找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 1843|回复: 1

[其它] 防火墙针对软件限制猜想,例如P2P之类的

[复制链接]
发表于 2007-1-26 00:01:42 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
添加限制软件服务器或特征IP地址列表
/ip fir add add list=softdrop address=0.0.0.0

针对目标地址列表限制连接数
/ip fir fil add chain=forward dst-address-list=softdrop connection-limit=2,32 action=drop
针对端口特征限制连接数
/ip fir fil add chain=forward protocol=tcp dst-port=* connection-limit=2,32 action=drop


网络何其大,换个想法可能更好
将网络内频繁使用的ip加入ahip表,然后将不为ahip表的地址连接限制为10个
/ip fir fil add chain=forward dst-address-list=!ahip connection-limit=10,32 action=drop
端口太多,没有列表,使用排除法,将网内非常用的端口连接限制为10个
/ip fir fil add chain=forward protocol=tcp/udp dst-port=!9999 connection-limit=10,32 action=drop

最头疼的就是规则一多看注释都难受,为什么有了ip列表不给加个端口列表或自定义数据集合这样子的功能类
routeros
 楼主| 发表于 2007-1-26 00:23:51 | 显示全部楼层
以上猜想试了下不好使,还有不符合逻辑的地方

现在换为在fir/man下将访问垃圾软件特征地址列表的源地址加入到地址列表lj中
并对lj地址列表做连接标记为con-lj
并将连接标记为lj的标记为pak-lj

再至简单队列中将标记为pak-lj的垃圾限速

然后添加各个wan口的流量监控,在适当时启用lj限速
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-9-30 07:26 , Processed in 0.042413 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表