Wes, lupakan soal diagram… pake logika aja… pada dasarnya ada 3 chain utama, yaitu :
* INPUT – Digunakan untuk memproses semua packet yang masuk pada router melalui interface apapun.
* FORWARD – Digunakan untuk memproses semua packet yang melewati router
* OUTPUT – Digunakan untuk memproses semua packet berasal dari router yang keluar melalui interface, namun bukan hasil proses chain forward diatas.
* invalid – a packet which could not be identified for some reason
* new – a packet which begins a new connection
* related – a packet which is related to, but not part of an existing connection, such as ICMP errors or a packet which begins FTP data connection
Interface ke local = Local
Interface ke PPPoE = Speedy
Interface ke proxy = Proxy
IP jaringan local = 192.168.2.0/27
IP jaringan proxy = 192.168.3.28/30
/ip firewall filter add action=drop chain=input comment="Drop Invalid connections" connection-state=invalid disabled=no
add action=accept chain=input comment="Allow Input from LOCAL Network" \
disabled=no in-interface=Local src-address=192.168.2.0/27
add action=accept chain=input comment="Allow Input from PROXY Network" \
disabled=no in-interface=Proxy src-address=192.168.3.28/30
add action=accept chain=input comment="Allow Established connections" \
connection-state=established disabled=no in-interface=Speedy
add action=accept chain=input comment="Allow Related connections" \
connection-state=related disabled=no in-interface=Speedy
add action=drop chain=input comment="Drop everything else" disabled=no
add action=accept chain=input comment=\
"Allow Winbox Access ---------- CHECK BEFORE ENABLED" disabled=yes \
dst-port=8291 in-interface=Speedy protocol=tcp
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="Port scanners to list " \
disabled=no protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="NMAP FIN Stealth scan" \
disabled=no protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="SYN/FIN scan" disabled=no \
protocol=tcp tcp-flags=fin,syn
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="SYN/RST scan" disabled=no \
protocol=tcp tcp-flags=syn,rst
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="FIN/PSH/URG scan" disabled=\
no protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="ALL/ALL scan" disabled=no \
protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="NMAP NULL scan" disabled=no \
protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg
add action=drop chain=input comment="Dropping port scanners" disabled=no \
src-address-list="port scanners"
add action=drop chain=forward comment="Drop Invalid connections" \
connection-state=invalid disabled=no
add action=jump chain=forward comment="Bad packets filtering" disabled=no \
jump-target=tcp protocol=tcp
add action=jump chain=forward comment="" disabled=no jump-target=udp \
protocol=udp
add action=jump chain=forward comment="" disabled=no jump-target=icmp \
protocol=icmp
add action=drop chain=tcp comment="deny SMTP" disabled=no dst-port=25 \
protocol=tcp
add action=drop chain=tcp comment="deny TFTP" disabled=no dst-port=69 \
protocol=tcp
add action=drop chain=tcp comment="deny RPC portmapper" disabled=no dst-port=\
111 protocol=tcp
add action=drop chain=tcp comment="deny RPC portmapper" disabled=no dst-port=\
135 protocol=tcp
add action=drop chain=tcp comment="deny NBT" disabled=no dst-port=137-139 \
protocol=tcp
add action=drop chain=tcp comment="deny cifs" disabled=no dst-port=445 \
protocol=tcp
add action=drop chain=tcp comment="deny NFS" disabled=no dst-port=2049 \
protocol=tcp
add action=drop chain=tcp comment="deny NetBus" disabled=no dst-port=\
12345-12346 protocol=tcp
add action=drop chain=tcp comment="deny NetBus" disabled=no dst-port=20034 \
protocol=tcp
add action=drop chain=tcp comment="deny BackOriffice" disabled=no dst-port=\
31337 protocol=tcp
add action=drop chain=tcp comment="deny DHCP" disabled=no dst-port=67-68 \
protocol=tcp
add action=drop chain=tcp comment="deny P2P" disabled=no p2p=all-p2p
add action=drop chain=udp comment="deny TFTP" disabled=no dst-port=69 \
protocol=udp
add action=drop chain=udp comment="deny PRC portmapper" disabled=no dst-port=\
111 protocol=udp
add action=drop chain=udp comment="deny PRC portmapper" disabled=no dst-port=\
135 protocol=udp
add action=drop chain=udp comment="deny NBT" disabled=no dst-port=137-139 \
protocol=udp
add action=drop chain=udp comment="deny NFS" disabled=no dst-port=2049 \
protocol=udp
add action=drop chain=udp comment="deny BackOriffice" disabled=no dst-port=\
31337 protocol=udp
add action=drop chain=udp comment="deny P2P" disabled=no p2p=all-p2p
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=0:0-255 limit=5,5 protocol=icmp
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=3:0 protocol=icmp
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=3:3 limit=5,5 protocol=icmp
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=3:4 limit=5,5 protocol=icmp
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=8:0-255 limit=5,5 protocol=icmp
add action=accept chain=icmp comment="limit packets 5/secs" disabled=no \
icmp-options=11:0-255 limit=5,5 protocol=icmp
add action=drop chain=icmp comment="Drop other icmp packets" disabled=no
add action=accept chain=forward comment="Allow Forward from LOCAL Network" \
disabled=no in-interface=Local src-address=192.168.2.0/27
add action=accept chain=forward comment="Allow Forward from PROXY Network" \
disabled=no in-interface=Proxy src-address=192.168.3.28/30
add action=accept chain=forward comment="Allow Established connections" \
connection-state=established disabled=no in-interface=Speedy
add action=accept chain=forward comment="Allow Related connections" \
connection-state=related disabled=no in-interface=Speedy
add action=drop chain=forward comment="Drop everything else" disabled=no
add action=dst-nat chain=dstnat comment="TRANSPARENT PROXY" disabled=no \
dst-address=!192.168.3.28/30 dst-port=80,8080,3128 in-interface=Local \
protocol=tcp to-addresses=192.168.3.29 to-ports=3128
add action=masquerade chain=srcnat comment="MASQUERADE PPPOE" disabled=no \
out-interface=Speedy
http://wiki.warneter.net/mikrotik-firewall.aspx (by imer)
