[研究所] MikroTik RouterOS 學習 (持續更新)

xzonisy wrote:
connection state invalid 會drop

查到的解釋是這樣的:

Firewall connection-state=invalid
https://forum.mikrotik.com/viewtopic.php?t=50818
If there are no connection tracking entry for source/destination, and packet is not "new" (syn for TCP) then it is considered invalid.

https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter#Properties
invalid - a packet that does not have determined state in connection tracking (ussualy - sevear out-of-order packets, packets with wrong sequence/ack number, or in case of resource overusage on router), for this reason invalid packet will not participate in NAT (as only connection-state=new packets do), and will still contain original source IP address when routed. We strongly suggest to drop all connection-state=invalid packets in firewall filter forward and input chains
請問各位大大幾個問題
1.防火牆規則可以在Fileter將捕捉到的IP加到Address list後發EMAIL出來並將連線數及IP寫在信裡嗎??scripts該如何寫??
2.內網如果用ARP綁定IP 但發現沒在手動靜態新增清單內連線電腦就發EMAIL出來並將MAC及IP寫在信裡嗎??scripts該如何寫??
3.ros 內的vlan1 是不是不能使用呢??其他VLAN都沒問題但只要設vlan1 就不會通,是什麼原因呢??
1.防火牆規則可以在Fileter將捕捉到的IP加到Address list後發EMAIL出來並將連線數及IP寫在信裡嗎??scripts該如何寫??
可以將捕捉加到address-list的address用mail通知寄給自己.
但連線數router並沒有提供參數可使用,只能到connection去統計數量...非常的耗資源!!
2.內網如果用ARP綁定IP 但發現沒在手動靜態新增清單內連線電腦就發EMAIL出來並將MAC及IP寫在信裡嗎??scripts該如何寫??
arp綁定即為了安全,竟然還費力弄script自動加入arp的功能?

那何不乾脆開dhcp-server ,在dhcp-server的lease-script欄放入腳本,
有人連線就自動mail通知豈不更佳?
3.ros 內的vlan1 是不是不能使用呢??其他VLAN都沒問題但只要設vlan1 就不會通,是什麼原因呢??
不知道您vlan1用在那,所以不清楚您的提問.
1.防火牆規則可以在Fileter將捕捉到的IP加到Address list後發EMAIL出來並將連線數及IP寫在信裡嗎??scripts該如何寫??
A:可以將捕捉加到address-list的address用mail通知寄給自己.
但連線數router並沒有提供參數可使用,只能到connection去統計數量...非常的耗資源!

a.這個用途就是內部中毒狂try別人的電腦,能第一時間通知自己……
目前已經設定好只要超過300連線數就加在address-list……但我一直找不到怎設定寄給自己的email通知內部xxx.xxx.xxx.xxx疑似中毒的設定在哪裡可以告訴我嗎??還是哪裡有教學??

2.內網如果用ARP綁定IP 但發現沒在手動靜態新增清單內連線電腦就發EMAIL出來並將MAC及IP寫在信裡嗎??scripts該如何寫??
arp綁定即為了安全,竟然還費力弄script自動加入arp的功能?

A:那何不乾脆開dhcp-server ,在dhcp-server的lease-script欄放入腳本,
有人連線就自動mail通知豈不更佳?

a.您說沒錯我沒想到可以這樣做,那就是只要拿到動態給的ip就email通知對吧,哪裡有script範例或設定可以參考呢?

3.ros 內的vlan1 是不是不能使用呢??其他VLAN都沒問題但只要設vlan1 就不會通,是什麼原因呢??

A:不知道您vlan1用在那,所以不清楚您的提問.

a.因為eth3孔為lan,接switch切5個Vlan1-5,其中vlan1當系統使用,目前在ros中只新增4個vlan2-4 都沒問題,但我不了解的是eth3預設就是vlan1嗎?還是vlan1有其他功能呢?是想搞清楚這個vlan1定義是什麼沒其他用意。

感謝撥空回覆……
請教
小弟原本用RB750,新買了RB951Ui,以為可以這樣。
直接由RB750的Files-Backup產生的檔案,貼到RB951Ui的Files-Restore,重開機。
重開機後,就再也連不進去RB951Ui
請問要如何可以再用WEB或winbox連進去呢?
不同型號或版本可以直接備份設定移轉到另一台嗎?
感謝
un3354
我是ac2 轉951G, 沒法直接轉!
vaiomaison wrote:
重開機後,就再也連不進去RB951Ui
請問要如何可以再用WEB或winbox連進去呢?

