教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 政务民生 >

ROS基本操作说明 - 图文(6)

来源:网络收集 时间:2026-08-05
导读: 成都网大科技有限公司 encoding: \ service-name: \ ac-name: \ ac-mac: 00:C0:DF:07:5E:E6 之后还需在ip firewall mangle中添加一条规则: [admin@Router] ip firewall mangle> add chain=forward protocol=tcp tc

成都网大科技有限公司

encoding: \ service-name: \ ac-name: \ ac-mac: 00:C0:DF:07:5E:E6 之后还需在ip firewall mangle中添加一条规则: [admin@Router] ip firewall mangle> add chain=forward protocol=tcp tcp-flags=syn action=change-mss new-mss=1440 [admin@Router] ip firewall mangle> print Flags: X - disabled, I – invalid 0 chain=forward protocol=tcp tcp-flags=syn action=change-mss new-mss=1440 最后不要忘了设置IP伪装。 源地址双线应用案例 这是一个典型的通过一个路由器并使用两条ISP线路接入的环境(比如都是两条电线的ADSL或者LAN接入):

当然,你可以选择负载均衡!这里有多种方法可以选择,只是根据你的环境,选择最适合你解决方案。

基于用户端IP地址的策略路由

版权属于成都网大科技 - 26 - www.mikrotik.com.cn

成都网大科技有限公司

如果你有很多的主机地址,你可以通过IP地址将他们分组。这时,指定源IP地址,发送的传输通过ISP1或者ISP2的网关出去。 让我们假设终端电脑的网络地址段为192.168.100.0/24,IP分配如下:

? 192.168.100.1-127分配到A组 ? 192.168.100.128-253 分配到B组

? 192.168.100.254路由器本地IP地址(即内网的网关)

现在,我们通过子网划分的方式,将终端电脑进行分组:

? A组为192.168.100.0/25,地址范围:192.168.100.0-127 ? B组为192.168.100.128/25,地址范围:192.168.100.128-255 如果你不能理解,请你查阅TCP/IP的相关教材或通过网上查找相关的子网划分资料!我们需要添加两个ip firewall mangle的规则,标记来至A组和B组终端电脑的数据包。 定义A组: 链表为chain=prerouting,源地址:src-address=192.168.100.0/25 操作为Action=mark routing并定义新的路由标记GroupA. 最好做一个注释,以便以后便于你自己或者别人查看和处理。 定义B组: 链表为chain=prerouting,源地址:src-address=192.168.100.128/25 操作为Action=mark routing并定义新的路由标记GroupB 版权属于成都网大科技 - 27 - www.mikrotik.com.cn

成都网大科技有限公司

所有来至终端电脑的IP传输都通过路由标记为GroupA或者GroupB。这样我们可以标记到路由表中(routing table)。 下面,我们需要定义两个默认路给相应的路由标记和网关: 到这里,如果你没有对路由器做NAT的伪装,请在/ip firewall nat里添加src- Address=192.168.100.0/24 action=masquerade,在终端电脑上测试一下跟踪路由是否正确定义两个分组的默认路由: A组测试如下情况: C:\\>tracert -d 8.8.8.8 Tracing route to 8.8.8.8 over a maximum of 30 hops 1 2 ms 2 ms 2 ms 192.168.100.254 2 10 ms 4 ms 3 ms 10.1.0.1 版权属于成都网大科技 - 28 - www.mikrotik.com.cn

成都网大科技有限公司

... B组测试如下情况:

C:\\>tracert -d 8.8.8.8 Tracing route to 8.8.8.8 over a maximum of 30 hops 1 2 ms 2 ms 2 ms 192.168.100.254 2 10 ms 4 ms 3 ms 10.5.8.1 ... 防火墙规则 下面是三条预先设置好了的chains,他们是不被能删除的: ? ? ? input – 用于处理进入路由器的数据包,即数据包目标IP地址是到达路由器一个接口的IP地址,经过路由器的数据包不会在input-chains处理。 forward – 用于处理通过路由器的数据包 output – 用于处理源于路由器并从其中一个接口出去的数据包。 他们具体的区别如下:

当处理一个chain(数据链),策略是从chain列表的顶部从上而下执行的。如果一个数据包满足策略的条件,这时会执行该操作。

我们来看看防火墙过滤原则:

版权属于成都网大科技 - 29 - www.mikrotik.com.cn

成都网大科技有限公司

现在我来看事例中的防火墙规则:

我先从input链表开始,这里是对所有访问路由的数据进行过滤和处理:

从input链表的第一条开始执行,这里一共有三条规则:

0 ;;; 接受你信任的IP地址访问(src-address=填写信任IP,默认允许任何地址) 版权属于成都网大科技 - 30 - www.mikrotik.com.cn

…… 此处隐藏:511字,全部文档内容请下载后查看。喜欢就下载吧 ……
ROS基本操作说明 - 图文(6).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/448128.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)