[求助]群暉DS207+ 如何封鎖某網段

各位大大:

來自中國大陸124.115.*.*的網段,常常在小弟的Blog中占有很多的連線數
近來更是誇張~@@"


於是,小弟想將整個124.115網段封鎖起來...

◎目前網路架構大約如下:
HiNet小烏龜 後的Lan接有 PCI的IP分享器
PCI的IP分享器後 接有各Client端電腦 和一部群暉DS207+(DNS)

小弟的Blog就架在群暉DS207+(DNS)裡面



封鎖網段方案:

一、直接請中華電信擋掉124.115網段(機房直接擋掉,後端不會消耗處理速度:最優)
  中華電信說,我的非真正固定IP用戶,故無法申請此一服務項目@@"

二、在IP分享器上擋掉124.115網段(消耗家中網路分享器的處理速度:小優)
  小弟分享器型號:BLW-HPMM-U已有在分享器上防火牆的設定可是...還是擋不住@@"
  前天已去電PCI客服,至今無下文~

三、在NAS上擋掉124.115網段(已進到Lan中:)
  小弟有至 usr/apache/conf/的httpd.conf中,加入以下敘述
      <Directory />
       Options Indexes FollowSymLinks
       AllowOverride None
       Order allow,deny
       Allow from all
       Deny from 124.114.
       Deny from 124.115.
      </Directory>
  作法參照:IP 124.115.0和124.115.4 瘋狂消耗各站的流量~
  依然無效= ="

四、利用Blog檔IP機制,來擋掉124.115網段(消耗所經過的設備之運算處理:最差)
  小弟用的是Bo-Blog來架設Blog的,無此項擋IP機制@@"


不知,在方案三中,版上大大有沒有更好的方法可以教教我的~先謝謝大家了

IP分享器的設定畫面~設定後也重開機...>>擋不住@@"
[求助]群暉DS207+ 如何封鎖某網段
2009-05-21 23:34 發佈
文章關鍵字 DS207 網段
會不會是Mod_Proxy的ProxyRequests搞得鬼?

Deny from 124.114.0.0/16
Deny from 124.115.0.0/16
Allow from all
目錄權限先改成這樣試試看
yeo1987 wrote:
會不會是Mod_Pr...(恕刪)


嗚...試過了,還是不行@@"
還是很感謝大大的解答
絕地武士 wrote:
嗚...試過了,還是...(恕刪)

這...這...這...

1.
改的目錄改<Directory "路徑"></Directory>
而不是<Directory /></Directory>
路徑就是網站的目錄,比如多個網站放在一個主目錄"C:/AppServ/www";
如果多個網站的目錄不同,或著是放在不同主目錄底下,要另外去設。
2.
不好意思,依照你的ORDER設定,應該先ALLOW後DENY

我測試擋住指定網段沒遇到問題
yeo1987 wrote:
這...這...這...

1.
改的目錄改<Directory "路徑"></Directory>
而不是<Directory /></Directory>
路徑就是網站的目錄,比如多個網站放在一個主目錄"C:/AppServ/www";
如果多個網站的目錄不同,或著是放在不同主目錄底下,要另外去設。
2.
不好意思,依照你的ORDER設定,應該先ALLOW後DENY

我測試擋住指定網段沒遇到問題


大大您好:
小弟還是沒有成功!
可否po一段這個<Directory>的設定呢~舉例也可以^^
在下,先謝謝你了
不清楚你所謂的在NAS上擋掉網段
是指你的BLOG是架在NAS上嗎?

看你的目錄是在LINUX環境下
如果網站的是建在預設的目錄底下
那請你打開http.conf,找到DocumentRoot的設定
假如裡面設定為
DocumentRoot "abc/cde/"

那就大致是
<Directory "abc/cde/">
 Options Indexes FollowSymLinks
 AllowOverride None
#重點在這下面
#allow所有IP
#但deny掉124.114.0.0/16 124.115.0.0/16
#這兩組網段對"abc/cde/"的訪問
 Order allow,deny
 Allow from all
 Deny from 124.114.0.0/16 124.115.0.0/16
</Directory>

這樣的話
兩組網段對建立在abc/cde/裡面的所有目錄都不能訪問
除非內層目錄還有再另外設定權限
用階層式的觀念去看應該會很明確

所以如果你真的確定要設在下面這個區段內的話
<Directory />
#這裡
</Directory>
那...
請移除掉其他目錄的order, allow, deny設定吧!
因為這個目錄設定代表的是整個網站,可以當作是最外層
如果要比較安全的作法

看要不要把防火牆升級

免費的Linux firewall很多唷 brazilfw pfsense 甚至可以去找免費的UTM唷^^

插個三張網卡 分成Untrust Trust DMZ 這三塊
Untrust 接小烏龜

Trust 接switch 再接client的PC

DMZ 接你的Blog 那台

接下來設定 Untrust的人要來你的blog 就把80port的路導到DMZ上面

並且把124.115.0.0/8 的IP直接全部DROP

而Untrust 都不能來 Trust & 設定單向 Trust 到 DMZ 允許

其餘都一律deny 這樣因該會比較安全

這因該算是最基本的企業網路安全設定囉!! 用在個人來說 因該算是蠻安全的
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?