gfx wrote:
您真的懂的這些filter...(恕刪)
喔, 這是由 Mikrotik Routeros Wiki 中, Basic-Universal-Firewall 參考而來,
http://wiki.mikrotik.com/wiki/Basic_universal_firewall_script
使用多年了, 僅瞭解部份功能, 但可能不全吧, 再試試 gfx 大的建議! 謝謝了! 有問題再行請教!
Updated:
試了 gfx 大的 script;
/ip firewall filter
set 0 src-port=!80 <- 修改為 !80 port syn flood check, 確保 http:// 運作, 請問 https:// port 443 或 port 8080 不需另行考慮嗎? 如有 NAS 需否改變?
move 0 2 <- 改為 先 check address 是否 drop, 在 check 是否加入 address list, 但如 event 發生時, 先 check, 隨後的 rule 就能立即 drop, 不是更確實嗎?
move 2 4
disable 4 <- 理解
disable 5 <- 無需 jump to icmp flow, 後續會執行, 理解
disable 6 <- 理解, 原本也無 block winbox.
disable 7 <- 理解, 同 disable 5
disable 8 <- 理解
move 9 11 <- 理解, 同 move 0 2
disable 20 <- disable 20,21 port knocking 1,2 卻留下 port knocking 3, 請問這樣能正常完成 port knocking 嗎?
disable 21
move 22 28 <- move port knocking 3 去 28, 卻不 disable, 有些不解?
disable 28 <- 28 "Drop anything else" 被 disable, 是否確定完成後再 enable? 但 enable 的話,
前面的 jump to icmp flow 被 disable 了, 後面的 icmp check 會被執行嗎?
謝謝 gfx 大的協助, 猶有些一知半解, 請賜教!