בזק סיב 5Gb עם ציוד פרטי
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
הערה מקדימה: קיים מספר די מצומצם של שרתי בדיקה שיכולים להגיע ל-5Gbps. גם אצלי, אם בודקים בשרתים אחרים לא מקבלים תוצאה המתקרבת ל-5Gbps. השרתים שכן ניתן להגיע -5Gbps הם: הוט, סלקום, פרטנר. באופן די אבסורדי לא ניתן להגיע בדיקה בקצב הזה מול שרת של בזק... שעת הבדיקה גם חשובה משום שהרשת היא שיתופית במקטעים מסויימים, ובשרתים הנ"ל תהיה ירידה מסויימת בשעות העומס - בדרך כלל בערב, מנסיון, עדיין התוצאה עם השרתים הנ"ל היא מעל 4Gbps.23/07/2024 4:09Uri_Saranga כתב: היי דניאל, גם אני עם ה Go Fiber 10C של בזק ונתב Microtik (אצלי CCR2116-12G-4S+)
אבל לא מצליח להגיע ל 5Gbps. מגיע רק ל-2.9Gbps
טכנאי בזק שהיה הצליח לקבל 5Gbps עם הנתב של בזק (Be Multi Fiber) מיד אחרי אני קיבלתי 2.9Gbps עם הציוד הפרטי.
את הבדיקה אני עושה עם PC בעל כרטיס רשת 10G Intel X550-AT2.
נישארתי עם שאלה, מה לא עובד אצלי כמו שצריך?
האפשרויות שעלו לי:
1. חיווט Ethernet
2. חיוט אופטי
3. רכיבי SFP+ ל RJ45
4. כ.רשת מחשב
5. Go Fiber
6. נתב
הספקתי לשלול את 1 עד 4
לגבי 5, בזק מן הסתם מנערים למרות שהרכיב Go Fiber הוא שלהם ויתכן והתקלה היא בו.
האם יש לך רעיון איך לבדוק אותו?
ניסיתי כבר לחבר ישירות את ה Go Fiber לכרטיס רשת של המחשב ויצרתי חייגן PPPoE על המחשב, התחבר תקין אבל אז המהירות יורדת בכלל ל 600 מגה, מעניין למה.
(כאמור דרך הנתב מקבל 2.9 ג'יגה)
לגבי 6. קשה לי להאמין שיש תקלה בנתב, הוא חדש אבל אולי קונפיגורציה כלשהי עלולה להוריד מהירות?
עברתי לקונפיגורציה בסיסית ביותר:
חייגן PPPoE, ללא חוקים ב firewall ,רשת WAN ו LAN אחת, NAT פתוח. DHCP Server וזהו בערך. קיבעתי את הפורטים של רכיבי ה- SFP+ זה של ה-WAN וזה של ה- ה LAN (למחשב) על 10Gb וגם בדקתי שהם על סטאטוס 10Gb
תודה רבה!...
הבעיה עם ה-ONT bridge הספציפי הזה שאין תיעוד לגבי ממשק WEB שבו ניתן לבדוק את העוצמות המתקבלות על החיבור, למרות שאם הטכנאי הצליח לקבל 5Gbps - הקו תקין, ותקלה ב- Go Fiber באופן שמוריד את הקצבים היא פחות סבירה (כלומר - או שעובד או שלא). די מתסכל שאין גישה מתועדת לממשק דיאגנוסטיקה כלשהו.
לגבי הנתב - גם לא סביר שיש תקלה שמשפיעה על הקצבים. גם עם קונפיגורציה לא אופטמאלית הנתב הזה אמור לסחוב בקלות חיבור כזה. רק לשם העניין - תוודא שמוגדר Fast path עבור החיבור הזה. בממשק Commandline:
קוד: בחירת הכל
/ip firewall filter
add action=fasttrack-connection chain=forward connection-state=\
established,related hw-offload=yes
בדיקה דרך Windows PPPOE היא לא אינדיקטיבית בקצבים האלו כי המימוש של PPPOE איננו אופטימאלי. נקווה שזו בעיה של שרתים. כמו כן תנסה לבדוק מול Fast.com.
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
הגדרת חייגן בממשק Command line:23/07/2024 12:16Uri_Saranga כתב: רעיון טוב, רק שאין לי ניסיון עם openwrt.
הצלחתי להתקין openwrt על USB ולעשות Boot איתו. אבל אין לי מושג מה עכשיו.
