2008年8月31日星期日

ROS笔记,亲手测试!(3)

还有就是用MAC登陆工具
进入后
输入 /ip f ru o 可打开OUTPUT
输入 /ip f ru in 可打开INPUT
输入 /ip f ru f 可打开forward
然后看看哪里错了,用命令remove 1 (数字是错误规则的排序)


ROS下配置DMZ
DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。

路由器有3块网卡
<--c1-->

CODE <--ec1-->
[admin@gateway] interface> print
Flags: X - disabled, D - dynamic, R - running
# NAME TYPE RX-RATE TX-RATE MTU
0 R Public ether 0 0 1500
1 R Local ether 0 0 1500
2 R DMZ-zone ether 0 0 1500
[admin@gateway] interface><--c2-->
<--ec2-->

给网卡添加所有需要的ip地址
<--c1-->

CODE <--ec1-->[admin@gateway] ip address> print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK BROADCAST INTERFACE
0 192.168.0.2/24 192.168.0.0 192.168.0.255 Public
1 10.0.0.254/24 10.0.0.0 10.0.0.255 Local
2 10.1.0.1/30 10.1.0.0 10.1.0.3 DMZ-zone
3 192.168.0.3/24 192.168.0.0 192.168.0.255 Public
[admin@gateway] ip address><--c2-->
<--ec2-->

给路由器添加默认静态路由
<--c1-->

CODE <--ec1-->[admin@MikroTik] ip route> print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
# DST-ADDRESS G GATEWAY DISTANCE INTERFACE
0 S 0.0.0.0/0 r 192.168.0.254 1 Public
1 DC 10.0.0.0/24 r 0.0.0.0 0 Local
2 DC 10.1.0.0/30 r 0.0.0.0 0 DMZ-zone
3 DC 192.168.0.0/24 r 0.0.0.0 0 Public
[admin@MikroTik] ip route><--c2-->
<--ec2-->

给DMZ服务器添加ip地址10.1.0.2 ,网关地址10.1.0.1

配置dst-nat 规则,使DMZ服务器能通过192.168.0.3这个互联网地址访问
<--c1-->

CODE <--ec1-->[admin@gateway] ip firewall dst-nat> add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat> print
Flags: X - disabled, I - invalid, D - dynamic
0 dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat><--c2--><--ec2-->



双线及IP分流~端口分流


1, 安装好ROS后设置IP :ip add add add 192.168.1.1/24 int=ether1
2,进入WINBOX设置IP
3,IP-FIREWALL-MANAGEL
teneral页
china:prerouting
src-address:192.168.1.1-192.168.1.100(ip分流)
ptotocol:tcp(协议分流)
DSTport:80(端口分流)

action页
action:mark routing
net routing mark:WEB(设置名称)


4,IP---ROUTE 添加路由表
如图:



5,设置检测脚本system----script


其中tel为路由表中的注释名

tools----netwatch




ROS安装与卸载模块
如果你安装的时候没全部安装模块,只需要通过FTP把对应的模块传进去,重起ROS就可以了

卸载更简单 SYSTEM-PACkges

没有评论: