ubnt解决方案
查看: 4422|回复: 4

[RouterOS] ROS防火墙与过滤详解

[复制链接]

2

回帖

34

积分

3 小时

在线时间

新兵上阵

注册时间
2013-8-7
金币
26 个
威望
0 个
荣誉
0 个

尚未签到

发表于 2013-8-15 10:29 |显示全部楼层
IP源地址和目标地址概念
如何判断源地址和目标地址,与他们在ip firewall filter的链表,我们先看看下面的图:

9 z, Z9 U& H4 s2 a5 u/ g6 W4 y. K  k: H/ D. ?% O
' g. e" E0 Y5 b, a6 w8 k  H2 q! e
我们从该图上可以看到,内网主机192.168.10.88与路由器192.168.10.1通信的情况,内网主机192.168.10.88向路由和外网的web服务器时,不同情况下源目标IP地址的转变和使用的chain链表情况。
注:在这里要记住任何通信是双向的,而不仅只有源到目标一条链路。
RouterOS中两个选择涉及到源和目标地址,General标签中的src-addressdst-addressAdvancedsrc-address-listdst-address-list如下图:

' D7 o3 k* C& s: d7 [  [+ S
: e5 u' a; V# y
% j* q3 F: K& O
rc-addressdst-address可以支持子网格式,同样支持一段连续的地址如:“192.168.10.10-192.168.10.100”。在src-address-listdst-address-list里需要调用/ip firewall address-list的地址列表,通过该地址列表可以设置不同地址段和不连续的IP地址。
试验:
1. 允许192.168.10.9192.168.10.15能访问外网,禁止其他地址访问外网数据
2. 路由器有两段内网IP地址192.168.10.0/24192.168.11.0/24,禁止这两个地址段互访,但允许192.168.10.9访问192.168.11.9的主机
病毒和应用程序过滤
RouterOS中能做到内容过滤,即content,对一些明文传输的字符进行过滤,特别是web中的内容

% R! f$ X# n6 s- G3 u& g+ L5 H4 Y, h
! j& _( _. b# o; j' h# k( Y( a7 Z
上面是一个过滤test的域名过滤
至于最新的机器狗病毒我们可以通过导入机器狗的存在的病毒地址和域名进行过滤,我们在对机器狗目标地址过滤时调用了address-list的地址列表。
" z; V0 `: i+ [

" H: F3 f$ R! r  z; e. `5 _& e) v5 d* O5 M2 ]$ c
我们在下图中,我们看到对机器狗的目标地址控制我们设置了dst-address-list选择Robotdog,而Robotdog定义则是在ip firewall address-list中定义:
8 z  D: g/ ~" J+ z  x# R

6 W; y7 P3 }6 `* D
9 J+ b! Z+ w+ P4 H- O2 O
address-list常用于某一组相同类型或属性的IP地址,但这些又不连续,则可以通过address-list来定义。以上的防火墙规则,可以到ROS软路由论坛载到。
RouterOS3.0中增加了Layer7协议过滤功能,即对应用程序的代码进行过滤,这些代码我们通过Regexp的脚本进行编辑,也可以通过我们预先编辑好的RouterOS脚本导入Layer7协议应用列表(下载)
/ @# F$ H; ]" e% B9 _
0 _+ p) I" _7 b; E: j/ l

$ `& _, H2 [1 z
我们可以同在ip firewall filter中调用,操作如下
4 D* R( V) w+ X! N# u

0 ?3 a9 _5 b% }' J; E$ v* t1 c# x) r+ _
我们可以同上面的列表看到,RouterOSLayer7协议能对常见的网络协议、网络程序和游戏进行操作,根据我们需要进行拒绝、接受和跳转等。
RouterOS防火墙规则操作相对比较灵活,相应的操作人员能掌握常见的网络协议和原理,操作中需要根据不同情况进行自定义,特别是防火墙前中上下结构能灵活的处理。
试验:
1. 禁止内网访问外网端口TCPUDP445端口
2. 禁止访问含关键字的163.com的内容
3. 通过在filter forward配置一条规则,禁止内网用户访问一下地址:61.133.1.33128.22.31.234125.23.11.12369.23.113.1
4. 通过L7协议禁止192.168.10.9的主机访问MSNQQ
Web Proxy代理过滤HTTP信息
RouterOS支持Web代理功能,并能对HTTP的相关内容进行控制。通过在RouterOS配置的Web代理功能过滤HTTP信息比起ip firewall filter中的content更为有效和准确。我们可以控制的HTTP内容如:
· 网站禁止不允许客户访问的网站,如 www.  test.com
· 文件下载 通过禁止“.mp3, .exe, .dat, .avi”等后缀名的文件下载和访问
· 含关键字符的网站 我们通过禁止目标主机的关键字,如含mail的网站。
- r! t7 s, k, Z4 `  Z
启用Web代理后,路由器将通过指定的端口代理访问外网,如果你只需要使用过滤功能,可以不需要启用Web缓存功能。
试验:
1. 禁止下载“.rar”“.zip”的文件
2. 禁止192.168.10.12的主机访问163的网站
5 n. S1 o, F  }' K. \+ n8 y
还有更多的相关资料大家可以到Cdnat官网去看看,也可以到ROS软路由论坛去交流。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册 微信登录

x

19

回帖

77

积分

22 小时

在线时间

新兵上阵

注册时间
2009-5-7
金币
56 个
威望
0 个
荣誉
0 个
累计签到:1 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2013-9-19 16:23 |显示全部楼层
好贴,这个一定要顶,这习了
回复

使用道具 举报

16

回帖

155

积分

35 小时

在线时间

上等兵

注册时间
2014-2-28
金币
134 个
威望
0 个
荣誉
0 个
累计签到:9 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2014-3-13 13:49 |显示全部楼层
学习了,收藏了
回复

使用道具 举报

114

回帖

231

积分

82 小时

在线时间

少尉

注册时间
2009-9-26
金币
107 个
威望
0 个
荣誉
0 个
累计签到:2 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2016-6-22 14:14 |显示全部楼层
谢谢分享
回复

使用道具 举报

头像被屏蔽

389

回帖

1001

积分

73 小时

在线时间

禁止发言

注册时间
2016-7-1
金币
597 个
威望
1 个
荣誉
0 个
累计签到:23 天
连续签到:0 天
[LV.50]初入江湖
发表于 2016-7-21 17:44 |显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 微信登录

本版积分规则

Archiver | 手机版 | 无线门户 ( 粤ICP备11076993号|粤公网安备44010602008359号 ) |网站地图

GMT+8, 2026-9-18 02:26

返回顶部 返回列表