählt, ermittelt er nach folgenden Kriterien:
1. Prefix-Länge
2. Distanz
3. Metrik des Eintrags

Siehe auch
http://packetlife.net/blog/2010/aug/16/route-preference/

Gruß jodel32