ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

2020-03-18 08:39:45 34点赞 249收藏 42评论

原来一直都是单openwrt方案(应该是ks lede),后来因为trojan方案非常稳定,而lede迟迟不出该应用,换成lean的编译的op,总是会有各种各样的小bug,比如dhcp强制无法使用,比如upnp无法工作..比如一段时间后的莫名不稳定

于是索性再折腾下ros+旁路由方案,目前网上较多的旁路由方案都是需要fq的设备改成旁路由网关,或者全部指定旁路由,这种方案对于正常国内流量来说,其实是把网络复杂化了,于是就用ros的ip分流进行分流配置

因为也是ros新手,写下该篇也是为了以后自己怕忘记...

ros的安装就略过了,拓扑图如下:

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

IP设置

交换机WAN 接入 ros的wan1

交换机LAN 接入 ROS的lan,wan2;openwrt的lan和wan

ROS: lan 192.168.1.1 wan1:拨号 wan2: 接LAN,192.168.1.4

openwrt:lan 192.168.1.3 wan接LAN,192.168.1.5

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

创建拨号,USE PEER DNS可以不打,后续自己指定223.5.5.5吧,下面的创建默认路由的钩子打上

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

下载国内IP地址列表文件,直接拖入winbox中

打开命令行Terminal 导入IP地址列表(命令:import cn-ip.rsc)

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

创建分流路由,将非国内IP走SS路由

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

创建路由,从OP返回来的IP 192.168.1.5 即op的wan口直接放行

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

创建nat,伪装 (拨号上网本身就要设置)

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

route list中创建如下,第一条应该是默认的路由,先不去管,创建WAN2的路由SS至旁路由LAN

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法


端口转发: 我记得以前ros需要做端口回流内网才能访问,现在这么设置好像不需要设置了,也蛮方便的,规则就是从上到下排序,所以synology这种的就写到最后就好了,多个端口写法:1000-65535

设置路由器WAN端口

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法

设置转发的内部设备端口:

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法


最后补充下禁止公网访问SSH FTP端口等

/ip firewall filter

add chain=input protocol=tcp dst-port=21-22 src-address-list=!allow-addresses action=drop comment="禁止公网SSH & FTP" disabled=no

使用IP列表来实现更灵活的策略,三分钟之内只能允许建立三次新会话,超过了就阻塞

/ip firewall filter

add chain=input protocol=tcp dst-port=21,22,23,8291 src-address-list=login_blacklist action=drop comment="drop login brute forcers 1" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new src-address-list=login_stage5 action=add-src-to-address-list address-list=login_blacklist address-list-timeout=1d comment="drop login brute forcers 2" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new src-address-list=login_stage4 action=add-src-to-address-list address-list=login_stage5 address-list-timeout=1m comment="drop login brute forcers 3" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new src-address-list=login_stage3 action=add-src-to-address-list address-list=login_stage4 address-list-timeout=1m comment="drop login brute forcers 4" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new src-address-list=login_stage2 action=add-src-to-address-list address-list=login_stage3 address-list-timeout=1m comment="drop login brute forcers 5" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new src-address-list=login_stage1 action=add-src-to-address-list address-list=login_stage2 address-list-timeout=1m comment="drop login brute forcers 6" disabled=no

add chain=input protocol=tcp dst-port=21,22,23,8291 connection-state=new action=add-src-to-address-list address-list=login_stage1 address-list-timeout=1m comment="drop login brute forcers 7" disabled=no

防端口扫描:

/ip firewall filter

add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="Port scanners to list" disabled=no

add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="NMAP FIN Stealth scan"

add chain=input protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="SYN/FIN scan"

add chain=input protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="SYN/RST scan"

add chain=input protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="FIN/PSH/URG scan"

add chain=input protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="ALL/ALL scan"

add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=14d comment="NMAP NULL scan"

add chain=input src-address-list="port scanners" action=drop comment="dropping port scanners" disabled=no

