Regra do Firewall do Mikrotik: bloqueia todas as conexões exceto para o servidor VPN

2

Como o título diz eu preciso bloquear toda conexão do roteador mikrotik de fora exceto conexão ao servidor VPN. Em seguida, permita a área de trabalho remota para o sistema da LAN pela VPN (L2TP / IPSec ou PPTP) da rede externa.

Qual seria a regra no Firewall do roteador Mikrotik para bloquear toda a conexão exceto o rdp sobre o vpn?

Informações adicionais:

Existe a configuração da LAN em nosso escritório e o gateway final é o roteador Mikrotik. Eu sei como criar servidor VPN, cliente VPN no sistema de clientes e fazer o rdp do sistema de clientes. Eu quero que o firewall externo só deve deixar em conexões com o servidor VPN vpn firewall rdp mikrotik

    
por niren 22.11.2013 / 08:59

1 resposta

5

o PPTP usa

  • Porta TCP 1723
  • GRE (ID de protocolo 47) para tunelamento

Aceite o PPTP no Mikrotik:

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=1723
/ip firewall filter add chain=input action=accept protocol=gre

L2TP / IPSec usa

  • Porta TCP 1701
  • Porta UDP 500 para Associação de Segurança (SA) - para negociar o método de segurança (senha, certificado, kerberos)
  • AH (protocolo ID 50) - cabeçalho de autenticação
  • ESP (Protocolo ID 51) - Carga Segura Encapsulada

Aceite o L2TP / IPSec no Mikrotik:

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=1701
/ip firewall filter add chain=input action=accept protocol=udp dst-port=500
/ip firewall filter add chain=input action=accept protocol=ipsec-ah
/ip firewall filter add chain=input action=accept protocol=ipsec-esp

Bloqueia todas as outras conexões de entrada (TCP)

/ip firewall filter add chain=input protocol=tcp action=reject reject-with=tcp-reset

Você pode usar action=drop em vez de reject , mas, de acordo com Hannes Schmidt , o NMAP ainda pode veja a porta está aberta, mas caiu (filtrada) por firewall

    
por 10.12.2013 / 07:15