|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有账号?注册
×
先看一下input,高手有 空时解析一下其中的意义写以下这些,也是我学习的一个过程,希望高手在看过之后,能指正当中错误ADSL_mtu,mru,mss[demo@demo.mt.lv] ip firewall> rule forward input output virus[demo@demo.mt.lv] ip firewall> rule input printFlags: X - disabled, I - invalid, D - dynamic 0 ;;; Drop invalid connections connection-state=invalid action=drop /invalid 病人, 残废者 有病的, 残废的 指drop无效连接/感谢voatec 朋友 1 ;;; Accept established connections tcp-options=non-syn-only connection-state=established action=accept /同意有效连接/ 注意tcp-options=non-syn-only在winbox操作中Protocol选为tcp,才能tcp-options选为non-syn-only,选后,将Protocol恢复为all/但是,我确认后,还是无法加入tcp-options=non-syn-only,也许是版本的原因吧倒,我再试了一下,又可以了,我用的是28183-16,晕死,现在用print看时,与这一行一样了,回到winbox,与官方的一样了,怎么设成这样的我都不知。我这么理解这一句,同意除了syn以后的有效连接,这个在对应syn上或许有点用 2 ;;; Accept related connections connection-state=related action=accept /同意相关连接/ 3 ;;; !!! Check for well-known viruses !!! action=jump jump-target=virus /这回可真的没有这个功能了,有空用虚拟机装个2822看看,有没有virus选项/ 4 ;;; UDP protocol=udp action=accept /同意所有的UDP/哈哈,随便写个网站http://www.cnpaf.net/中国协议分析网UDP协议是英文UserDatagramProtocol的缩写,即用户数据报协议,主要用来支持那些需要在计算机之间传输数据的网络应用。包括网络视频会议系统在内的众多的客户/服务器模式的网络应用都需要使用UDP协议。 5 ;;; Allow limited pings protocol=icmp limit-count=50 limit-burst=2 limit-time=5s action=accept /ICMP是“Internet Control Message Protocol”(Internet控制消息协议)的缩写。它是TCP/IP协议族的一个子协议,用于在IP主机、路由器之间传递控制消息。控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息。这些控制消息虽然并不传输用户数据,但是对于用户数据的传递起着重要的作用。 6 ;;; Drop excess pings protocol=icmp action=drop /5与6,这两句是配合用的,第一个是允许有限制的PING,第二句是对除第一外的另外情况进行阻拦。当然,你可以设定为对所有的PING都阻拦掉。/感谢lzlux朋友 7 ;;; SSH for demo purposes dst-address=:22 protocol=tcp action=accept 8 ;;; Telnet for demo purposes dst-address=:23 protocol=tcp action=accept 9 ;;; http for demo purposes dst-address=:80 protocol=tcp action=accept 10 ;;; winbox for demo purposes dst-address=:3987 protocol=tcp action=accept 11 ;;; From Mikrotikls network src-address=159.148.172.192/28 action=accept 12 ;;; From Mikrotikls network src-address=10.0.0.0/8 action=accept 13 ;;; Log and drop everything else (log和drop 其他的万物,呵呵,这一句应怎么意译才准确啊,我是这么理解的拒绝其它的所有的,并写入日志。) action=drop log=yes#经过以上处理后,drop所有,含连接,端口协议等等,并写入log,有了这一句就不难理解前面为什么要accept一些内容与端口(最后一句是不是这样理解,这是关键。)#7-13感谢voatec朋友的指点意思就是允许以下连接:7:通过ssh连接;8:通过telnet连接;9:通过http连接;10:通过winbox连接如果不先加载这几条,那么后面的13 ;;; Log and drop everything elseaction=drop log=yes 这一条就会阻止这些端口,那就无法通过网络管理ros了。 |
|