最后再放一张如此设置后的出国流量速度图,印象中同样的配置,以前的系统只能跑个60-70Mbps,这次随便一张就100Mbps+了,后续有113Mbps的,没截图

ROS+openwrt(旁路由) IP分流稳定出国方案 ESXI高端玩法


展开 收起

TP-LINK 纸片路由 AX5400 WiFi6千兆无线路由器mesh组网 家用高速 tplink子路由 信号放大增强器中继 无网口

TP-LINK 纸片路由 AX5400 WiFi6千兆无线路由器mesh组网 家用高速 tplink子路由 信号放大增强器中继 无网口

499元起

TP-LINK 易展mesh分布式路由器 AC1200智能5G双频 无线家用穿墙 高速路由 四天线智能wifi WDR5620易展版

TP-LINK 易展mesh分布式路由器 AC1200智能5G双频 无线家用穿墙 高速路由 四天线智能wifi WDR5620易展版

129元起

WAX206 AX3200 WiFi6 双频千兆无线路由器

WAX206 AX3200 WiFi6 双频千兆无线路由器

548.41元起

爱快(iKuai)IK-A130 千兆企业级流控有线路由网关 中小企业 多WAN/AC控制器/行为管理/远程办公 带机量120

爱快(iKuai)IK-A130 千兆企业级流控有线路由网关 中小企业 多WAN/AC控制器/行为管理/远程办公 带机量120

599元起

华三(H3C)Mini A61 双频3000M 千兆吸顶式无线胖AP Wi-Fi 6 白色 单个装

华三(H3C)Mini A61 双频3000M 千兆吸顶式无线胖AP Wi-Fi 6 白色 单个装

829元起

华三(H3C)AX71 双频5400M 千兆吸顶式无线胖AP Wi-Fi 6 白色 单个装

华三(H3C)AX71 双频5400M 千兆吸顶式无线胖AP Wi-Fi 6 白色 单个装

1234.05元起

H3C 新华三 MC102-G 企业级千兆POE控制器 Wi-Fi 6 单个装 黑色

H3C 新华三 MC102-G 企业级千兆POE控制器 Wi-Fi 6 单个装 黑色

599元起

H3C 新华三 Mini A60 双频1500M 千兆面板式AP Wi-Fi 6 POE/DC供电 白色 单个装

H3C 新华三 Mini A60 双频1500M 千兆面板式AP Wi-Fi 6 POE/DC供电 白色 单个装

399元起

华三(H3C)Mini A60-E 双频1200M 千兆面板式AP Wi-Fi 5 白色 单个装

华三(H3C)Mini A60-E 双频1200M 千兆面板式AP Wi-Fi 5 白色 单个装

332.1元起

TP-LINK 普联 WiFi6 AX5400无线路由器 +2m千兆网线

TP-LINK 普联 WiFi6 AX5400无线路由器 +2m千兆网线

359元起

必联S2-Air移动随身wifi便携4g无线网笔记本路由器上网

必联S2-Air移动随身wifi便携4g无线网笔记本路由器上网

暂无报价

中兴AX3000巡天版无线路由器千兆wifi6千兆端口双频家用

中兴AX3000巡天版无线路由器千兆wifi6千兆端口双频家用

249元起

H3C新华三nx30无线WiFi6路由器家用千兆高速mesh全屋覆盖立式双频

H3C新华三nx30无线WiFi6路由器家用千兆高速mesh全屋覆盖立式双频

235.68元起

TP-LINK TL-XDR6080易展Turbo版 AX6000双频Super WIFI6千兆无线路由器(2.5G光口)多WAN口家用大户mesh组网

TP-LINK TL-XDR6080易展Turbo版 AX6000双频Super WIFI6千兆无线路由器(2.5G光口)多WAN口家用大户mesh组网

959元起

TP-LINK AX3000满血WiFi6千兆无线路由器 5G双频游戏路由 Mesh 3000M无线速率 支持双宽带接入 XDR3050易展版

TP-LINK AX3000满血WiFi6千兆无线路由器 5G双频游戏路由 Mesh 3000M无线速率 支持双宽带接入 XDR3050易展版

258元起

腾达AX2PRO全千兆端口WIFI6路由器高速家用5G双频无线大户型穿墙王游戏电竞光纤漏油器移动电信联通全网通用

腾达AX2PRO全千兆端口WIFI6路由器高速家用5G双频无线大户型穿墙王游戏电竞光纤漏油器移动电信联通全网通用

139元起
42评论

发表评论请 登录
  • 最新
  • 最热
评论举报

请选择举报理由

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
249
扫一下,分享更方便,购买更轻松