TanodTools
VI

Tạo address list MikroTik

Dán địa chỉ IP, mạng hoặc dải địa chỉ theo bất kỳ cách trộn nào và nhận script address-list RouterOS sạch, đã loại trùng lặp và gộp các mạng liền kề.

Chạy trong trình duyệt; danh sách của bạn không bao giờ rời khỏi thiết bị

Mỗi dòng một mục hoặc ngăn cách bằng dấu phẩy. Văn bản sau # hoặc ; bị bỏ qua.
Tùy chọn, như 1h, 1d hoặc 1w.

Đọc địa chỉ IPv4 và IPv6, mạng CIDR và dải viết dạng đầu-cuối; mọi thứ sau # hoặc ; trên một dòng đều bị bỏ qua. Danh sách lớn (hàng trăm nghìn mục) vẫn chạy được nhưng cần một lúc. MikroTik và RouterOS là nhãn hiệu của SIA Mikrotīkls. Công cụ này độc lập và không liên kết hay được MikroTik xác nhận.

Cách tạo address list MikroTik

  1. Dán các địa chỉ, mỗi dòng một địa chỉ hoặc ngăn cách bằng dấu phẩy hay dấu cách. Mạng (203.0.113.0/24) và dải (198.51.100.10-198.51.100.20) cũng dùng được.
  2. Đặt tên cho danh sách, và thêm timeout hoặc comment nếu bạn muốn có trên mọi mục.
  3. Để bật gộp nhằm có ít mục nhất, rồi sao chép script hoặc tải tệp .rsc xuống và chạy /import file-name=list.rsc.

Address list trên RouterOS

Address list là một tập hợp có tên gồm các địa chỉ IP và mạng trong /ip firewall address-list (và /ipv6 firewall address-list cho IPv6). Các quy tắc firewall, NAT, mangle và raw có thể khớp cả một danh sách bằng một điều kiện, giúp bộ quy tắc ngắn và nhanh: RouterOS tra cứu tư cách thành viên của danh sách trong một cây thay vì duyệt từng quy tắc cho mỗi mạng. Danh sách là cách thông thường để chứa các mạng quản trị, dải của khách hàng, danh sách chặn từ các nguồn thông tin mối đe dọa, hoặc những địa chỉ mà một quy tắc thêm động bằng action=add-src-to-address-list.

Cùng một danh sách có thể chứa địa chỉ đơn, mạng CIDR và dải, và các mục chồng lấn được phép, đó là cách các nguồn nhập về trở nên lộn xộn. Trang này làm sạch danh sách trước khi nó đến router: nó chuẩn hóa từng mục (một mạng viết kèm các bit host, như 10.1.2.3/24, trở thành 10.1.2.0/24), loại các mục trùng hệt nhau và, khi bật gộp, rút gọn mọi thứ thành tập khối CIDR tối thiểu. Script dùng địa chỉ thuần cho một host đơn, đúng như cách RouterOS tự in ra.

Mẹo

  • Kiểm tra kích thước, dải và mặt nạ của một mạng trong Tính subnet.
  • Cần các quy tắc tường lửa dùng danh sách này? Hãy bắt đầu từ Tạo tường lửa MikroTik.
  • Đang dọn một danh sách văn bản thuần? Xóa dòng trùng lặp giữ nguyên thứ tự và văn bản gốc.

Câu hỏi thường gặp

Gộp có tác dụng gì?

Nó sắp xếp mọi mục, nối các địa chỉ và mạng chồng lấn hoặc liền kề nhau, và ghi kết quả thành số khối CIDR ít nhất bao phủ chính xác cùng các địa chỉ. 10.0.0.0/25 và 10.0.0.128/25 trở thành 10.0.0.0/24, và một địa chỉ đơn nằm trong mạng bạn đã có sẽ biến mất. Không có gì được thêm vào mà trước đó chưa được bao phủ.

Vì sao một dải biến thành nhiều mục?

Một dải như 10.0.0.5-10.0.0.20 không khớp với một ranh giới mạng nào, nên nó được ghi thành các khối CIDR bao phủ chính xác nó: 10.0.0.5/32, 10.0.0.6/31, 10.0.0.8/29, 10.0.0.16/30 và 10.0.0.20/32. RouterOS cũng chấp nhận dải, nhưng các mục CIDR dễ đọc và dễ so sánh hơn.

Việc import của tôi dừng giữa chừng với "already have such entry". Vì sao?

RouterOS từ chối thêm một địa chỉ đã có trong danh sách, và việc import dừng ở lỗi đầu tiên. Hãy đánh dấu "Bỏ qua các mục đã tồn tại": mỗi dòng khi đó được bao trong :do { … } on-error={} nên các mục trùng bị bỏ qua và việc import tiếp tục. Hoặc đánh dấu "Thay thế danh sách" để làm trống nó trước.

Làm sao dùng danh sách trong một quy tắc tường lửa?

Khớp nó bằng src-address-list= hoặc dst-address-list=, ví dụ /ip firewall raw add chain=prerouting src-address-list=blocklist action=drop. Drop trong bảng raw bỏ qua connection tracking, tiết kiệm hơn cho danh sách chặn lớn.

Danh sách của tôi có bị tải lên không?

Không. Việc phân tích và gộp chạy trong trình duyệt của bạn, và không có gì bạn dán bị gửi đi.