Address List در RouterOS
Address List یکی از قدرتمندترین ویژگیهای RouterOS است که به شما اجازه میدهد آدرسهای IP را در گروههای نامگذاریشده جمع کنید و در قوانین فایروال از آنها استفاده کنید.
ساخت Address List استاتیک
اضافه کردن IP تکی
TEXT
/ip firewall address-list add list=trusted-admins address=192.168.1.10 comment="Admin workstation"
/ip firewall address-list add list=trusted-admins address=192.168.1.11 comment="Backup admin laptop"اضافه کردن زیرشبکه
TEXT
/ip firewall address-list add list=internal-networks address=192.168.1.0/24
/ip firewall address-list add list=internal-networks address=192.168.2.0/24مشاهده Address List
TEXT
/ip firewall address-list printاستفاده از Address List در قوانین فایروال
TEXT
/ip firewall filter add chain=input src-address-list=trusted-admins action=accept comment="Allow admin access"
/ip firewall filter add chain=input src-address-list=blocked-users action=drop comment="Block restricted users"ورودیهای داینامیک
میتوانید IPها را به صورت خودکار به لیست اضافه کنید:
مثال: شناسایی port scanner
TEXT
/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1d comment="Detect port scanners"
/ip firewall filter add chain=input src-address-list=port-scanners action=drop comment="Drop port scanners"مثال: محافظت از SSH در برابر Brute Force
TEXT
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh-blacklist action=drop comment="Drop SSH brute force"
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh-stage3 action=add-src-to-address-list address-list=ssh-blacklist address-list-timeout=10d comment="Stage 3 to blacklist"
/ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list address-list=ssh-stage1 address-list-timeout=1mتایماوت برای ورودیهای داینامیک
address-list-timeout=30m: ورودی بعد از ۳۰ دقیقه پاک میشودaddress-list-timeout=1d: ورودی بعد از ۱ روز پاک میشودaddress-list-timeout=0: ورودی دائمی است
حذف ورودیها
TEXT
/ip firewall address-list remove [find list=port-scanners]کاربردهای رایج
- Whitelist: اجازه دسترسی به IPs مورد اعتماد
- Blacklist: بلاک کردن IPهای مخرب
- شناسایی port scanner: بلاک خودکار اسکنرها
- محافظت از brute force: بلاک مراحلدار SSH
- NAT گروهی: اعمال NAT به چندین زیرشبکه
خلاصه
- لیستها را با
/ip firewall address-list addبسازید - در قوانین فایروال از
src-address-listیاdst-address-listاستفاده کنید - با
add-src-to-address-listورودیهای داینامیک اضافه کنید - طول عمر ورودیها را با
address-list-timeoutکنترل کنید
