找回密码
 立即注册
img_loading
智能检测中

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 6827|回复: 16

[Router OS] routerOS 7.x的IPV6防火墙端口转发

[复制链接]
发表于 2023-1-10 13:02 | 显示全部楼层 |阅读模式
悬赏50恩山币未解决
如题,请大佬指点如何配置IPV6的防火墙端口转发,因为家庭网关对ipv6的端口为全部开放,在使用ddns进行域名解析后有很大的安全问题,五哦一请大佬指点迷津。
最重要的是无法确定ipv6地址,因为前缀一段时间就会变动,打开EUI64,使用前缀缺省,后缀固定的方式打开对应端口还是不行。

只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2023-1-10 17:06 | 显示全部楼层
ipv6好像不用端口转发

点评

因为在防火墙里要配置一条“丢弃所有数据包”的规则保证安全,所以想让单个ipv6地址开启指定端口,然后那个目的地址使用缺省前缀配置不了。  详情 回复 发表于 2023-1-10 18:03
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

 楼主| 发表于 2023-1-10 18:03 | 显示全部楼层
Shiloh 发表于 2023-1-10 17:06
ipv6好像不用端口转发

因为在防火墙里要配置一条“丢弃所有数据包”的规则保证安全,所以想让单个ipv6地址开启指定端口,然后那个目的地址使用缺省前缀配置不了。
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2023-1-10 18:03 | 显示全部楼层
IPV6防火墙 到油管里面搜 Sagit  他发了很多视频 可以去看看
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2023-1-11 19:40 | 显示全部楼层
IPv6设置没必要搞得很复杂。前缀反正每3天就会被更换。LAN内也没必要每个机器都ddns

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

点评

我把危险端口的drop了保证安全,这个对ipv6的支持很不好,折中就只能这样了  详情 回复 发表于 2023-1-14 15:34
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

 楼主| 发表于 2023-1-14 15:34 | 显示全部楼层
mantouboji 发表于 2023-1-11 19:40
IPv6设置没必要搞得很复杂。前缀反正每3天就会被更换。LAN内也没必要每个机器都ddns

我把危险端口的drop了保证安全,这个对ipv6的支持很不好,折中就只能这样了
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2024-4-26 13:27 | 显示全部楼层
要是能按目标MAC就可以了,但是只有源MAC
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2024-8-13 23:04 | 显示全部楼层
IPV6我知道前缀+本地私网可以映射,但是前缀是会变的,试了以MAC也不行啊。

点评

可以对域名捆绑做ipv6地址解析吗?  详情 回复 发表于 2024-8-21 18:05
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2024-8-21 18:05 | 显示全部楼层
依风听雨 发表于 2024-8-13 23:04
IPV6我知道前缀+本地私网可以映射,但是前缀是会变的,试了以MAC也不行啊。 ...

可以对域名捆绑做ipv6地址解析吗?

点评

没明白你的意思  详情 回复 发表于 2024-8-22 10:37
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2024-8-22 10:37 | 显示全部楼层
fak7758521 发表于 2024-8-21 18:05
可以对域名捆绑做ipv6地址解析吗?

没明白你的意思
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2025-4-22 15:52 | 显示全部楼层
在openwrt里可以用::5678:5678:5678:5678/::FFFF:FFFF:FFFF:FFFF或者0:0:0:0:5678:5678:5678:5678/0:0:0:0:FFFF:FFFF:FFFF:FFFF
来替代某个ipv6地址为aaa:bbb:ccc:ddd:5678:5678:5678:5678局域网设备;

但在ROS这样的格式无法工作,此时可以用自行分配 IPv6 ULA 地址来实现,也就是给本地局域网分配一个类似fdac:xxxx:xxxx这样的局域网ipv6地址。
例如在ipv6---address里设置ROS的 local ipv6 ULA为 fdac::1/64,interface选自己命名的网桥,通常是bridge1,
然后每个局域网地址都会分配到一个fdac前缀的本地ipv6地址,比如局域网的win设备,本地ipv6除了公网ipv6外,还被分配了一个fdac::111:222:333:444
以上设置可参考教程:https://gitee.com/callmer/routeros_toss_notes/blob/master/08.%E8%AE%BE%E7%BD%AEIPv6.md

之后,就可以在ipv6-firewall中添加防火墙规则,
比如为上述局域网的win设备打开3389的远程桌面端口,
chain选择forward
Dst. addr为fdac::111:222:333:444
Protocol:6 tcp
Dst. Port: 3389
in interface: pppoe1 (或者用in interface list - WAN替代)
Action选择accept
这样就在ros里打开了3389的ipv6 防火墙端口。
注意:这条规则要移到规则列表的最上方,或者尽量前的位置,保证其优先被执行。

光端口还不够,还需要NAT转换
在NAT添加规则
chain:  dstnat
Protocol: 6 tcp

Dst. Port: 3389
in interface: pppoe1 (或者用in interface list - WAN替代)

Action: dst nat,
To Address: fdac::111:222:333:444
To Ports: 3389

这样,就可以了。
远程用ddns域名就可以访问这台局域网win设备了(前提是这台win设置了ddns域名)。
其他linux,nas等设备也是类似的处理方式。

点评

大佬厉害,困扰我多天的问题终于在这里找到了答案,感谢分享!  详情 回复 发表于 2025-5-23 21:19
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2025-4-24 14:24 | 显示全部楼层
你直接说你的需求就行了,你想通过ipv6实现什么样的需求?
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2025-4-24 16:42 | 显示全部楼层
只给 bridge1 分配 IPv6 , 内网映射
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2025-4-25 14:24 | 显示全部楼层
你这个估计就是跟IPV4一样的需求,公网IPV6,内容搞个DHCP IPV6。 然后一样的配置就行了。
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

发表于 2025-5-23 21:19 | 显示全部楼层
falltree 发表于 2025-4-22 15:52
在openwrt里可以用::5678:5678:5678:5678/::FFFF:FFFF:FFFF:FFFF或者0:0:0:0:5678:5678:5678:5678/0:0:0:0: ...

大佬厉害,困扰我多天的问题终于在这里找到了答案,感谢分享!
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛

只谈技术、莫论政事!切勿转播谣言!为了你也为了他人。
只谈技术、莫论政事!(点击见详情) 切记不要随意传播谣言,把自己的日子过安稳了就行,为了自己好也为了大家好。 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。

查看 »

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2025-6-17 05:34

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com

快速回复 返回顶部 返回列表