1. אני מקבל Command Line של openwrt צריך לדעת איך להגדיר את החייגן והרשת.
2. גם אחרי שאגדיר חייגן ורשת, איך בכלל בודקים מהירות (יש לי במחשב יציאה אחת של 10G אז הדרך היחידה לבדוק תהיה דרך כלי פנימי ב OW שיודע לבצע בדיקת מהירות על שרת חיצוני. (כמו Speed Test). לא מכיר איך עושים שם דבר כזה.....
קוד: בחירת הכל
uci set network.wan.proto=pppoe
uci set network.wan.username='xxx@b1000'
uci set network.wan.password='yourpassword'
uci commit network
קוד: בחירת הכל
opkg update
opkg install python3-speedtest-cli
קוד: בחירת הכל
speedtest-cli --server 3413-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
דניאל, קודם כל המון תודה על ההשקעה והמקצועיות.
יש גם מוצר שניראה יותר רציני בשם ADTRAN SDX631. בנוסף הם הוסיפו Go Fiber חדש בשם GF10SK שלא ברור מה ההבדלים בינו לבין ה GF10C
[/quote]
לגבי OpenWRT הצלחתי לקנפג את ה PPPoE אבל עכשיו מישומה לא יוצא לאינטרנט, גם לא פינג מה CLI ל 8.8.8.8 לא מצליח.
מכיוון שהוא מותקן על USB Stick לא ברור לי איך אפשר לעשות Export לקונפגירציה ל- File אבל צילמתי את המסך
לגבי fasttrack אני אנסה.
כן נכון, מכיר את הענין הזה, יחד עם זאת זה לא הבעיה במקרה שלי, בדקנו כמה פעמים אני והטכנאי באותו זמן על 3 שרתים שונים שנותנים 5 ג'יגה, בכולם הוא קיבל 5 ג'יגה ואני 2.9-3.0 על אותו סיב באותו הזמן.DanielGR כתב: הערה מקדימה: קיים מספר די מצומצם של שרתי בדיקה שיכולים להגיע ל-5Gbps. גם אצלי, אם בודקים בשרתים אחרים לא מקבלים תוצאה המתקרבת ל-5Gbps. השרתים שכן ניתן להגיע -5Gbps הם: הוט, סלקום, פרטנר. באופן די אבסורדי לא ניתן להגיע בדיקה בקצב הזה מול שרת של בזק... שעת הבדיקה גם חשובה משום שהרשת היא שיתופית במקטעים מסויימים, ובשרתים הנ"ל תהיה ירידה מסויימת בשעות העומס - בדרך כלל בערב, מנסיון, עדיין התוצאה עם השרתים הנ"ל היא מעל 4Gbps....
נכון, ולא משנה כמה רבתי עם בזק, הם לא תומכים ב ONT הזה, שזה מצחיק כי זה מוצר שלהם. (מוצר מדבקה שהם הזמינו מסין ורק הם מוכרים אותו ורק בארץ) לפי רשימת הציוד המאושר של בזק, ניראה שמלבד ה Go Fiber של בזק וה DZS 5302 (שסלקום או פרטנר משתמשים)DanielGR כתב: הבעיה עם ה-ONT bridge הספציפי הזה שאין תיעוד לגבי ממשק WEB שבו ניתן לבדוק את העוצמות המתקבלות על החיבור, למרות שאם הטכנאי הצליח לקבל 5Gbps - הקו תקין, ותקלה ב- Go Fiber באופן שמוריד את הקצבים היא פחות סבירה (כלומר - או שעובד או שלא). די מתסכל שאין גישה מתועדת לממשק דיאגנוסטיקה כלשהו....
יש גם מוצר שניראה יותר רציני בשם ADTRAN SDX631. בנוסף הם הוסיפו Go Fiber חדש בשם GF10SK שלא ברור מה ההבדלים בינו לבין ה GF10C
[/quote]
בדקתי אותו הדבר כמו SpeedTestDanielGR כתב: כמו כן תנסה לבדוק מול Fast.com...
לגבי OpenWRT הצלחתי לקנפג את ה PPPoE אבל עכשיו מישומה לא יוצא לאינטרנט, גם לא פינג מה CLI ל 8.8.8.8 לא מצליח.
מכיוון שהוא מותקן על USB Stick לא ברור לי איך אפשר לעשות Export לקונפגירציה ל- File אבל צילמתי את המסך
לגבי fasttrack אני אנסה.
