calven.lai wrote:我對這個設定也好奇,...(恕刪) 我昨天改用這命令列對icmp封鎖實測,證實本機ping的出去,但外部ping不進來./ip firewall filteradd action=drop chain=input dst-address-type=local protocol=icmp再測試透過VPN Client電腦 可否ping的到本機IP..結果不行,連VPN Client的ping全都擋掉!
各位前輩,小弟這次自行弄了一個lab,因應公司要求須要把部分通訊軟體封鎖,例如line、skype、QQ。等等,看了大陸的視頻教學已大概知道怎麼去做封鎖的動作,並針對line有封鎖成功。其做法以封鎖line為例就是新增兩條規則針對一台電腦測試,1)chain->forward、src address->為該電腦的IP、protocl->tcp、action->add dst to dst address list、Address list->line_IP。2)chain->forward、src address->為該電腦的IP、dst address list->line_IP、action->drop。再將該電腦安裝line登入測試,便會將重試登入過line伺服器的IP都顯示出來,但這些都是動態IP,需手動新增IP清單,以避免重開機之後動態IP清單歸零。目前Line的伺服器不多就兩個伺服器,但針對skype及qq封鎖測試有最多有80條IP。小弟想問一下有沒有方式可將搜尋到這些動態的IP清單變為靜態,看大陸的視頻教學作者用export匯出也無法將檔案再匯入。目前做的方式只能用指令把搜尋到的動態IP清單print出來,再複製到筆記本,之後再一筆一筆key到address list裡面。以目前router os的改版是否有轉換動態address list為靜態address list的方式嗎?
ddk886 wrote:以目前router os的改版是否有轉換動態address list為靜態address list的方式嗎?.(恕刪) 如果量大的話,用print方式輸出檔案/ip firewall address-list> print file=xxxx然後整批貼到Excel,在excel裡面簡單排版一下命令格式後再整批貼入到scripts運行即可.
gfx wrote:不建議用L7做!以前就曾用Tomato的L7判斷Skyper,結果最後都誤判成別的P2P封包....(恕刪) 小弟倒蠻好奇的, skype 不用 layer 7 filter 來過濾的話, 如何有效的 block skype?
pctine wrote:小弟倒蠻好奇的, s...(恕刪) 我覺得layer 7 filter不可靠的原因是軟體不斷更新,封包的型態已經與舊的有所差別.與其直接判斷Skyper封包,我覺得倒不如先從已知的連線先過濾,剩下的離Skyper封包應該也相去不遠,我是這樣子認為...