[研究所] MikroTik RouterOS 學習 (持續更新)

YAWPYNG wrote:
請大大介紹幾台性能尚可,小診所負擔得起的UTM...


就我以前從業的小診所,電腦台數約五台以下
只是這類utm的firewall都是訂閱制的
簡單來講,買了硬體設備之後,還必須每年付費訂閱
所以必須計算你每年願意花多少錢在這上面


第一種選擇,可以選擇中華電信的資安艦隊
當然P牌的可以排除了,太貴了
F牌跟S牌的可以考慮,都是選擇最低的規格
只是缺點就是只負責裝設,確定能用之後,自己要會設定
中華電信是不負責做相關的Policy設定,也不知道你診所內需要怎樣的設定
否則就是找仿間的SI廠商,購買設備、UTM訂閱,它們也會協助您設到好
到能用,只是價格就要看各家si廠商了

第二種選擇是必須要很熟悉設定、網路概念,就是Free UTM
建議是買一台軟路由,當然小PC也可以做,只是必須要有三個網路port
(一個走健保局vpn 一個走外網 一個給lan)
網卡也要能確定該軟體能不能讀的到,買軟路由裝是最快的
軟路由一台4孔網路port,j1900的基礎配備4G ram +32g硬碟,約五千塊上下有找
安裝的選擇有幾個
Untangle Firewall
endian Firewall
Sophos Firewall←這個是家庭版的

Untangle 是比較偏向web filter 要進階一點的功能就是花錢訂閱
價格還蠻便宜的,只是他的防火牆設定有點太簡略
endian 算是不錯,只是我摸得不是很熟,如果可以就選這個,缺點就是英文介面
Sophos,這個版本是home版本,官網說的上線可以撐50個使用者,有繁體中文介面
只是他的設定,並不是那麼好用,我家裡就是裝這套,穩定度並不是那麼好,有時候會瞬斷
只是home版本的優點就是一般utm付費的他都有,缺點就是硬體資源吃得兇
Sophos17版會吃掉2g,如果要升到18版,就必須有4g的記憶體,否則不給升

其實還有第三個最簡單的選擇啦
就是每個診間擺一台筆電,接外網用
電腦插健保卡的就是專用,這樣就不會有什麼太大的支出

我離開醫療軟體業太久,不知道健保局會不會針對這類有任何的措施
您可以先問問看其他同行是怎做比較實際點
gfx
若是我,買兩台市售ap各安裝其中一種網路。看當時用途挑選wifi ssid連就好。
請問大大可以幫我看一下,這樣是不是被入侵了?
larrw wrote:
請問大大可以幫我看一(恕刪)
若沒有用ipsec,
用action=drop chain=input dst-port=500 in-interface=pppoe-out1 進行封鎖。
gfx wrote:
若沒有用ipsec,(恕刪)

我自己有開一個VPN在用

這樣是不是代表這個VPN不安全?
larrw wrote:
我自己有開一個VPN(恕刪)
您有開啟l2tp server,需啟用ipsec,這個ipsec自然可能會被嘗試連結。

但您無需擔心。您這個ipsec服務是與l2tp連動的,不是直接的server服務。
只有啟用ipsec xauth或ikev2 server,ipsec才會被單獨觸發。
不然頂多就是對方想侵入,但是沒有可入侵的門或窗。

還是煩惱的話,不如只開放台灣的ip就好,國外的全都阻擋。
首先先下載Taiwan ip列表:
http://d2.gfx86674.ubddns.org:5000/sharing/aLjXQDrAV
然後再將檔案拉進file視窗的根目錄位置。

在命令視窗先執行:
import tw.rsc

再執行:
/ip firewall raw add action=drop chain=prerouting dst-port=1701,500,4500 in-interface=pppoe-out1 src-address-list=!Taiwan dst-address-type=local
larrw
謝謝gfx大大
請問各位大大
我這個防火牆規則,為什麼不能動(刪除)?這個是什麼?
larrw wrote:
請問各位大大 我(恕刪)
nat加速。把的nat工作轉交給switch chip做,讓cpu節省負載。

啟用的開關在/ip firewall filter filter action=fasttrack

關了,您就會發現這些無法刪除的規則,流量會尬然停止。

但相對您winbox右上若有開啟cpu使用量顯示,有可能由個位數瞬間拉致30~40%
使用量端看您的Router硬體等級,機器越是低階,cpu使用率上昇越高;
也有可能硬體夠好,cpu使用量觀察不到變化。

因加速是改採switch chip處理nat,
有些需交給cpu工作,switch chip無法處理這些,開啟加速反而會受引響。如:qos限速,路由策略

若您有開啟qos或路由策略,建議關閉加速比較好;
若沒有,建議開啟加速,讓系統透過加速得到最佳的理想水準。
gfx wrote:
nat加速。把的nat(恕刪)

謝謝gfx大
再請教,我現在有開啟IP和MAC鎖定(限制小孩上網時間)
但朋友來要使用網路有什麼策略呢?
我現在是朋友來把他們的MAC也綁上去,指定IP給他們,有沒有什麼更好的方式?
larrw wrote:
謝謝gfx大再請教,(恕刪)
除非您有開兩個dhcp-server分隔網段做管理,不然綁定還是最佳的方式。

有綁定ip,做限速最簡單了。
記得先將nat加速關閉,一定要!! 否則qos完全無效。

然後一樣在dhcp綁定的地方:

可以直接設定qos速度(上載/下載)。
記得M要用整數與大寫,若是3.5M之類的...不能填3.5M,但可以填3500k。一樣的意思。

添加qos速率直接生效,不需要再讓裝置重抓ip觸發qos。
您可以在qos見到因dhcp綁定速率所生成的浮動規則。
larrw
了解 謝謝
請問一下

目前因為很多都需要遠端作業,都會設定VPN 連接

如果ROS 我開放簡單 PPTP SERVER 的連接的話

總是擔心 VPN 會被破解入侵

請第要在防火牆規則要怎麼設定 VPN 密碼連接錯誤3次就鎖IP一天呢?

好像有短時間連接次數超過多少會鎖定的方式

如果想類似用打錯密碼幾次就鎖定的方式有辦法嗎?
關閉廣告
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 861)

今日熱門文章 網友點擊推薦!