• 860

[研究所] MikroTik RouterOS 學習 (持續更新)

calven.lai wrote:
我對這個設定也好奇,...(恕刪)

我昨天改用這命令列對icmp封鎖實測,證實本機ping的出去,但外部ping不進來.
/ip firewall filter
add action=drop chain=input dst-address-type=local protocol=icmp


再測試透過VPN Client電腦 可否ping的到本機IP..
結果不行,連VPN Client的ping全都擋掉!

Joe680830 wrote:
沒玩過ip phon...(恕刪)

感謝回覆!
各位前輩,小弟這次自行弄了一個lab,因應公司要求須要把部分通訊軟體封鎖,例如line、skype、QQ。等等,看了大陸的視頻教學已大概知道怎麼去做封鎖的動作,並針對line有封鎖成功。
其做法以封鎖line為例就是新增兩條規則針對一台電腦測試,
1)chain->forward、src address->為該電腦的IP、protocl->tcp、action->add dst to dst address list、Address list->line_IP。
2)chain->forward、src address->為該電腦的IP、dst address list->line_IP、action->drop。
再將該電腦安裝line登入測試,便會將重試登入過line伺服器的IP都顯示出來,但這些都是動態IP,需手動新增IP清單,以避免重開機之後動態IP清單歸零。
目前Line的伺服器不多就兩個伺服器,但針對skype及qq封鎖測試有最多有80條IP。
小弟想問一下有沒有方式可將搜尋到這些動態的IP清單變為靜態,看大陸的視頻教學作者用export匯出也無法將檔案再匯入。
目前做的方式只能用指令把搜尋到的動態IP清單print出來,再複製到筆記本,之後再一筆一筆key到address list裡面。
以目前router os的改版是否有轉換動態address list為靜態address list的方式嗎?
ddk886 wrote:
各位前輩,小弟這次自...(恕刪)

Address_List不需一筆一筆手動,用Copy也可以啊!

gfx wrote:
Address_Li...(恕刪)

嗯嗯~感謝gfx大的解答~小弟清楚了~不過目前看來似乎真得沒有匯出匯入的解法囉~!

ddk886 wrote:
嗯嗯~感謝gfx大的...(恕刪)


skype 建議用 layer 7 filter 做, 很少聽到有人用 block IP 的做法.
FB: Pctine
pctine wrote:
skype 建議用 layer 7 filter 做

不建議用L7做!
以前就曾用Tomato的L7判斷Skyper,結果最後都誤判成別的P2P封包.
ddk886 wrote:
以目前router os的改版是否有轉換動態address list為靜態address list的方式嗎?.(恕刪)


如果量大的話,用print方式輸出檔案

/ip firewall address-list> print file=xxxx

然後整批貼到Excel,在excel裡面簡單排版一下命令格式後再整批貼入到scripts運行即可.


gfx wrote:
不建議用L7做!
以前就曾用Tomato的L7判斷Skyper,結果最後都誤判成別的P2P封包....(恕刪)


小弟倒蠻好奇的, skype 不用 layer 7 filter 來過濾的話, 如何有效的 block skype?
FB: Pctine

pctine wrote:
小弟倒蠻好奇的, s...(恕刪)

我覺得layer 7 filter不可靠的原因是軟體不斷更新,封包的型態已經與舊的有所差別.

與其直接判斷Skyper封包,我覺得倒不如先從已知的連線先過濾,
剩下的離Skyper封包應該也相去不遠,我是這樣子認為...
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?