נערך לאחרונה על ידי Uri_Saranga ב 23/07/2024 22:27, נערך 2 פעמים בסך הכל.
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
מה ה-MTU שאתה מקבל עם מיקרוטיק?
בנוסף - שכחתי לציין, ה- Rule של Fast track צריך להיות הראשון
לגבי החיבור לאינטרנט עם Openwrt, ייתכן שחסר להוסיף את interface PPPOE לקבוצת ה- Wan של ה- Firewall, לדוגמא - כך :
כאשר pppoe הוא שם ה- Interface.
כמו כן לא לשכוח:
בנוסף - שכחתי לציין, ה- Rule של Fast track צריך להיות הראשון
לגבי החיבור לאינטרנט עם Openwrt, ייתכן שחסר להוסיף את interface PPPOE לקבוצת ה- Wan של ה- Firewall, לדוגמא - כך :
קוד: בחירת הכל
uci set firewall.@zone[1].network="$(uci get firewall.@zone[1].network) pppoe"כמו כן לא לשכוח:
קוד: בחירת הכל
uci firewall commit
נערך לאחרונה על ידי DanielGR ב 23/07/2024 22:35, נערך פעם 1 בסך הכל.
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
23/07/2024 22:14DanielGR כתב: מה ה-MTU שאתה מקבל עם מיקרוטיק?
image.png
בנוסף - שכחתי לציין, ה- Rule של Fast track צריך להיות הראשון...
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
נראה שחסר משהו בסגנון:
כדי לשייך את ממשק ה-PPPOE לקבוצת ה- wan ב- Firewall
עריכה: את זה לשנות:
קוד: בחירת הכל
config zone
option name wan
list network 'wan'
list network 'pppoe'
option input REJECT
option output ACCEPT
option forward REJECT
option masq 1
option mtu_fix 1עריכה: את זה לשנות:
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
וואו שיפר את המהירות, מאזור ה 2.8-2.9 לאזור ה 3.6-3.7 (ממוצע של 5 בדיקות באותו זמן אחת אחרי השניה בשרת HOT פתח תקווה).DanielGR כתב: לגבי הנתב - גם לא סביר שיש תקלה שמשפיעה על הקצבים. גם עם קונפיגורציה לא אופטמאלית הנתב הזה אמור לסחוב בקלות חיבור כזה. רק לשם העניין - תוודא שמוגדר Fast path עבור החיבור הזה. בממשק Commandline:במידה וישפיע אסביר בצורה מפורטת את ההגדרה הזו אך כאמור - אני בספק שזה ישנה כי המעבד חזק בכמה רמות על מנת לסחוב חיבור כזה גם ללא fast path.קוד: בחירת הכל
/ip firewall filter add action=fasttrack-connection chain=forward connection-state=\ established,related hw-offload=yes...
ולצורך ווידוי כאשר הורדתי את ה fast track מיד חזרתי ל 2.8-2.9.
דבר נוסף מעניין, כאשר ה fasttrack מופעל, אני מקבל 4.0-4.1 בהתחלת הבדיקה ואז יורד ל 3.6-3.7 (זה קונסיסטנתי בכול בדיקה).
מה fasttrack עושה? ואולי זה מחזק את העניין שהבעיה היא קונפיגורציית ראוטר למרות הכל?
רגישות כזו לפרטים שלא באמת אמורים לשנות מצביעה על אפשרות לבעיות buffering. תבדוק שמופעל לך "flow control" על כל הפורטים הרלוונטיים.23/07/2024 22:48Uri_Saranga כתב: וואו שיפר את המהירות, מאזור ה 2.8-2.9 לאזור ה 3.6-3.7 (ממוצע של 5 בדיקות באותו זמן אחת אחרי השניה בשרת HOT פתח תקווה).
ולצורך ווידוי כאשר הורדתי את ה fast track מיד חזרתי ל 2.8-2.9.
דבר נוסף מעניין, כאשר ה fasttrack מופעל, אני מקבל 4.0-4.1 בהתחלת הבדיקה ואז יורד ל 3.6-3.7 (זה קונסיסטנתי בכול בדיקה).
מה fasttrack עושה? ואולי זה מחזק את העניין שהבעיה היא קונפיגורציית ראוטר למרות הכל?...
