Přesměrování neplatičů
Napsal: 08 Oct 2005 13:41
Zkoušel jsem najít optimalní řešení přesměrovaní neplatičů. Cílem bylo přesměrovat komunikaci na www stranku kromě pošty 110.25. Udělal jsem to takto. Přes DNAT přesměrovat na klasický webový server. Problémem byla evidence (tabulka,seznam) IP neplatičů. tak jsem si udělal Adress list s nazvem blokovane_IP např. pro adresu 10.0.0.4
/ ip firewall address-list
add list=blokovane_IP address=10.0.0.4 comment="" disabled=no
do
/ ip firewall nat
add chain=dstnat src-address=0.0.0.0/0 protocol=tcp dst-port=25 src-address-list=blokovane_IP action=accept comment="presmeruj blokovane \
IP a povol postu" disabled=no
add chain=dstnat src-address=0.0.0.0/0 protocol=tcp dst-port=110 src-address-list=blokovane_IP action=accept comment="" disabled=no
add chain=dstnat src-address=0.0.0.0/0 src-address-list=blokovane_IP action=dst-nat to-addresses=10.0.0.1 to-ports=88 comment="" \
disabled=no
na adrese 10.0.0.1:88 je apache virtual hosts čili nějaká stránka
pokud přidáte do ip firewall address-list jakoukoli IP s list=blokovane_IP bude tato IP automaticky směrována na váš www. Pošta bude fungovat bez omezení.
Dovedu si představit i nějaký scriptík který bude do address list přidávat neplatiče automaticky.
Pro verzi 2.9
/ ip firewall address-list
add list=blokovane_IP address=10.0.0.4 comment="" disabled=no
do
/ ip firewall nat
add chain=dstnat src-address=0.0.0.0/0 protocol=tcp dst-port=25 src-address-list=blokovane_IP action=accept comment="presmeruj blokovane \
IP a povol postu" disabled=no
add chain=dstnat src-address=0.0.0.0/0 protocol=tcp dst-port=110 src-address-list=blokovane_IP action=accept comment="" disabled=no
add chain=dstnat src-address=0.0.0.0/0 src-address-list=blokovane_IP action=dst-nat to-addresses=10.0.0.1 to-ports=88 comment="" \
disabled=no
na adrese 10.0.0.1:88 je apache virtual hosts čili nějaká stránka
pokud přidáte do ip firewall address-list jakoukoli IP s list=blokovane_IP bude tato IP automaticky směrována na váš www. Pošta bude fungovat bez omezení.
Dovedu si představit i nějaký scriptík který bude do address list přidávat neplatiče automaticky.
Pro verzi 2.9