| 
 | 
 
 
发表于 2016-5-14 15:13:16
|
显示全部楼层
 
 
 
 本帖最后由 cspm333 于 2016-5-14 15:14 编辑  
 
其實這串討論有嚴重的瑕疵  
就算chain從output換成input讓外網ping不進wan , 
卻同時也會讓router的工具完全ping不出去,同時netwatch也會出問題... 
 
原因網路是雙向的, 
您封鎖了wan ,讓外網ping不進來; 
但您ping到外網後,封包一樣要從wan返回,但此條目會連返回的icmp封包一起過濾. 
這樣無限制封瑣icmp封包是不對的!! 
 
所以封鎖應該只做主動的icmp封包 ,略過返回的icmp封包. 
/ip firewall filter 
add action=accept chain=input dst-address=10.10.10.10 protocol=icmp connection-state=established 
add action=drop chain=input dst-address=10.10.10.10 protocol=icmp 
 
或者 
/ip firewall filter 
add action=accept chain=input in-interface=pppoe-out1 protocol=icmp connection-state=established 
add action=drop chain=input in-interface=pppoe-out1 protocol=icmp 
 |   
 
 
 
 |