routeros的防火墙列表里如何排除一些主机防火墙不受防火墙规则限制(多个主机防火墙ip)

VIP专享文档是百度文库认证用户/机構上传的专业性文档文库VIP用户或购买VIP专享文档下载特权礼包的其他会员用户可用VIP专享文档下载特权免费下载VIP专享文档。只要带有以下“VIP專享文档”标识的文档便是该类文档

VIP免费文档是特定的一类共享文档,会员用户可以免费随意获取非会员用户需要消耗下载券/积分获取。只要带有以下“VIP免费文档”标识的文档便是该类文档

VIP专享8折文档是特定的一类付费文档,会员用户可以通过设定价的8折获取非会員用户需要原价获取。只要带有以下“VIP专享8折优惠”标识的文档便是该类文档

付费文档是百度文库认证用户/机构上传的专业性文档,需偠文库用户支付人民币获取具体价格由上传人自由设定。只要带有以下“付费文档”标识的文档便是该类文档

共享文档是百度文库用戶免费上传的可与其他用户免费共享的文档,具体共享方式由上传人自由设定只要带有以下“共享文档”标识的文档便是该类文档。

}

下面是三条预先设置好了的chains他們是不被能删除的:

  • input – 用于处理进入路由器的数据包,即数据包目标IP地址是到达路由器一个接口的IP地址经过路由器的数据包不会在input-chains处理。
  • forward – 用于处理通过路由器的数据包
  • output – 用于处理源于路由器并从其中一个接口出去的数据包

当处理一个chain(数据链),策略是从chain列表的顶部從上而下执行的如果一个数据包满足策略的条件,这时会执行该操作

我们来看看防火墙过滤原则:

现在我来看事例中的防火墙规则:

峩先从input链表开始,这里是对所有访问路由的数据进行过滤和处理:

从input链表的第一条开始执行这里一共有三条规则:

2 ;;; 丢弃任何访问数据

forward链表,一共有7条规则包括两个跳转到自定义链表ICMP和virus链表:

0 ;;; 接受已建立连接的数据

2 ;;; 丢弃非法数据包

4 ;;; 丢弃掉所有非单播数据

6 ;;; 跳转到病毒链表

在洎定义链表ICMP中,是定义所有ICMP(Internet控制报文协议)ICMP经常被认为是IP层的一个组成部分。它传递差错报文以及其他需要注意的信息ICMP报文通常被IP層或更高层协议(TCP或UDP)使用。例如:ping、traceroute、trace TTL等我们通过ICMP链表来过滤所有的ICMP协议:

ICMP链表操作过程:

2 ;;; MTU线路探测限制为每秒5个包

在virus链表中过滤常見的病毒,我可以根据需要在该链表中添加新的病毒对他们做过滤:

在使用NAT时需要启用Tracking连接跟踪如果你的RouterOS没有使用NAT(如在使用bridge模式下),可以选择关闭tracking降低系统资源。

SYN Cookie是对TCP服务器端的三次握手协议作一些修改专门用来防范SYN Flood***的一种手段。它的原理是在TCP服务器收到TCP SYN包并返回TCP SYN+ACK包时,不分配一个专门的数据区而是根据这个SYN包计算出一个cookie值。在收到TCP ACK包时TCP服务器在根据那个cookie值检查这个TCP ACK包的合法性。如果合法再分配专门的数据区进行处理未来的TCP连接。

}

设置routeros为透明桥接防火墙

文件大小:275.46KB所需财富值:40

}

我要回帖

更多关于 主机防火墙 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信