• 860

[研究所] MikroTik RouterOS 學習 (持續更新)


elodie319 wrote:
RouterOS ...(恕刪)


感謝告知,已修改


gfx wrote:
請注意您使用的vpn...(恕刪)


已檢查及修改,感謝告知
L3滿夠用的.普通家用(物盡其用)的話.
jeremy9678 wrote:
你說的迷版有想過想...(恕刪)

Closer:世界在變,我隨之而變.我心則續於寧靜. :)物質無法取代的快樂之大小便是真理!\m/
tsengleoo wrote:
感謝分享,看起來似...(恕刪)
給您一個概念:
網路不管是本地還是遠端,都是一進一出.

也就是本地送出"要求",遠端"回應;或者遠端"要求",本地來進行"回應".

所以有概念就像路由器有兩道門,一個進,一個出.
您只要在其中一道門派人監控,目的就達到了,不一定兩道都得鎖.

同時鎖兩道門,只會造成管理上的煩雜而已.

小弟的做法是:
不管是電腦(chain=forward src-address-list=All-Lan)
或是路由器(chain=output)連出的幾乎選擇開放,

但要進入電腦的(chain=forward dst-address-list=All-Lan)
或是路由器(chain=input)則就嚴加控管.

電腦除非您在nat設dstnat做映射,不然外面是無法主動連結到電腦.
而能讓外網連接到內部電腦的方法,就是靠"回應".

也就是所有的"回應",都是本地電腦先"要求"才會有的.
所以您只要讓同意的"回應"進來,其它的皆封殺,這樣掌控的目的就達成了.

路由器的功能不多,能讓外部主動要求連線的不外乎/ip server內的server ,或vpn功能.
所以除了server或vpn外,幾乎主動連結wan的全都可以鎖掉,只留被動(回應).這樣明了嗎?
=========================================
#4892討論的只有路由器,因為只有路由器才有可能主動被連結;
而電腦則因"被動回應",少主動被"要求"所以直接乎略(設dstnat的主機除外).

家用分享器防火牆大多有做到路由器(chain=input)這一部份;
但若您要更進階的安全防護,建置電腦(chain=forward)防護是少不得的.
=========================================
以下是小弟防火牆的總覽,不懂的地方可再另行討論:

gfx wrote:
給您一個概念:網路...(恕刪)


g大你好
看你的規則49-51都是reject動作
想請問,為何不是用drop?用reject不是比較耗資源嗎?而且也讓對方知道這個IP是有人用的
pctine wrote:
這應該稱不上是 bug...(恕刪)
有實驗過兩種的差別,對像是RouterOS的web頁面.

使用drop :
遊覽器嘗試進web時畫面先會空白,之後瀏覽器會一直嘗試連接直到逾時才顯示找不到網頁.

使用reject:
想要進web,不過瀏覽器直接顯示找不到網頁
(可能是reject阻檔的同時寄出"無效通知",讓瀏覽器提早結束連結)

gfx wrote:
有實驗過兩種的差別...(恕刪)


reject是router會回覆icmp network ....等的訊息給來源端
這樣無形中就會佔用router資源,那如果對方大量發request(如dos或ddos那種)
這樣router不就被弄掛了嗎?
反而drop只是router直接丟棄不理它,讓對方自己逾時不知封包掉哪去會不會好一點?
dophone wrote:
reject是router...(恕刪)

所以您可以選擇性使用啊^^
udp:53,443,111,123這些容易被攻擊的udp port可以選擇使用drop ;伺服器的可選擇reject.

gfx wrote:
所以您可以選擇性使...(恕刪)


了解!
感謝解說!
丟棄D與拒絕R的差別就像讓嗨~克曼試探偵測看到的『不讀不回』與「已讀不回」之差異.
Closer:世界在變,我隨之而變.我心則續於寧靜. :)物質無法取代的快樂之大小便是真理!\m/
感謝您的指導,因為曾接觸過F牌及C牌的產品
雖然大方向相近,但邏輯(規律)跟觀念似乎有點差異!?
可能ROS的設定比較細吧,而且資料量似乎較不充足
感覺較不易設定,不然一般防火牆應只有兩種動作
即Access跟Deny,而Deny的話似乎沒細分到Drop或Reject
方向的話也是只有in跟out,forward則似乎沒看過!?

規則的話我再研究看看,有問題再提出請教各位,最近還在測無線穩定度的部分
雖然參照過這篇的說明,但似乎沒有改善,暫把DHCP的租約時間調長些繼續試試看...
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?