找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 24164|回复: 66

[其它] 关于ROS局域网内互访的讨论

[复制链接]
发表于 2006-11-21 15:18:52 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
ros做路由器,2块网卡,2个网段,通过ROS规则设置如何让A网能访问B网,而B网不能访问A网?
希望大家踊跃讨论,活跃思维!

[ 本帖最后由 zooyo 于 2006-11-21 15:22 编辑 ]
绘图.jpg
routeros
发表于 2006-11-21 15:24:56 | 显示全部楼层
也就是A能访问B,而B不能访问A!
routeros
回复

使用道具 举报

发表于 2006-11-21 16:43:28 | 显示全部楼层
版主指的“访问”有定义么?445还是整体不作指向?
routeros
回复

使用道具 举报

 楼主| 发表于 2006-11-21 16:50:02 | 显示全部楼层
地址栏 \\IP 访问
routeros
回复

使用道具 举报

发表于 2006-11-21 16:55:32 | 显示全部楼层
原谅我,我又想说在三层交换上做了。。。ACL,太好实现了。。。原谅我吧。。。
routeros
回复

使用道具 举报

发表于 2006-11-21 17:20:19 | 显示全部楼层
就是说用ROS如何实现!
routeros
回复

使用道具 举报

发表于 2006-11-21 17:26:40 | 显示全部楼层
PCQ 做 SCR 标记  DST 标记  看需要不需要限制 端口
小的不是很熟  请高手指正
routeros
回复

使用道具 举报

发表于 2006-11-21 17:39:39 | 显示全部楼层
ROS可以做状态防火墙!
routeros
回复

使用道具 举报

发表于 2006-11-21 22:06:43 | 显示全部楼层
原帖由 jiaruifly 于 2006-11-21 17:26 发表
PCQ 做 SCR 标记  DST 标记  看需要不需要限制 端口
小的不是很熟  请高手指正


老兄,你天天都说三层,,要知道,我们不像你,天生生了个富贵家庭,说买三层就买,而且,有些中小型的买三层不是浪费吗
routeros
回复

使用道具 举报

发表于 2006-11-22 04:21:36 | 显示全部楼层
添加IP-ROUTE mark路由可以不,我就是这样的,无线+2个网段,然后再添加MANGLE,这样能访问阿,我都分成几个网段了,要限制的话没试过,在FIREWALL里面设置DROP可不可以呢
routeros
回复

使用道具 举报

发表于 2006-11-22 08:18:20 | 显示全部楼层
我也说下想法啊:将被访问的机器看作服务器,服务器提供NETBIOS服务,客户机才能访问到。也就是说服务器要开放NETBIOS服务端口,我印象里面应该是137-139。而发起访问的客户机所使用的端口肯定不会是特权端口。也就是在1024-65535之间。根据137-139(被访问端)对应1024-65535(发起端)的对应关系,设置一些规则就应该可以实现你的想法了。
routeros
回复

使用道具 举报

发表于 2006-11-22 08:44:52 | 显示全部楼层
原帖由 疯狂火吻 于 2006-11-22 04:21 发表
添加IP-ROUTE mark路由可以不,我就是这样的,无线+2个网段,然后再添加MANGLE,这样能访问阿,我都分成几个网段了,要限制的话没试过,在FIREWALL里面设置DROP可不可以呢



我同意
routeros
回复

使用道具 举报

发表于 2006-11-22 08:52:15 | 显示全部楼层
我觉的关键的难度在与回流的数据包部分。
用防火墙不可以吗,凡B到A的具有NEW状态的全部DROP掉,这样B就不能到A发起连接。而A到B却可以。
我对ROS不太熟悉,对IPTABLES还可以,我认为在IPTABLES中应该这样做,不知道说的对不对。
routeros
回复

使用道具 举报

发表于 2006-11-22 09:12:33 | 显示全部楼层
原帖由 baozhu52033 于 2006-11-21 22:06 发表
老兄,你天天都说三层,,要知道,我们不像你,天生生了个富贵家庭,说买三层就买,而且,有些中小型的买三层不是浪费吗



大哥,你说的不对,三层智能弹性交换才是中小企业(也包括网吧)的首选,他是解决你内网VLAN划分、广播隔离、ARP欺骗最根本的设备,性能可靠,比你自己组装的ROS可靠的多!而且就现在的价格来说相当便宜的。
生产当中的大毛病不说,就说隔三差五的小病都够你受的。所以,做网络更要严谨,该布署三层要上三层,该用墙一定用墙。
routeros
回复

使用道具 举报

发表于 2006-11-22 09:17:01 | 显示全部楼层
原帖由 ssffzz1 于 2006-11-22 08:52 发表
我觉的关键的难度在与回流的数据包部分。
用防火墙不可以吗,凡B到A的具有NEW状态的全部DROP掉,这样B就不能到A发起连接。而A到B却可以。
我对ROS不太熟悉,对IPTABLES还可以,我认为在IPTABLES中应该这样做, ...


同意。因为,NEW状态相当于初始的TCP SYN请求或第一个UDP数据包。把B的握手请求DROP掉,连接当然不能建立了。
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-9-28 20:13 , Processed in 0.081810 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表