顯示具有 ROS 標籤的文章。 顯示所有文章
顯示具有 ROS 標籤的文章。 顯示所有文章

2026年2月1日 星期日

2026年1月21日 星期三

RouterOS export匯出指令集

 在 RouterOS 中,export 是一個非常有用的指令,它可以將目前的設定轉換成純文字的腳本格式 (.rsc)。這跟二進位的「備份 (Backup)」不同,export 出來的內容是人眼可以閱讀的,非常適合用來學習、除錯或轉移設定到另一台機器。

以下是幾種常見的 export 使用方式:

1. 輸出整個路由器的設定 (整機匯出)

如果您想把整台機器的設定都列出來:

RouterOS 端口映射設定

 在 RB450G(以及所有使用 MikroTik RouterOS 的設備)中,「端口映射」(Port Mapping),在 RouterOS 的術語中被稱為 Destination NAT (dst-nat)。

簡單來說,這個設定的意思是:告訴路由器,當有人從網際網路(外部)敲門訪問特定的服務時,該把這位訪客引導到內部網路(LAN)的哪一台電腦去。

2025年12月11日 星期四

mikrotik 初始設定

 mikrotik 初始設定

1.更新

RouterOS 的自動更新(System → Packages → Check for Updates)會自動連到 MikroTik 官方的更新伺服器

2022年1月2日 星期日

CRS112-8G-4S-IN 練習

 CRS112-8G-4S-IN 練習

匯出指令,例如:至address路徑之下匯出address指令
[admin@MikroTik] > /ip address
[admin@MikroTik] > export file=ex01.txt

2015年12月21日 星期一

2015年10月15日 星期四

限制需補救教學的學生機只能在測驗網站

1.事前DHCP綁IP及MAC要做好
2.停用webproxy

3.先允許--->再禁止(先允許學校網域被瀏覽)
/ip firewall filter
add chain=forward comment=\
    "--允許學校網域被瀏覽--" dst-address=\
    10.1.7.0/24 src-address=192.168.88.0/24

4.查詢補救教學評量網的ip
https://exam.tcte.edu.tw/tbt_html/
利用nslookup反查IP位置 210.60.249.245

5.將學生機共30台加入,只要不是補救教學網站就drop  dst-address=!210.60.249.245 就disable

/ip firewall filter
add action=drop chain=forward comment="學生機-C01" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.1
add action=drop chain=forward comment="學生機-C02" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.2
add action=drop chain=forward comment="學生機-C03" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.3
add action=drop chain=forward comment="學生機-C04" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.4
add action=drop chain=forward comment="學生機-C05" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.5
add action=drop chain=forward comment="學生機-C06" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.6
add action=drop chain=forward comment="學生機-C07" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.7
add action=drop chain=forward comment="學生機-C08" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.8
add action=drop chain=forward comment="學生機-C09" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.9
add action=drop chain=forward comment="學生機-C10" disabled=yes \
    dst-address=!210.60.249.245 src-address=192.168.88.10

6.設定重開機後回到原來狀態

2015年8月31日 星期一

防火牆阻擋ROS 850G執行NAT上網(AntiDDos阻攔)

教室管理機ROS 850G無法上網
主機上層防火牆阻斷   學生機-->NAT-->ROS 850G-->172.20.XX.XX
視172.20.XX.XX為DDos攻擊,所以改"上層防火牆"為白名單,不阻攔。

2015年7月29日 星期三

防止RouterOS被掃描Port

引用網路文章
即可防止 RouterOS 被掃描 Port

/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="Port scanners to list" disabled=no
add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="NMAP FIN Stealth scan"
add chain=input protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="SYN/FIN scan"
add chain=input protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="SYN/RST scan"
add chain=input protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="FIN/PSH/URG scan"
add chain=input protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="ALL/ALL scan"
add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="NMAP NULL scan"
add chain=input src-address-list="port scanners" action=drop comment="dropping port scanners" disabled=no

2015年7月26日 星期日

RouterOS DHCP使用群暉Synology RADIUS Server提供認證服務

MikroTik RouterOS User Manager – RADIUS


RADIUS為遠端認證撥接使用者服務,是目前最常使用的AAA,舉凡Hotspot、PPPoE、VPN、DHCP、Wireless、RouterOS User等使用者皆可透過它來實現集中驗證。

2015年7月9日 星期四

Hairpin NAT立誠電腦教學--MirkoTik

(引用)Hairpin NAT立誠電腦教學--MirkoTik
在RouterOS中,如果在虛擬ip架設Server,外部連實體IP完全OK。可是同區段的虛擬ip卻無法連到Server,一定得輸入Server的虛擬ip才有辦法連線,這時我們必需在NAT做些設定

設定的方式如下圖:
Src.Address為虛擬ip的區段
Dst.Address為虛擬ip中的Server ip
Out.Interface為區網的Interface

接下來在Action的部份選masquerade


2015年7月8日 星期三

解決NAT loopback問題

解決NAT loopback問題

法一:
在 IP → DNS → Static 加一筆 DNS Static Entry 供內部電腦使用內部電腦 DNS 指向 RouterOS 即可。

法二:
/ip firewall nat
add action=masquerade chain=srcnat comment="" disabled=no out-interface=!LAN

重點在於下面這行,注意有個驚嘆號out-interface=!LAN,這樣子內部的Server就可以抓到正確的外部連線IP了。

NAT loopback 的問題,在RouterOS上也是可以解決的不需要設DNS,可以直接用NAT的方式
/ip firewall nat
add action=dst-nat chain=dstnat comment="" disabled=no dst-address=\
外部的IP(123.123.123.123) dst-port=80 protocol=tcp to-addresses=內部的IP(192.168.55.200) \
to-ports=80

2015年7月6日 星期一

RouterOS映射與回流

RouterOS映射與回流
1.先設來源地址透過-->出口端-->偽裝或帶一真實IP上網
 一般使用者這樣設就可以上網了!

2015年6月14日 星期日

DHCP分配IP,讓電腦抓固定IP

DHCP分配IP,讓電腦抓固定IP(參考許銘堯老師文章)

客戶端(學生端)網卡綁定
IP > arp > 選定網卡,按滑鼠右鍵 make static

方法二:電腦教室dhcp ip透過web proxy禁止連外線,重開ROS後,回復至可連外線狀態

方法二:電腦教室dhcp ip透過web proxy禁止連外線,重開ROS後,回復至可連外線狀態

1.設定ip > web proxy port=8080