رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

Address List در MikroTik: لیست‌های استاتیک و داینامیک

Address List در MikroTik بسازید و مدیریت کنید — لیست‌های استاتیک برای گروه‌های IP و لیست‌های داینامیک که از قوانین فایروال خودکار پر می‌شوند.

تیر ۱۴۰۵
۸ دقیقه مطالعه

Address List در RouterOS

Address List یکی از قدرتمندترین ویژگی‌های RouterOS است که به شما اجازه می‌دهد آدرس‌های IP را در گروه‌های نامگذاری‌شده جمع کنید و در قوانین فایروال از آن‌ها استفاده کنید.

ساخت Address List استاتیک

اضافه کردن IP تکی

TEXT
/ip firewall address-list add list=trusted-admins address=192.168.1.10 comment="Admin workstation"
/ip firewall address-list add list=trusted-admins address=192.168.1.11 comment="Backup admin laptop"

اضافه کردن زیرشبکه

TEXT
/ip firewall address-list add list=internal-networks address=192.168.1.0/24
/ip firewall address-list add list=internal-networks address=192.168.2.0/24

مشاهده Address List

TEXT
/ip firewall address-list print

استفاده از Address List در قوانین فایروال

TEXT
/ip firewall filter add chain=input src-address-list=trusted-admins action=accept comment="Allow admin access"
/ip firewall filter add chain=input src-address-list=blocked-users action=drop comment="Block restricted users"

ورودی‌های داینامیک

می‌توانید IP‌ها را به صورت خودکار به لیست اضافه کنید:

مثال: شناسایی port scanner

TEXT
/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1d comment="Detect port scanners"
/ip firewall filter add chain=input src-address-list=port-scanners action=drop comment="Drop port scanners"

مثال: محافظت از SSH در برابر Brute Force

TEXT
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh-blacklist action=drop comment="Drop SSH brute force"
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh-stage3 action=add-src-to-address-list address-list=ssh-blacklist address-list-timeout=10d comment="Stage 3 to blacklist"
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list address-list=ssh-stage1 address-list-timeout=1m

تایم‌اوت برای ورودی‌های داینامیک

  • address-list-timeout=30m: ورودی بعد از ۳۰ دقیقه پاک می‌شود
  • address-list-timeout=1d: ورودی بعد از ۱ روز پاک می‌شود
  • address-list-timeout=0: ورودی دائمی است

حذف ورودی‌ها

TEXT
/ip firewall address-list remove [find list=port-scanners]

کاربردهای رایج

  • Whitelist: اجازه دسترسی به IPs مورد اعتماد
  • Blacklist: بلاک کردن IPهای مخرب
  • شناسایی port scanner: بلاک خودکار اسکنرها
  • محافظت از brute force: بلاک مراحل‌دار SSH
  • NAT گروهی: اعمال NAT به چندین زیرشبکه

خلاصه

  • لیست‌ها را با /ip firewall address-list add بسازید
  • در قوانین فایروال از src-address-list یا dst-address-list استفاده کنید
  • با add-src-to-address-list ورودی‌های داینامیک اضافه کنید
  • طول عمر ورودی‌ها را با address-list-timeout کنترل کنید