找找看機身上的reset孔
然後reset RB951 那台吧


vaiomaison wrote:
不同型號或版本可以直接備份設定移轉到另一台嗎?

不要用backup/restore的方式
改用export/import的方式
但是匯出的檔案還是要修改一下
例如有些地方可能帶有mac address
RB750跟RB951,一個沒WiFi、一個有WiFi
所以針對interface差異處也要處理過才能套用
sppule wrote:
假設您是用gmail寄通知:
假設您是抓來源的scanners ,把script放在排程定時回報:

:local conns
:foreach i in=[/ip firewall connection find] do={
:do {:set conns "$conns,$[/ip firewall connection get $i src-address]"} on-error={}
}
:set conns [:toarray [:pick $conns 1 [:len $conns]]]

:local content
:foreach i in=[/ip firewall address-list find list=scanners] do={
:local count 0
:local addr [/ip firewall address-list get $i address]
:foreach conn in=$conns do={:if ($conn~$addr) do={:set count ($count+1)}}
:set content "$content\n\r$addr => $count"
}

:local date [/system clock get date]
:local mm [:find 0,jan,feb,mar,apr,may,jun,jul,aug,sep,oct,nov,dec [:pick $date 0 3]]
:if ($mm<10) do={:set mm "0$mm"}
:set date "$mm$[:pick $date 3 11]"

/tool e-mail send to=74.125.129.108 port=587 start-tls=yes \
subject="Scanner number of connections at $[/system clock get time] $date" \
body="Scanner number of connections :$content"

註:通知是含scanners連線數統計的,已克服統計虛耗資源的問題
把script置入dhcp-server的lease-script欄,只要有裝置上線dhcp-server會用mail回報:

:local date [/system clock get date]
:local mm [:find 0,jan,feb,mar,apr,may,jun,jul,aug,sep,oct,nov,dec [:pick $date 0 3]]
:if ($mm<10) do={:set mm "0$mm"}
:set date "$mm$[:pick $date 3 11]"

:if ($leaseBound=1) do={
:local host [/ip dhcp-server lease get [find active-mac-address=$leaseActMAC] host-name]
:if ([:len $host]=0) do={:set host "Anonymous"}

/tool e-mail send to=74.125.129.108 port=587 start-tls=yes \
subject="$host($leaseActIP) online at $[/system clock get time] $date" \
body="active mac address : $leaseActMAC\\n\\ractive IP address : $leaseActIP"
}

注意:script有使用dhcp-server的global變數,需貼在lease-script欄才能發揮作用.
置放在/system script呼叫是無法使用變數的.

請問網路上使用ROS的各位大大,有沒有遇到下面的問題
小弟使用RB450G 2WAN
WAN1 :中華電信100M/100M 配發固定2IP
WAN2 :速博 100M/100M 配發固定8IP

現在使用遇到了一個奇怪的問題
WAN1中華 -沒問題
但是 WAN2 8個IP,有3個IP不能使用(2/3/8)
我的圖 WAN2現在是開了6個固定IP
其中8的那個IP不會通,但是我後來發現把4~7都關掉,只留下8就會通,等8通了以後再把4~7打開,4-8就都會通,小弟找了好久找不到問題點在哪
再之前3那個IP在ROS上是正常的,可是某一天晚上他再ROS上就突然不能使用了
但是有問題的這三個IP,我把他移回俠諾的頻寬管理器上,都沒有問題。




gfx wrote:
假設您是用gmail...(恕刪)


太厲害了謝謝您幫我解決....超....

蝦米爸爸 wrote:
找找看機身上的reset...(恕刪)

感謝您
剛剛試著插第一孔,用winbox竟然就可以看到了
但是進不去



帳號密碼試過admin 空白 或使用之前舊帳密皆不能進入

如果戳前面的RES與底部基板短路後的結果,哪一種比較好?
登入的帳密會是admin 空白嗎?

謝謝您
關閉廣告
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 846)

今日熱門文章 網友點擊推薦!