• 860

[研究所] MikroTik RouterOS 學習 (持續更新)

最近我也在考慮要買 RB5009UG+S+IN + 10G電口模塊
價錢比較了一下,感覺淘寶上賣的比較划算耶..
有建議哪裡買比較好嗎?
RickyHsu77

算算價差,想想保固,看看自己技術,這三點來決定那邊買,別買了有問題再來求人就好了。

2024-10-22 9:51
好用到沒話說,從我申請以來至今,沒有詐騙電話打來.
wishstar2004125464 wrote:
NextDNS 是 DNS 管理層級的東西,其實目標不太一樣。要比也是比在 RouterOS 裡裝 AdGuardHome...NextDNS 在台灣有放兩台 Server,滿穩的。還可以避免 RPZ
人品是做人最好的底牌.
請教各位最近被攻擊次數有多很多嗎?
之前網友協助建立擋下攻擊的Script,可以將試著連線錯誤的IP drop掉,原本都大約一百多條,這幾天爆增到7-8百條,是我用DDNS的關係嗎?目前我是用Duck DNS.
wishstar2004125464

有可能你換到的 IP 就是之前人當攻擊的目標,我之前換過中華的一組 IP 就是這樣,被 SSDP 攻擊 (我 UPNP 是關的),一分鐘是上萬條攻擊的

2024-10-24 15:21
RickyHsu77

應該不是,因為我的PPPoE也一直在重撥

2024-10-24 18:05
RickyHsu77 wrote:
請教各位最近被攻擊次...(恕刪)
我是無感。就如上篇裡頭推文提到的有時浮動ip剛好跳到被攻擊的ip,我遇到的情況都是連續攻擊,過了一個小時就沒了。🫶
RickyHsu77

己經連續2-3天了,也換過很多IP

2024-10-24 18:06
我推測你內部疑似有跳板?正常來說應該不會這樣.以前剛接觸ROS時連續被攻兩個月.
整個來說整整三個月有,中間攻方休一個禮拜,然後繼續攻一個月,全程共三個月剛剛好.
當時整體網路順暢到完全沒感覺,根本是不痛不癢,之後偶爾零星攻擊,一個禮拜或幾天.
最後變成浮動IP只要剛好跳到大量阻斷海,了不起兩鐘頭內後就停止,通常都一鐘頭內.
建議可以的話,檢查你家內網有無裝置被當跳板.我直覺你的問題出在於有裝置被當跳板.
NeverGiveUp!! wrote:
RickyHsu77
己經連續2-3天了,也換過很多IP
人品是做人最好的底牌.
RickyHsu77

我是看到很多IP在Scan我家的ROS,所以應該不會是內部有被當跳板,因為是外面要進來的,不是裡面要出去的.

2024-10-25 14:11
help - Mikrotik 捕捉tiktok ip的腳本

腳本僅適用於一個關鍵字;
========================================================
:local sname "tiktok" ;
:local lname "us-only" ;

/log info ("Starting "$sname" script");
:foreach i in=[/ip dns cache all find where (name~"$sname")] do={
:local tmpAddress [/ip dns cache get $i name];

:if ( [/ip firewall address-list find where address=$tmpAddress] = "") do={
:local cacheName [/ip dns cache get $i name] ;
#/log info ("added entry: $cacheName $tmpAddress");
/ip firewall address-list add address=$tmpAddress list=$lname timeout=00:01:00 ;
}
}
/log info ("Ending "$sname" script");

如何修改並使其適用於關鍵字清單;
===========================================================
:local lname "tiktok_ips"; # Address list name
:local domains {"tiktokcdn", "tiktokv", "tiktok", "byteoversea", "musical-ly", "tiktokapi", "tik-tok", "ttwapi", "ixigua", "amemv", "snssdk", "pstatp", "byteimg", "zjbyte"};
:local timeout "1d"; # Address list entry timeout
/log info ("Starting TikTok DNS capture script");
:foreach sname in=$domains do={
/log info ("Checking domain pattern "$sname"");

# Search DNS cache for entries matching the domain pattern
:foreach i in=[/ip dns cache find where name~"$sname"] do={
:local resolvedIP [/ip dns cache get $i address];

# Check if IP address was resolved and is not already in the address list
:if (($resolvedIP != "") && ([/ip firewall address-list find where address=$resolvedIP] = nil)) do={
:local cacheName [/ip dns cache get $i name];
/log info ("Adding TikTok IP: $resolvedIP for domain $cacheName to address list $lname");

# Add the IP to the address list with a timeout
/ip firewall address-list add address=$resolvedIP list=$lname timeout=$timeout;
} else={
:log info ("No new IP for "$sname" or already in list");
}
}
}
:log info ("TikTok DNS capture script completed");
gfx
gfx

把以上網段加到address-list直接管控就好,無需用script辛苦抓取

2024-11-03 7:47
cowcow728123

thx, gfx, long time no see... : >

2024-11-03 17:59
cowcow728123 wrote:
Tiktok伺服器:103.136.220.0/23,103.136.222.0/24,118.26.132.0/24,2404:9dc0:cd01::/48,2404:9dc0:cd03::/48


還是不夠 (not work in hk)...
cowcow728123 wrote:
還是不夠 (not work...(恕刪)

dns-server記得啟用:


在/ip dns static新增2 dns規則,分別是tiktok與ttlive:


然後在/ip firewall nat新增:






透過正則表達式,日後dns查詢網址含tiktok與ttlive的字串皆會被視為無效的網址。
若您想收集tiktok的ip,
請將type由NXDOMAIN變更為FWD,address list註記為tiktok.tmp。

forward to切記只能設router自己以外的ip,用router自己的ip會發生loop導致查詢失敗。

而#8508樓的nat規則的仍是必要,勿省缺。

/ip firewall raw新增:



或許您會覺得為何不在dns static直接將ip抓進tiktok list就好,
而是透過tiktok.tmp再抓進tiktok list?

原因是dns static加進到list裡的ip,留存是根據存在dns cache保留時間。
若dns cache裡tiktok記錄消失了,轉錄到tiktok.tmp的記錄也會清空。

所以利用tiktok.tmp還有ip記錄時,再抓取到tiktok list裡,
並重新給上timeout時間(若不指定timeout即為static,將永遠記錄著)

這也達成您#8506樓腳本所要的期望!!
我要來請教大神們......

最近小弟有碰到一個環境,有需要切網段需求,透過CCR2004 設定VLAN 5 - 8

VLAN 5 192.168.5.254/24
VLAN 6 192.168.6.254/24
VLAN 7 192.168.7.254/24
VLAN 8 192.168.8.254/24

他們外網有三條,分別CHT 1G 固六 & TFN 100M 固2 & seednet 500M 固2

希望除了vlan 8 主要線路走seednet 備援走TFN 100M ,其他都是走 CHT 1G & 備援TFN 100M

所以在intface 身上設定兩個WAN list

WAN1 = CHT 1G & TFN 100M
WAN2 = seednet 500M & TFN 100M

因為要做雙WAN 主備援,要route 那邊設定優先權,並在magle 設定prerouting 把各個VLAN 走他們對應WAN list

只是有個問題是,內部網路似乎就不會互通了....

想問bridge vlan 本身就不會互通嗎?

那假設現在設定狀況,我有什麼辦法可以讓網段互相訪問呢?

像cisco 本身要讓vlan 網段互相通,下個ip route 就可以達成.

請大神們不吝賜教...謝謝

附上架構圖,以利理解目前架構設定

  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?