Каковы правила файрвола для возвратного трафика от установленных соединений?

Привет всем!

Прохожу курс “Сети и VPN” здесь: yodo.im/courses/seti-i-vpn/, и столкнулся с вопросом по правилам фаервола на Mikrotik, особенно касаемо возвратного трафика от уже установленных соединений.

Я заметил, что в Mikrotik отсутствует явное правило “Implicit Deny”, поэтому я добавил его вручную для цепочек forward и input. Однако после этого возвратный трафик от уже установленных соединений начал блокироваться на WAN-интерфейсе. Сначала я думал, что фаервол Mikrotik ведет себя как простой пакетный фильтр, но документация и логи показывают, что это не так.

Когда я разрешил трафик с состоянием “established” и “related” для входящего трафика на WAN, все заработало как надо. В связи с этим у меня возникло несколько вопросов:

  1. У других вендоров фаерволов, например OPNsense или Palo Alto, есть ли подразумеваемое разрешение на возвратный трафик для установленных соединений, или это что-то уникальное для Mikrotik?
  2. Является ли правильным и безопасным разрешать возвратный трафик для уже установленных/связанных соединений на WAN-интерфейсе?
  3. Что еще стоит учитывать при настройке правил фаервола, чтобы избежать потенциальных рисков?

Буду признателен за любые советы и разъяснения!

Эй, привет! Слушай, у меня тут была движуха по поводу правил файрвола для возвратного трафика. Я, короче, попробовал настроить все, как надо, но что-то пошло не так.

Я думал, что просто открыть порты под определенные соединения — и дело в шляпе. Но, блин, каждый раз, как я пытался запустить свой проект, все равно не работало! Как только я пробовал зайти в свои веб-приложения, связь все время обрывалась, и ни о каком возвратном трафике и речи не шло. Поставил правила на разрешение трафика, но он просто не проходил. Вообще капец, я уже в отчаянии был.

Ладно, не стал я отчаиваться и начал копать глубже. Нашел, что в файрволе есть какие-то секретные заковырки с состоянием соединений. Я тут же зашел на курсы по сетевым делам и охренел, сколько полезного там узнал! В общем, теперь я чуть-чуть разобрался, как это все работает. Можешь тоже глянуть, если что, вот ссылка: Yodo курсы.

Так что, да, не все так просто, как кажется. Но я на правильном пути, теперь главное не сдаваться и прокачивать свои знания!