|
发表于 2016-5-14 15:13:16
|
显示全部楼层
本帖最后由 cspm333 于 2016-5-14 15:14 编辑
其實這串討論有嚴重的瑕疵
就算chain從output換成input讓外網ping不進wan ,
卻同時也會讓router的工具完全ping不出去,同時netwatch也會出問題...
原因網路是雙向的,
您封鎖了wan ,讓外網ping不進來;
但您ping到外網後,封包一樣要從wan返回,但此條目會連返回的icmp封包一起過濾.
這樣無限制封瑣icmp封包是不對的!!
所以封鎖應該只做主動的icmp封包 ,略過返回的icmp封包.
/ip firewall filter
add action=accept chain=input dst-address=10.10.10.10 protocol=icmp connection-state=established
add action=drop chain=input dst-address=10.10.10.10 protocol=icmp
或者
/ip firewall filter
add action=accept chain=input in-interface=pppoe-out1 protocol=icmp connection-state=established
add action=drop chain=input in-interface=pppoe-out1 protocol=icmp
|
|