發表文章

目前顯示的是有「防火牆」標籤的文章

Mikrotik router 無法使用 winbox 透過 IP 連接

 不知道是不是設定的時侯連線狀態有佔住,還是用的是 wiregurad 的連接方式,當時是可以順利連上 router 的,這次想測 site-to-site wireguard 2個節點下的內部網路機器是否可以互相連通,發現要使用  winbox 進其中一個 router 時,無法透過 IP 登入,還好透過 MAC 仍然可以連進去,檢查 IP > services 發現 winbox 有打開,兩端內部網路機器可以互相 ping 到,多半又是防火牆擋住了  工作環境:     2 mikrotik router with site-to-site wireguard VPN       進入 router 後趕快把 log freeze ,並且找關鍵字 8291(預設的 winbox port),發現被 DROP ALL 的 firewall filter 擋下了,所以要設 log 才好排查設定啊~~  有 log 幫忙就能很容易知道要開什麼洞給自已鑽,因為 log 會詳細記錄封包的來龍去脈,照著把小門打開就行:記得 dst-address ,還有 src-address 要視你的需求和設定,改成你的目的地和來源的 IP 位置或是範圍 /ip firewall filter add action=accept chain=input comment="allow LAN/bridge to Winbox" \     connection-state=new dst-address=192.168.1.254 dst-port=8291 in-interface=\     bridge1 log=yes log-prefix="allow LAN/bridge to Winbox" protocol=tcp \     src-address=192.168.1.0/24   設好了以後,馬上用 winbox 透過 IP 連進 router ,已經可以登入了      收工!

Mikrotik CCR 無法更新

 新版(7.8) RouterOS 釋出,想要看看有沒有 ROSE storage 可以用,先升級看看,然後就GG了  工作環境:     Mikrotik CCR          firewall DROP all input after some open services  錯誤訊息: can't resolve DNS ,想必是沒開 DNS 進來,看了一下 log 知道從哪個介面來,從哪個 src port 來     /ip firewall filter add action=accept chain=input comment="allow DNS response" in-interface=\     pppoe-out1 log=yes log-prefix="allow DNS response" protocol=udp src-port=\     53  錯誤訊息變了: connection timed out,google之後找到論壇有人討論     /ip firewall filter add action=accept chain=input comment="allow Update allow established connections" in-interface=\add action=accept chain=input comment="Allow Update allow established connections" connection-state=\     established add action=accept chain=input comment="Allow Update2 allow related connections" connection-state=\     related  可以更新了 收工!

連線到遠端的 virtualbox 網頁伺服器

工作環境:   Windows 10   virtualbox     guest: Ubuntu 18 Server LTS 症狀: 本機已經完成網頁伺服器設定,在本機可以存取 virtualbox 中的網頁,但是同一網段的其他電腦,要連過來網頁卻無法存取,瀏覽器一直出現無法連線的訊息。 檢查 Windows 安全性設定 > 防火牆與網路保護 :網域網路、私人網路、公用網路的防火牆狀態都是「防火牆已開啟」,先選取使用中的網路,將 Windows Defender 防火牆關閉,再次從遠瑞連過來,發現可以連線,確定無法連線是防火牆發揮了作用。 先把防火牆再次開啟。 準備打洞,開個窄門讓遠端的電腦連到網頁。 在設定中開啟 具有進階安全性的 Windows Defender 防火牆 > 輸入規則 > 新增規則 > 新增輸入規則精靈:   規則類型:連接埠 > 下一步   程式:TCP;特定本機連接埠:80 > 下一步   動作:允許連線 > 下一步   設定檔:網域、私人、公用都勾選 > 下一步   名稱:網頁;描述:連接本機的網頁 > 完成 完成之後 輸入規則 就會多了一個名為「網頁」的規則,雙擊把它點開,把你允許的遠端 ip 位址加上去:  可以一次加入整個賽網,像是 192.168.1.0/24 如此整個內網就都可以連上網頁了。 再次從遠端連網頁。 收工!

Mikrotik routerOS 的通透模式 transparent mode

人不是機器,一定得休息,網路設備,鐵打的,日以繼夜,吃電不喝水,難道真打不死?不是不是!撐得久點就是,時間到了,人該花的錢、人該做的工,跑不掉。 話說這次等著用電郵信箱,還等了很久的是 老 闆 本 人 ( 驚! ),這麼巧,偏偏機器老死在手邊一堆工作在趕的時侯,一開始還以為是伺服器的空間滿了,任務結束之後立馬去看了機器,不是空間滿了耶!!!奈啊捏!!暗暗叫( 罵 了 好 幾 聲 髒 話 )苦!那就不是一時半刻可以解決的了,查了查,辛勤工作10年以上的防火牆腦子燒了(CPU使用率100%),雖然看起來還能幫你指路,但是指的不好,還會放空(登入沒作幾個動作就給你一片空白的操作頁面),囧,「科技,始終沒有人性」,總在你最需要它的時侯拋棄你。一下子搞不定,先找高手,廠商的工程師人很好,登進去看了下,原來已經是前2代的機器,早就停產(順便表揚了一下勞苦功高的機器),閻王沒放手的,妙手果然還是留不住,還好手上有台新機,平時除了 NAT 用不到進階的功能,雖然有處置的方向,這新朋友和我也不是很熟啊~~(其實網路的東東和我都不熟啊~~嗚嗚嗚、哈哈哈),想讓新機上線還得先做些實驗,想就苦手,反正死馬當活馬醫,救得回來可以少花很多錢,這攤生意穩賺不賠,試試唄,萬分感謝老闆的耐性。 工作環境:   Mikrotik 路由器(routerOS)   應用伺服器 變動最少、最好的設定方式是以不變應萬變,設一台一般般、一模模一樣樣的防火牆來代替原本已經 RIP 的機器就是我的方針,依舊採用通透模式讓伺服器繼續服務。 拜了好一下股溝大神,還真難找到相符的文件,很難就表示得花很多時間找,再加很多時間拜讀不能達成目標的資料,總算找著好心人放了文件在網站上,圖說都有,超感動。 routerOS 上通透模式就是橋接( bridge ),再加上封包過濾( filter )。 特別的是橋接的時候不能用預設的 NAT 橋接設定,所以用了最後2個介面(eth4, eth5),我搞不懂,但是我懂得抄別人成功的。 在防火牆上把要提供的服務開放,透過封包過濾把服務的埠開通。 先在自已的桌上設好,試過,可以通,調成機器所在的環境設定,放到機櫃裏, Mmmmmmm……………………,連不上。最遠的距離莫過於機器就在面前卻怎麼也連不上。 讓設定生效: 只記得之前來裝...