• 860

[研究所] MikroTik RouterOS 學習 (持續更新)

各位大大好,可能小弟太久沒注意系統更新資訊惹…

如圖紅框部份,怎麼感覺應該是Src.Address 和 Dst.Address 二個相反才對…
不太懂這個連線的意思,怎麼去Mangle才正確?因為一直佔線…
感謝各位大大說明…

necosjou wrote:
各位大大好,可能小弟...(恕刪)

網路封交換的路徑是:遠端->本地->遠端(被動式),或者 本地->遠端->本地(主動式)

所以 遠端->本地(封包進入);
或是 本地->遠端 (封包送出)其中一個過程中斷,都會讓封包交換失敗。

因此src-address與dst-address的關係,
就只是決定防火牆是要阻攔進入,還是阻攔送出。
但結果影響都是成立的,封包傳輸會中斷。


從您的截圖可知,您已經封鎖了連入,但PC似乎仍做連出的動作。

這情形大多是連線已建立,
但管理員強行中斷連線的一端,連入或連出強制中斷一邊都會發生。

因阻攔已成立,所以您可以放任等連線逾時丟棄。
或是您覺得firewall connection這些連線礙眼,直接按delete刪除也可以。
gfx wrote:
網路封交換的路徑是:(恕刪)


gfx大大您好:
但小弟並沒有針對上面紅框的 connection 進行 drop 動作,
Raw 那也沒設置,感覺『沒頭有尾』的樣子…

連線預設都是1d Tracking 很多都是公司 Mail server 的連線主要是最近發現到特別多,
沒在傳資料,每次刪完後又出來…
想說是不是ROS更新後又有什麼新功能,但看來又得另加規則刪除惹…
只是之前沒這麼多,但最近特別怪(RB3011UiAS V6.45.6)
所以才來請教各位大大解惑,感謝!
最近為了1. ip/cloud 不更新 2.IP/script (DDNS)不能執行 3.檢查更新時顯示無法解析DNS 很困擾

後來發現是Firewall的一條規則擋住了,"defconf: drop all not coming from LAN"
我發現只要把"WAN"前面的"!"拿掉就正常了,但是無法用IP訪問Router(winbox用mac address可以),"!"加上可以訪問但以上三項就不能使用,把這條firewall關閉也正常,

請問需要在前面加入什麼規格才可以讓這三項正常也可以用IP訪問router呢?

ethanc wrote:
最近為了1. ip/cloud...(恕刪)

首先 我的 RB4011 + RB450G*2 , 買來後覺得裡面很亂!! 有人加工過...全部都RESET...
剛剛發現 您那條規則只有這樣一個設定 其餘都沒有!! 所以 人家為了安全性加上去的!! 應該復原!!
您復原後... 要保護DNS SERVER 避免被攻擊!!


應該限制登入的區域即可!!
之後您可以 從外網用ScanPort程式掃看看Port狀態
小笨賢 wrote:
首先 我的 RB40...(恕刪)


感謝!已經disable,然後設定service只能區網內連入,目前掃描只有53、80、2000、5001、8291、12000(為SS開著的),目前一切正常

只是覺得奇怪VPN L2TP與PPP的port都沒看到開著,8291竟然也開著...


不過我這幾天查了,drop from not LAN應該是內建的,有些人建議不要關掉前面加入規則通過,但我遇到之前提到的幾個服務不知道怎麼開...
ethanc wrote:
感謝!已經disable...(恕刪)


要用4G 或 外網 網路掃 才準,

外網測有8291 怎行 ,容易被暴力破解
問一下 我使用 RAW建立掃描PORT的IP加入名單 禁止連線
設定完 UDP的規則 都會抓到DNS的IP(1.1.1.1) 不知道是哪邊弄錯
規則如下
/ip firewall raw
add action=drop chain=prerouting comment="\\B8T\\A4\\EE\\B6\\C2\\A6W\\B3\\E6IP" \
disabled=yes src-address-list=PSD
add action=add-src-to-address-list address-list=PSD address-list-timeout=35w \
chain=prerouting comment="\\A7\\E2\\A5~\\BA\\F4\\A6b\\B1\\BD\\B4yip\\AA\\BA\\B9\\EF\\A4\\
\\E8ip\\AB\\D8\\A5\\DF\\A6W\\B3\\E6" disabled=yes in-interface=pppoe-out1 \
protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list=PSD address-list-timeout=35w \
chain=prerouting disabled=yes in-interface=pppoe-out1 protocol=udp psd=\
21,3s,3,1
‍‍‍‍‍
人品是做人最好的底牌.
tiaol88 wrote:
問一下 我使用 RAW(恕刪)

RAW 功能 是用在 關閉 連線追蹤,節省cpu ram 開銷用的吧!

例如
內網 ip追蹤

受到 DDos 攻擊時,關閉此ip追蹤,省cpu

/ip firewall raw
add chain=prerouting src-address=11.22.33.4 action=notrack
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?