MikroTik-Address-List-Generator
Fügen Sie IP-Adressen, Netze oder Bereiche in beliebiger Mischung ein und erhalten Sie ein sauberes RouterOS-Address-List-Skript ohne Duplikate und mit zusammengeführten Nachbarnetzen.
Läuft in Ihrem Browser; Ihre Listen verlassen Ihr Gerät nie
Liest IPv4- und IPv6-Adressen, CIDR-Netze und als erste-letzte geschriebene Bereiche; alles nach # oder ; in einer Zeile wird ignoriert. Große Listen (Hunderttausende Einträge) funktionieren, brauchen aber einen Moment. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.
So erstellen Sie eine MikroTik-Address-List
- Fügen Sie die Adressen ein, eine pro Zeile oder durch Kommas oder Leerzeichen getrennt. Netze (
203.0.113.0/24) und Bereiche (198.51.100.10-198.51.100.20) gehen ebenfalls. - Benennen Sie die Liste und fügen Sie einen Timeout oder Kommentar hinzu, wenn Sie ihn an jedem Eintrag haben möchten.
- Lassen Sie das Zusammenführen an, um die wenigsten Einträge zu erhalten, kopieren Sie dann das Skript oder laden Sie die .rsc-Datei herunter und führen Sie
/import file-name=list.rscaus.
Address-Lists unter RouterOS
Eine Address-List ist eine benannte Menge von IP-Adressen und Netzen unter /ip firewall address-list (und /ipv6 firewall address-list für IPv6). Firewall-, NAT-, Mangle- und Raw-Regeln können mit einer einzigen Bedingung eine ganze Liste abgreifen, was Regelwerke kurz und schnell hält: RouterOS schlägt die Mitgliedschaft in einer Baumstruktur nach, statt pro Netz eine Regel zu durchlaufen. Listen sind der übliche Weg, um Management-Netze, Kundenbereiche, Sperrlisten aus Threat-Feeds oder Adressen zu halten, die eine Regel dynamisch mit action=add-src-to-address-list hinzufügt.
Dieselbe Liste kann einzelne Adressen, CIDR-Netze und Bereiche enthalten, und überlappende Einträge sind erlaubt, wodurch importierte Feeds unordentlich werden. Diese Seite bereinigt eine Liste, bevor sie den Router erreicht: Sie normalisiert jeden Eintrag (ein mit gesetzten Host-Bits geschriebenes Netz wie 10.1.2.3/24 wird zu 10.1.2.0/24), entfernt exakte Duplikate und fasst bei aktiviertem Zusammenführen alles zur kleinstmöglichen Menge von CIDR-Blöcken zusammen. Für einen einzelnen Host verwendet das Skript die schlichte Adresse, so wie RouterOS sie selbst ausgibt.
Tipps
- Größe, Bereich und Maske eines Netzes prüfen Sie im Subnetzrechner.
- Sie brauchen die Firewall-Regeln, die die Liste verwenden? Beginnen Sie mit dem MikroTik-Firewall-Generator.
- Sie bereinigen stattdessen eine einfache Textliste? Doppelte Zeilen entfernen behält Reihenfolge und Originaltext bei.
Häufige Fragen
Was bewirkt das Zusammenführen?
Es sortiert alle Einträge, verbindet Adressen und Netze, die sich überlappen oder berühren, und schreibt das Ergebnis als die geringste Zahl von CIDR-Blöcken, die genau dieselben Adressen abdecken. Aus 10.0.0.0/25 und 10.0.0.128/25 wird 10.0.0.0/24, und eine einzelne Adresse innerhalb eines bereits vorhandenen Netzes verschwindet. Es wird nichts hinzugefügt, was vorher nicht abgedeckt war.
Warum wurde ein Bereich zu mehreren Einträgen?
Ein Bereich wie 10.0.0.5-10.0.0.20 passt nicht auf eine einzelne Netzgrenze und wird deshalb als die CIDR-Blöcke geschrieben, die ihn exakt abdecken: 10.0.0.5/32, 10.0.0.6/31, 10.0.0.8/29, 10.0.0.16/30 und 10.0.0.20/32. RouterOS akzeptiert auch Bereiche, aber CIDR-Einträge lassen sich leichter lesen und vergleichen.
Mein Import bricht mittendrin mit "already have such entry" ab. Warum?
RouterOS weigert sich, eine Adresse hinzuzufügen, die schon in der Liste steht, und ein Import hält beim ersten Fehler an. Setzen Sie den Haken bei "Bereits vorhandene Einträge überspringen": Jede Zeile wird dann in :do { … } on-error={} gepackt, Duplikate werden übersprungen und der Import läuft weiter. Oder setzen Sie den Haken bei "Liste ersetzen", um sie vorher zu leeren.
Wie verwende ich die Liste in einer Firewall-Regel?
Greifen Sie sie mit src-address-list= oder dst-address-list= ab, zum Beispiel /ip firewall raw add chain=prerouting src-address-list=blocklist action=drop. Ein Drop in der Raw-Tabelle umgeht das Connection-Tracking, was bei großen Sperrlisten günstiger ist.
Werden meine Listen hochgeladen?
Nein. Das Parsen und Zusammenführen läuft in Ihrem Browser, und nichts, was Sie einfügen, wird irgendwohin gesendet.