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
הממ... מעניין, אני די מופתע למען האמת, לא חשבתי שישפיע. מה ש- Fast track עושה זו עקיפה סלקטיבית של עיבוד ב- Firewall כלומר לא בודקים כל פקטה, בודקים נניח את הרשונה או ראשונות שיוצרות את ה-Connection או פסאודו Connection אם מדובר ב-UDP, ואז השאר עוברות ללא בדיקה מה שמוריד מאד את העומס. זו המשמעות של established ו-related. ישנם דגמים שלא מגיעים לקצב המובטח ללא Fast track.23/07/2024 22:48Uri_Saranga כתב: וואו שיפר את המהירות, מאזור ה 2.8-2.9 לאזור ה 3.6-3.7 (ממוצע של 5 בדיקות באותו זמן אחת אחרי השניה בשרת HOT פתח תקווה).
ולצורך ווידוי כאשר הורדתי את ה fast track מיד חזרתי ל 2.8-2.9.
דבר נוסף מעניין, כאשר ה fasttrack מופעל, אני מקבל 4.0-4.1 בהתחלת הבדיקה ואז יורד ל 3.6-3.7 (זה קונסיסטנתי בכול בדיקה).
מה fasttrack עושה? ואולי זה מחזק את העניין שהבעיה היא קונפיגורציית ראוטר למרות הכל?...
עוד - כאן:
קוד: בחירת הכל
https://wiki.mikrotik.com/wiki/Manual:IP/Fasttrackמציע שתבצע export של הקונפיגורציה הבסיסית של הנתב ותשתף כאן, נקווה לפתור את זה.
קוד: בחירת הכל
/export file="filename"-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
כן הם מופעלים בב SFP של ה WAN וב SFP שהולך למחשב LAN שניהם מקובעים על 10G וגם הכרטיס רשת במחשב.23/07/2024 23:12itfan כתב: רגישות כזו לפרטים שלא באמת אמורים לשנות מצביעה על אפשרות לבעיות buffering. תבדוק שמופעל לך "flow control" על כל הפורטים הרלוונטיים....
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
ראה כאן:
משמעות "H" היא Hardware offload. מה מופיע אצלך?
משמעות "H" היא Hardware offload. מה מופיע אצלך?
נערך לאחרונה על ידי DanielGR ב 23/07/2024 23:40, נערך פעם 1 בסך הכל.
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
כן, אני חושב שיש לי בעיה אחרת וזה רק סימפטום....
הינה ההגדרות ממש פשוט23/07/2024 23:14DanielGR כתב: מציע שתבצע export של הקונפיגורציה הבסיסית של הנתב ותשתף כאן, נקווה לפתור את זה.
קוד: בחירת הכל
/export file="filename"...
קוד: בחירת הכל
# 2024-07-23 23:33:24 by RouterOS 7.11.3
# software id = 4LGQ-ZLD6
#
# model = CCR2116-12G-4S+
# serial number = ***
/interface bridge
add name=bridge1
/interface ethernet
set [ find default-name=ether1 ] disabled=yes name="ether1-WAN(Hot)"
set [ find default-name=ether2 ] disabled=yes name=ether2-Buidling-Switch
set [ find default-name=ether3 ] disabled=yes name=ether3-Buidling-PC
set [ find default-name=ether4 ] disabled=yes name=ether4-Buidling-NVR
set [ find default-name=ether5 ] name="ether5 - Home"
set [ find default-name=ether6 ] name="ether6 - Home"
set [ find default-name=ether7 ] name="ether7 - Home"
set [ find default-name=ether8 ] name="ether8 - Home"
set [ find default-name=ether9 ] name="ether9 - Home"
set [ find default-name=ether10 ] name="ether10 - Home"
set [ find default-name=ether11 ] name="ether11 - Home"
set [ find default-name=ether12 ] name="ether12 - Home"
set [ find default-name=ether13 ] name="ether13 - Home"
set [ find default-name=sfp-sfpplus1 ] auto-negotiation=no name=\
"sfp-sfpplus1 - WAN (Bezeq)" rx-flow-control=on tx-flow-control=on
set [ find default-name=sfp-sfpplus2 ] auto-negotiation=no name=\
"sfp-sfpplus2-Home-To Switch"
set [ find default-name=sfp-sfpplus3 ] auto-negotiation=no name=\
sfp-sfpplus3-Home
set [ find default-name=sfp-sfpplus4 ] auto-negotiation=no name=\
"sfp-sfpplus4-Home-10G PC" rx-flow-control=on tx-flow-control=on
/interface pppoe-client
add add-default-route=yes disabled=no interface="sfp-sfpplus1 - WAN (Bezeq)" \
name=pppoe-out1 user=****@b1000
/interface list
add name=LAN1
