[研究所] MikroTik RouterOS 學習 (持續更新)


gfx wrote:
您會錯意了!!friends...(恕刪)


我懂了,如果是有固定DDNS的或IP的就放在白名單。如果是不在白名單裡的,就進入候選名單,通過驗證就放到允許名單。其他沒通過驗證的就進入黑名單。

那這些防火牆跟標記的規則是要放最前面嗎?
如果我的區網是192.168.8.0/24,對外連線的PPPoE叫做FTTH,這樣有什麼地方要去修改呢?。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
小弟給的是完整防火牆功能,不單只Ban-list
您將第一欄的script先全複製下,貼到記事本修改pppoe撥號名,與區網。
再一口氣複制到命令視窗即可完成匯入!
/ip firewall filter(有3筆rules)
1.白名單
2.允許的名單
3.封鎖除vpn先行名單的任何連線(請將pppoe-out1置換成FTTH)

/ip firewall mangle (有6筆rules)
1.內網設為白名單(請改設為192.168.8.0/24)
2.白名單
3.允許的名單(給予1日)
4.tcp-vpn伺服器,若您的sstp或ovpn port號不同請修改port號
5.l2tp伺服器
6.將自4,5的源ip紀錄到先行名單(16分鐘)

/ip firewall raw(有2筆rules)
1.白名單(預防黑名單誤鎖)
2.黑名單封鎖

除防火牆外,其它只要依教學將欄位給予script即可,無須再做到變更。

除非您有自己想取的list名稱
白名單=friends
允許名單=mobile
先行名單=temp
黑名單=Scanners

若變動以上的名稱,所有的script請先用記事本搜尋舊相關字串名,再用新名稱取代即可。
ps:名稱請用英數,禁參雜任何符號&空白字元
各位好 我這邊在剛剛被一個波蘭的ip登入了

我看log是直接登入的...可能又有新bug被找到

我被登入的設備是RB3011UiAS 當時版本是6.43.2

登入我都的ip為150.254.196.40 大家注意一下

不過這次被登入後他馬上登出了,我看log是沒有啥紀錄

為了保險起見我還是將設定值倒回去。然後更新到最新版了

gfx wrote:
小弟給的是完整防火...(恕刪)


感謝gfx大。
我有一個疑惑,我設定完以後,Vpn-points這個Scheduler已經執行179次了。
但為什麼vpn-server這個Script執行的次數卻是0次呢?
我看gfx大的截圖,這兩個出現的次數都蠻多的哩。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
derliang wrote:
感謝gfx大。我有...(恕刪)
為了省資源啊!
scheduler會先查mangle裡src-to-address-list的byte數目,
再與記憶體內存的做比對,不同才會run script。

記憶體存的資訊可以查,存放在這。

您可故意變動記憶體數值讓它與mangle紀錄的不同,
等排程時間一到script就會run了。
run完後,它又會恢復mangle原本所紀錄的數值。


mangle裡src-to-address-list的存放時間(先行名單時間)可以變動,
預設是16分鐘,即代表先行的時間為15分鐘,最後1分鐘用於驗證。
切勿低於或等於1分鐘,否則scheduler會把所有先行ip都丟進黑名單的。
—————————————————————————————————————————
建議您手機開啟4G,測一次l2tp連線看否能順利入允許ip名單;

然後再關開4G,確定不同ip再連一次。
但這次要故意連線失敗,等逾越先行時間。再查黑名單是否順利加入。

gfx wrote:
為了省資源啊!scheduler...(恕刪)


哇,原來是這樣的呀。
我很懷疑還有你不會寫的腳本嗎?實在太強大了~
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

canerhsu wrote:
進化了,昨天晚整個...(恕刪)
若用script操作,概念與vpn差不多。
從連線記錄的時間算起,幾分鐘內未登入成就擺進黑名單黑掉。

我的router則是不對外開放winbox port,
真要winbox連線會先透過vpn,再以內網方式與router連結。

gfx wrote:
若用script操...(恕刪)


我也是一樣的設定需由內網才能登入,所以這樣就不用比照VPN透過Script的方式去擋了是嗎?
canerhsu wrote:
我也是一樣的設定需...(恕刪)
對的,因為您目前被針對。所以禁外部登入是目前最具成效的做法。




gfx wrote:
對的,因為您目前被...(恕刪)


我是從IP-Service-IP Service list中將winbox & www設定available from那邊設定我內網的IP,但看來你的設定更適合,感謝分享.
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 871)

今日熱門文章 網友點擊推薦!