Назад | Перейти на главную страницу

Mikrotik: брандмауэр отбрасывает пакеты, даже если правило соответствует

Я установил на своем Mikrotik VPN-сервер L2TP. Подключение к VPN, когда я за маршрутизатором, работает, но как только я подключаюсь со стороны WAN, этого не происходит. Я зарегистрировал свой брандмауэр, чтобы узнать, удаляю ли я его с помощью правила отбрасывания по умолчанию, и это было:

WANDROP input: in:ether1-gateway out:(none), src-mac 00:00:5e:00:01:66, proto UDP, 5.6.7.8:38211->1.2.3.4:500, len 412

Но мои правила устроены так:

add action=accept chain=input dst-address=1.2.3.4 dst-port=500,1701,4500 in-interface=ether1-gateway log=yes protocol=udp src-address=0.0.0.0
    add action=accept chain=input dst-address=1.2.3.4 in-interface=ether1-gateway log=yes protocol=ipsec-esp src-address=0.0.0.0
    add action=drop chain=input comment="default configuration" in-interface=ether1-gateway log=yes log-prefix=WANDROP
    add action=accept chain=input comment="default configuration" connection-state=established,related
    add action=accept chain=forward comment="default configuration" connection-state=established,related
    add action=drop chain=forward comment="default configuration" connection-state=invalid
    add action=drop chain=forward comment="default configuration" connection-nat-state=!dstnat connection-state=new in-interface=ether1-gateway log=yes log-prefix=DROP
    /ip firewall nat
    add action=dst-nat chain=dstnat dst-address=1.2.3.4 dst-port=80 in-interface=ether1-gateway protocol=tcp to-addresses=192.168.88.232 to-ports=80
    add action=masquerade chain=srcnat comment="default configuration" out-interface=ether1-gateway

не уверен, что делаю неправильно или упускаю.

В ваших правилах принятия установлен исходный адрес 0.0.0.0 без маски, поэтому они ни к чему не подходят. Если у вас есть 0.0.0.0, маршрутизатор пытается сопоставить только пакеты с 0.0.0.0 адрес. Поскольку вы хотите сопоставить все (я предполагаю), это должно быть 0.0.0.0/0.