网维学院
网维学院
设计学院
设计学院
站长学院
站长学院
网吧新闻
网吧新闻
游戏资讯
游戏资讯
网维技术论坛
网维论坛
站 内 百 度 谷 歌 更 多
百度搜索
Google搜索
现在的位置:首页 > 网维学院 > 路由专题 >
内容正文
如何拒绝端口扫描
发布:小企鹅 发布时间:2007-11-10 来源:网维
为保护路由器不受端口扫描的探测,我们可以记录下试图探测你的,并使用IP地址列表记录下,然后拒绝这些IP访问在 /ip firewall filter

add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="Port scanners to list " disabled=no

TCP flags的各种端口扫描表现组合情况: 

add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="NMAP FIN Stealth scan"

 

add chain=input protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list="port scanners"address-list-timeout=2w comment="SYN/FIN scan"

 

add chain=input protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list="port scanners"address-list-timeout=2w comment="SYN/RST scan"

 

add chain=input protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="FIN/PSH/URG scan"

 

add chain=input protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="ALL/ALL scan"

 

add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="NMAP NULL scan"

这里丢弃那些试图探测你的IP地址: 

add chain=input src-address-list="port scanners" action=drop comment="dropping port scanners" disabled=no

同样,你也可以丢弃通过路由器探测内网的IP,将这些规则用到forward链表中,但要把该规则放到forward规则之上。

   共有 位网友对比发表了评论
昵称 (必填)
验证码 (必填) 匿名
路过 我顶 我赞
热点推荐
点击排行
网维™ - 版权所有 - 深圳市网维网络科技有限公司 - 粤ICP备06034573号
地址:深圳市宝安13区宝民一路邮电大厦电子数码城3B098 电话:13798474032(齐生) QQ:81372390
CopyRight © 2006-2008 WWW.168ITW.COM All rights reserved..