[分享]淺談EdgeRouter之防火牆

陪伴小弟兩三年的x86 RouterOS機子不知道哪根筋不對,三不五時就reboot。
而RouterBoard的新機價位越來越高,所以最後只好忍痛放下喜愛的RouterOS。
現在家中負責網路的重責大任就落到EdgeRouter Lite3身上。
對小弟來說,EdgeRouter系列所採用的EdgeOS實在是不好上手,卡關連連吶。

雖然EdgeRouter在板上討論度不高,但我想最近應該有不少網友是跟我一起購入ERL3的。
(題外話,在FB上私一下,荷包就遭殃了...)
想跟大家分享一下ERL3防火牆的一些基本邏輯,希望可以讓大家少走些冤枉路。

[基本說明]
pppoe0:WAN端
eth1:LAN端
Router就是Edgerouter Lite3,簡稱ERL3
Drop:捨棄,丟棄
Accept:接受

[防火牆的基本原則]
ERL3中的防火牆需要先建立規則組(Ruleset),在規則組下再建立其他細部的規則。
建立規則組的時候,要先設定規則組名稱(Name),說明描述,預設規則(Drop,Reject,Accept)..等。
[分享]淺談EdgeRouter之防火牆

ERL3的防火牆的規則是從規則編號小到規則編號大依序比對。
如果比對到符合的規則,那麼就執行規則,然後就不會再理會下面的其他規則。
如果不符合所有的規則時,就執行規則組的預設規則。
瞭解規則執行的邏輯很重要,因為只要規則的順序安排不對,就無法達成想要的效果。
[分享]淺談EdgeRouter之防火牆

規則建立後,需要進一步的再設定規則組跟新增規則,這時可以點Action的按鈕選擇要執行的功能。
Rules:建立新規則,同時這裡可以用滑鼠拖拉的方式來調整規則的順序。
Configuration:這裡跟建立規則組的時候功能一樣,可以設定預設的規則。
Interfaces:這是設定規則組適用的資料方向,這是最讓人疑惑的,下面會再詳述。
Stats:這裡可以每一個規則的統計資料,如規則編號,封包數,資料量,是否啟用,規則描述等。
[分享]淺談EdgeRouter之防火牆


[防火牆方向]
這裡的Interface指的是那個網路介面,像我是用撥接上網,所以pppoe0就是我的WAN,而LAN是建立在eth1上。
ERL3的防火牆方向有三個:in,out,local。
這三個方向都是以ERL3為基準點來看。
in:就是進入ERL3
out:就是離開ERL3
local:就是以ERL3為最終目的地。

每個介面都可以有資料進去,也可以有資料出來,就像是一棟房子有入口跟出口一樣。
因此整個可以用下圖說明。
從圖中可以看出來:
pppoe0/in=eth1/out=WAN TO LAN
pppoe0/out=eth1/in=LAN TO WAN
pppoe0/local=WAN TO Router
eth1/local=LAN TO Router
[分享]淺談EdgeRouter之防火牆

有了以上的基本認識以後,我們就可以藉由防火牆規則的組合,可以極大的控制網路交通。
但防火牆規則越多,Router要做的工作也越多,所以要注意是否會影響到Router的效能表現。
下次有機會再來聊聊如何利用防火牆做簡單的管控。
2016-12-30 1:14 發佈
那是你 x86板子 壽命到了....

去日本的論壇 有很多 vyatta / vyos 的資料 ....

edgemax 是 用 vyatta + 自己的皮而已!!

derliang wrote:
每個介面都可以有資料進去,也可以有資料出來
Fredttn

netgaze wrote:
去日本的論壇 有很多 vyatta / vyos 的資料 .......(恕刪)


太好了,請問可以分享網址嗎?
小弟好好研究一下,再來跟大家報告。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

derliang wrote:
陪伴小弟兩三年的x86...(恕刪)


我也今天剛玩....

卡關連連~後來出現一些問題,強迫RESET...(按住15S)就好了....

PO上一些卡關畫面







現在頭痛的是...之前TPLINK設定的一些對外連結(NAS的一些功能),我找不到該如何設定@@


雖然我有一點點靠北 還有一點點機車..不過~我絕對是個好人
請問derliang大大

這台Router可以查看設備的網頁瀏覽資料嗎?
如附圖ASUS的AC88U這樣.

炭燒系男孩 wrote:
現在頭痛的是...之前TPLINK設定的一些對外連結(NAS的一些功能),我找不到該如何設定@@......(恕刪)


你好,我比較幸運沒有遇到什麼奇怪的問題。
你要將外部連線導引到NAS,其實只需要做Port的轉接,截圖如下:
1.到Firewall/NAT下,點選Port forward。
2.勾選show advanced options
3.將兩個選項的勾都打起來。
選擇好WAN與LAN的介面,我是撥接的,所以WAN選pppoe0,LAN選eth1
4.由左而右的欄位分別輸入:外部的port,協定,NAS的內部IP,內部的port,備註說明。
5.存檔,收工。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

Love WP8 wrote:
這台Router可以查看設備的網頁瀏覽資料嗎?...(恕刪)


你可以先啟用流量分析的功能,看看這是不是你要的。
如果要更精細的話,就要去防火牆裡面設定規則,然後記錄log到log server上去分析了。

irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

derliang wrote:
你可以先啟用流量分...(恕刪)


謝謝解惑囉~

炭燒系男孩 wrote:
vyatta


升級失敗我也遇到過,重開機再來一次仍然顯示失敗,

就不要理它過個5分鐘它就升級好了!


derliang wrote:
陪伴小弟兩三年的x86...(恕刪)


最近發現show log tail不會跑出資料來
不知道大大有沒有遇過
謝謝
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?