|
发表于 2018-8-24 16:57:23
|
显示全部楼层
本帖最后由 cspm333 于 2018-8-24 17:17 编辑
1.若已經將ether2已規劃為1.1.1.0/24 ,
再指定src-address=1.1.1.0/24或src-addres-list=lan_intern是沒必要的...不是不可以,只是感覺多餘.
2 .jump是將符合條件的封包劃分至指定的chain(鏈),您目前是指定input_administration
所以已在action=jump比對過的項目,不必在chain=input_administration裡再設定一次,
再設定一次等同再次比對...是浪費資源的.
3.action=return是將標記過的鏈再次比對,若符合從鏈跳開...即不算數的意思.
使用action=jump是這樣規劃的:
/ ip firewall filter
add action=jump chain=input in-interface=ether2 jump-target=input_administration connection-state=new protocol=icmp
add action=passthrough chain=input_administration log=yes #已在jump比對過的項目就不再重複,直接動作
#action=passthrough是統計封包,但對上或對下不作任何影響或改變
若需用到action=return ,如:1.1.1.10是特例不需log標示
/ip firewall filter
add action=jump chain=input in-interface=ether2 jump-target=input_administration connection-state=new protocol=icmp
add action=return chain=input_administration src-address=1.1.1.10 #將1.1.1.10從鏈(chain=input_administration )跳開
add action=passthrough chain=input_administration log=yes
#若要action=retrun發揮跳開作用,一定要擺在關鍵動作之前. 若是擺在關鍵動作後,動作都做了,跳開是於事無補的.
|
|