add name=LAN2
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip pool
add name=dhcp_pool1 ranges=198.168.1.2-198.168.1.254
add name=dhcp_pool5 ranges=192.168.88.2-192.168.88.254
/ip dhcp-server
add address-pool=dhcp_pool5 interface=bridge1 name=dhcp2
/port
set 0 name=serial0
/interface bridge port
add bridge=bridge1 interface="sfp-sfpplus4-Home-10G PC"
add bridge=bridge1 interface="sfp-sfpplus2-Home-To Switch"
add bridge=bridge1 interface="ether5 - Home"
add bridge=bridge1 interface="ether6 - Home"
add bridge=bridge1 interface="ether7 - Home"
add bridge=bridge1 interface="ether8 - Home"
add bridge=bridge1 interface="ether9 - Home"
add bridge=bridge1 interface="ether10 - Home"
add bridge=bridge1 interface="ether11 - Home"
add bridge=bridge1 interface="ether12 - Home"
/ip address
add address=192.168.88.1/24 interface="sfp-sfpplus4-Home-10G PC" network=\
192.168.88.0
/ip dhcp-server lease
add address=192.168.88.9 client-id=1:28:80:88:73:56:2c mac-address=\
28:80:88:73:56:2C server=dhcp2
add address=192.168.88.8 client-id=1:98:b7:85:1f:ec:25 mac-address=\
98:B7:85:1F:EC:25 server=dhcp2
add address=192.168.88.5 client-id=1:98:25:4a:24:d8:50 mac-address=\
98:25:4A:24:D8:50 server=dhcp2
add address=192.168.88.7 client-id=1:b4:b0:24:2f:ef:ba mac-address=\
B4:B0:24:2F:EF:BA server=dhcp2
add address=192.168.88.6 client-id=1:b4:b0:24:2f:ef:b8 mac-address=\
B4:B0:24:2F:EF:B8 server=dhcp2
add address=192.168.88.4 client-id=1:5c:a6:e6:b7:70:25 mac-address=\
5C:A6:E6:B7:70:25 server=dhcp2
/ip dhcp-server network
add address=192.168.88.0/24 gateway=192.168.88.1
/ip dns
set servers=8.8.8.8
/ip firewall filter
add action=fasttrack-connection chain=forward connection-state=\
established,related hw-offload=yes
/ip firewall nat
add action=masquerade chain=srcnat
/system clock
set time-zone-name=Asia/Jerusalem
/system note
set show-at-login=no
/system routerboard settings
set enter-setup-on=delete-key
/tool mac-server
set allowed-interface-list=LAN1
/tool mac-server mac-winbox
set allowed-interface-list=LAN1
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
האם הבדיקה שלו כללה את המחשב וכרטיס הרשת שלך?...
-
Uri_Saranga
- חבר במועדון HT

- תגובות: 51
- הצטרף: אוגוסט 2022
- שם מלא: Uri Saranga
- מיקום: השרון
- נתן תודות: 0
- קיבל תודות: 4 פעמים
לא, הוא בדק עם מחשב שלו, אבל כן בדקנו הפוך, כלומר עם המחשב שלו בחיבור לראוטר שלי. בבדיקה הזאת הוא קיבל 2.8 כמוני ואז כאשר חיבר את הנתב של בזק למחשב שלו הוא קיבל 5....
- DanielGR
- גורו רשתות

- תגובות: 1451
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 218 פעמים
- קיבל תודות: 280 פעמים
קונפיגורציית ה- Firewall שלך לא כוללת Accept ל-Forward chain, הרי קונפיגורציה מינימלית ל- Firewall:
למרות שזה גם לא אמור לפגוע בביצועים, הכוונה להגיע ל-Reference Configuration שעובד היטב. לכאורה ה- Fast track יעביר הכל אבל נגמרות האפשרויות להבין מה הבעיה ...
קוד: בחירת הכל
# Fasttrack with offloading
/ip firewall filter
add action=fasttrack-connection chain=forward connection-state=\
established,related hw-offload=yes
##################
# INPUT CHAIN
##################
add chain=input action=accept connection-state=established,related comment="Allow Estab & Related"
add chain=input action=drop comment="Drop"
##################
# FORWARD CHAIN
##################
add chain=forward action=accept connection-state=established,related comment="Allow Estab & Related"
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
add chain=forward action=drop comment="Drop"

