Générateur d'address list MikroTik
Collez des adresses IP, réseaux ou plages en vrac, et obtenez un script d'address-list RouterOS propre, sans doublons et avec les réseaux adjacents fusionnés.
Fonctionne dans votre navigateur ; vos listes ne quittent jamais votre appareil
Lit les adresses IPv4 et IPv6, les réseaux CIDR et les plages écrites sous la forme première-dernière ; tout ce qui suit # ou ; sur une ligne est ignoré. Les grandes listes (des centaines de milliers d'entrées) fonctionnent mais demandent un moment. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.
Comment créer une address list MikroTik
- Collez les adresses, une par ligne ou séparées par des virgules ou des espaces. Les réseaux (
203.0.113.0/24) et les plages (198.51.100.10-198.51.100.20) fonctionnent aussi. - Donnez un nom à la liste, et ajoutez un timeout ou un commentaire si vous les voulez sur chaque entrée.
- Laissez la fusion activée pour obtenir le moins d'entrées possible, puis copiez le script ou téléchargez le fichier .rsc et exécutez
/import file-name=list.rsc.
Les address lists sur RouterOS
Une address list est un ensemble nommé d'adresses IP et de réseaux sous /ip firewall address-list (et /ipv6 firewall address-list pour IPv6). Les règles de firewall, NAT, mangle et raw peuvent cibler toute une liste avec une seule condition, ce qui garde les jeux de règles courts et rapides : RouterOS cherche l'appartenance à une liste dans un arbre au lieu de parcourir une règle par réseau. Les listes sont le moyen habituel de conserver les réseaux d'administration, les plages de clients, les listes de blocage issues de flux de menaces, ou les adresses qu'une règle ajoute dynamiquement avec action=add-src-to-address-list.
Une même liste peut contenir des adresses isolées, des réseaux CIDR et des plages, et les entrées qui se chevauchent sont autorisées, ce qui explique que les flux importés deviennent désordonnés. Cette page nettoie une liste avant qu'elle n'arrive sur le routeur : elle normalise chaque entrée (un réseau écrit avec des bits d'hôte, comme 10.1.2.3/24, devient 10.1.2.0/24), supprime les doublons exacts et, avec la fusion activée, ramène le tout à l'ensemble minimal de blocs CIDR. Le script utilise l'adresse simple pour un hôte isolé, comme RouterOS l'affiche lui-même.
Conseils
- Vérifiez la taille, la plage et le masque d'un réseau dans le calculateur de sous-réseau.
- Besoin des règles de firewall qui utilisent la liste ? Partez du générateur de firewall MikroTik.
- Vous nettoyez plutôt une liste en texte brut ? Supprimer les lignes en double conserve l'ordre et le texte d'origine.
Questions fréquentes
Que fait la fusion ?
Elle trie toutes les entrées, joint les adresses et réseaux qui se chevauchent ou se touchent, et écrit le résultat sous la forme du plus petit nombre de blocs CIDR couvrant exactement les mêmes adresses. 10.0.0.0/25 et 10.0.0.128/25 deviennent 10.0.0.0/24, et une adresse isolée située dans un réseau déjà présent disparaît. Rien n'est ajouté qui n'était pas couvert auparavant.
Pourquoi une plage est-elle devenue plusieurs entrées ?
Une plage comme 10.0.0.5-10.0.0.20 ne s'aligne pas sur une seule limite de réseau : elle est donc écrite sous forme des blocs CIDR qui la couvrent exactement : 10.0.0.5/32, 10.0.0.6/31, 10.0.0.8/29, 10.0.0.16/30 et 10.0.0.20/32. RouterOS accepte aussi les plages, mais les entrées CIDR sont plus faciles à lire et à comparer.
Mon import s'arrête en cours de route avec « already have such entry ». Pourquoi ?
RouterOS refuse d'ajouter une adresse déjà présente dans la liste, et un import s'arrête à la première erreur. Cochez « Ignorer les entrées qui existent déjà » : chaque ligne est alors enveloppée dans :do { … } on-error={}, les doublons sont ignorés et l'import continue. Ou cochez « Remplacer la liste » pour la vider d'abord.
Comment utiliser la liste dans une règle de firewall ?
Faites-la correspondre avec src-address-list= ou dst-address-list=, par exemple /ip firewall raw add chain=prerouting src-address-list=blocklist action=drop. Rejeter dans la table raw évite le suivi de connexion, ce qui coûte moins cher avec de grandes listes de blocage.
Mes listes sont-elles envoyées quelque part ?
Non. L'analyse et la fusion se font dans votre navigateur, et rien de ce que vous collez n'est envoyé.