При настройке правила с использованием списков адресов источника/назначения было бы полезно иметь возможность выбирать более одного. Это дало бы вам большую гибкость. Например, у вас есть несколько Class C сетей, которые, как вы знаете, являются в основном источник нелегального трафика, который вы хотите заблокировать на выход. Вы вводите: add chain=forward dst-address-list=BlacklistedCs-addr action=drop comment=“Drop Known Illegitimate outbound” disabled=no add list=BlacklistedCs-addr address=206.142.17.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=211.7.81.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=207.243.117.0/24 comment=“” disabled=no Это действительно блокирует все 2 Class C сети, которые вы хотели заблокировать. Однако звонит клиент и жалуется, что не может зайти на определенный сайт. Когда вы проверяете конкретный IP-адрес, оказывается, что это 211.7.81.87, который, конечно, находится внутри Class C сети 211.7.81.0, которую вы заблокировали. Чтобы исправить это, вам сейчас нужно отредактировать исходное правило следующим образом: add chain=forward dst-address=!211.7.81.87/32 dst-address-list=BlacklistedCs-addr action=drop comment=“Drop Known Illegitimate outbound” disabled=no Это работает хорошо, ПОКА клиент №2 не звонит и не посещает сайт по адресу 207.243.117.13. Теперь вы в затруднительном положении, вы не можете просто создать второй список адресов и исключить его, так как можете выбрать только один, поэтому вы оказались в тупике. Мое текущее решение (много лишних шагов для чего-то, что должно быть простым): ;;Модифицированное правило для перехода к обработчику вместо простого исключения add chain=forward dst-address-list=BlacklistedCs-addr action=jump jump-target=blacklist-handling comment=“Jumpt to handle Illegitimate access” disabled=no ;;Цель цепочки Обработка заблокированных add chain=blacklist-handling dst-address-list=Exc-BlacklistedCs-addr action=accept comment=“Do not dump Excluded IPs” disabled=no add chain=blacklist-handling action=drop comment=“Drop any not passing exlusions” disabled=no ;;Заблокированные Class C сети add list=BlacklistedCs-addr address=206.142.17.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=211.7.81.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=207.243.117.0/24 comment=“” disabled=no ;;Разрешение отдельным IP-адресам внутри Class C сетей функционировать add list=Exc-BlacklistedCs-addr address=211.7.81.87/32 comment=“” disabled=no add list=Exc-BlacklistedCs-addr address=207.243.117.13/32 comment=“” disabled=no Мое предложение работало бы примерно так, чтобы добиться того же результата: ;;Единственное изменение от оригинала - второй список dst-address-list для соответствия или не соответствия, в данном случае, не соответствия: add chain=forward dst-address-list=BlacklistedCs-addr dst-address-list=!Exc-BlacklistedCs-addr action=drop comment=“Drop Known Illegitimate outbound” disabled=no ;;Использование тех же списков адресов, что и выше add list=BlacklistedCs-addr address=206.142.17.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=211.7.81.0/24 comment=“” disabled=no add list=BlacklistedCs-addr address=207.243.117.0/24 comment=“” disabled=no add list=Exc-BlacklistedCs-addr address=211.7.81.87/32 comment=“” disabled=no add list=Exc-BlacklistedCs-addr address=207.243.117.13/32 comment=“” disabled=no
Пожалуйста, добавьте возможность указывать несколько адресов в списках src или dst при сопоставлении.
Пожалуйста, добавьте возможность указывать несколько адресов в списках src или dst при сопоставлении., RouterOS
|
18.07.2006 17:13:00
|
|
|
|
|
|
24.08.2006 22:20:00
Я тоже сталкивался с ситуациями, когда было бы полезно иметь несколько полей адресной книги! Пожалуйста, реализуйте это!
|
|
|
|
|
Читают тему
