RouterOS handleiding

CALEA



ip/firewall/calea

Type: Map

ParameterTypeBeschrijving
filterFilterconfiguratie voor calea-regels.
chain (verplicht)enum (prerouting | input | forward | output | postrouting) { prerouting:1, input:2, forward:3, output:4, postrouting:5 }Geeft op aan welke chain de regel wordt toegevoegd. Als de invoer niet overeenkomt met de naam van een reeds gedefinieerde chain, wordt er een nieuwe chain aangemaakt.

Actie die wordt uitgevoerd als een pakket door de regel wordt gematcht:

  • sniff - sniff het pakket.
  • sniff-pc - sniff het pakket en stuur het naar het opgegeven Packet Capturer-doel.
ParameterTypeBeschrijving
sniff-targetipAddrIP-adres waarnaar het gesnifte pakket wordt verstuurd.
sniff-target-portnumPoort waarnaar het gesnifte pakket wordt gestuurd.
sniff-idnumID van de sniffingsessie.
tls-hostMatcht HTTPS-verkeer op basis van de TLS SNI-hostnaam. Accepteert GLOB-syntaxis voor wildcard matching. De matcher kan de hostnaam niet matchen als het TLS-handshake frame over meerdere TCP-segmenten is gefragmenteerd.
connection-limitMatcht verbindingen per adres of adresblok nadat een bepaalde waarde is bereikt. U dient dit samen met connection-state=new en/of tcp-flags=syn te gebruiken omdat de matcher zeer resource-intensief is.
layer7-protocolLayer7 filternaam gedefinieerd in het layer7 protocol menu.
realmMatcht het routing realm. Alleen IPv4.
protocolMatcht het specifieke IP-protocol opgegeven met protocolnaam of nummer.
src-addressMatcht pakketten waarvan de bron gelijk is aan het opgegeven IP of binnen het opgegeven IP-bereik valt.
dst-addressMatcht pakketten waarvan de bestemming gelijk is aan het opgegeven IP of binnen het opgegeven IP-bereik valt.
fragmentMatcht gefragmenteerde pakketten. Het eerste (beginnende) fragment telt niet mee. Als connection tracking is ingeschakeld zijn er geen fragmenten, omdat het systeem elk pakket automatisch samenstelt. Alleen IPv4.

Probeert TCP- en UDP-scans te detecteren. Parameters hebben het volgende formaat: WeightThreshold, DelayThreshold, LowPortWeight, HighPortWeight.

  • WeightThreshold - totaal gewicht van de meest recente TCP/UDP-pakketten met verschillende bestemmingspoorten die van dezelfde host komen om als port scan-reeks te worden beschouwd.
  • DelayThreshold - vertraging voor de pakketten met verschillende bestemmingspoorten die van dezelfde host komen om als mogelijke port scan-subreeks te worden beschouwd.
  • LowPortWeight - het gewicht van de pakketten met een geprivilegieerde bestemmingspoort (<1024).
  • HighPortWeight - het gewicht van de pakketten met een niet-geprivilegieerde bestemmingspoort. Alleen IPv4.

Matcht IPv4-headeropties.

  • any - matcht pakketten met ten minste één van de IPv4-opties.
  • loose-source-routing - matcht pakketten met een loose source routing-optie.
  • no-record-route - matcht pakketten zonder record route-optie.
  • no-router-alert - matcht pakketten zonder router alert-optie.
  • no-source-routing - matcht pakketten zonder source routing-optie.
  • no-timestamp - matcht pakketten zonder timestamp-optie.
  • record-route - matcht pakketten met een record route-optie.
  • router-alert - matcht pakketten met een router alert-optie.
  • strict-source-routing - matcht pakketten met een strict source routing-optie.
  • timestamp - matcht pakketten met een timestamp. Alleen IPv4.

Matcht het type bronadres:

  • unicast - een IP-adres dat wordt gebruikt voor punt-tot-punt-transmissie.
  • local - het adres is toegewezen aan een van de interfaces van de router.
  • broadcast - een pakket wordt naar alle apparaten in het subnet verzonden.
  • multicast - een pakket wordt doorgestuurd naar een gedefinieerde groep apparaten.

Matcht het type bestemmingsadres:

  • unicast - een IP-adres dat wordt gebruikt voor punt-tot-punt-transmissie.
  • local - het bestemmingsadres is toegewezen aan een van de interfaces van de router.
  • broadcast - een pakket wordt naar alle apparaten in een subnet verzonden.
  • multicast - een pakket wordt doorgestuurd naar een gedefinieerde groep apparaten.
ParameterTypeBeschrijving
src-address-listMatcht het bronadres van een pakket tegen een door de gebruiker gedefinieerde adreslijst. Ondersteunt slechts één lijst.
dst-address-listMatcht het bestemmingsadres van een pakket tegen een door de gebruiker gedefinieerde adreslijst. Ondersteunt slechts één lijst.

Matcht pakketten die van HotSpot-clients zijn ontvangen tegen verschillende HotSpot-matchers.

  • auth - matcht pakketten van geauthenticeerde HotSpot-clients.
  • from-client - matcht pakketten die van de HotSpot-client komen.
  • http - matcht HTTP-verzoeken die naar de HotSpot-server worden gestuurd.
  • local-dst - matcht pakketten die bestemd zijn voor de HotSpot-server.
  • to-client - matcht pakketten die naar de HotSpot-client worden gestuurd. Alleen IPv4.
ParameterTypeBeschrijving
address-listenum ()Naam van de te gebruiken adreslijst. Van toepassing als de actie add-dst-to-address-list of add-src-to-address-list is.

Tijdsinterval waarna het adres wordt verwijderd uit de adreslijst die is opgegeven met de address-list-parameter. Wordt gebruikt in combinatie met de acties add-dst-to-address-list of add-src-to-address-list.

  • none-dynamic (00:00:00) laat het adres tot aan de herstart in de adreslijst staan.
  • none-static laat het adres voorgoed in de adreslijst staan en het wordt opgenomen in de configuratie-export/back-up.
ParameterTypeBeschrijving
ttlMatcht de TTL-waarde van het pakket. Alleen IPv4.
connection-markMatcht pakketten die door de mangle-faciliteit met een bepaalde connection mark zijn gemarkeerd. Als no-mark is ingesteld, matcht de regel elke ongemarkeerde verbinding.
connection-typeMatcht pakketten van gerelateerde verbindingen op basis van informatie uit hun connection tracking helpers. Een relevante connection helper moet zijn ingeschakeld onder /ip/firewall/service-port.
connection-bytesMatcht pakketten alleen als een bepaalde hoeveelheid bytes via de betreffende verbinding is overgedragen. 0 betekent oneindig, bijvoorbeeld connection-bytes=2000000-0 betekent dat de regel matcht als er meer dan 2MB via de relevante verbinding is overgedragen.
connection-rateMaakt het mogelijk verkeer vast te leggen op basis van de huidige snelheid van de verbinding.
routing-markMatcht pakketten die door de mangle-faciliteit met een bepaalde routing mark zijn gemarkeerd.
in-interfaceInterface waarlangs het pakket de router is binnengekomen.
out-interfaceInterface waarlangs het pakket de router verlaat.
in-interface-listSet interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als in-interface.
out-interface-listSet interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als out-interface.
in-bridge-portWerkelijke interface waarop het pakket de router is binnengekomen als de inkomende interface een bridge is. Werkt alleen als use-ip-firewall is ingeschakeld in de bridge-instellingen.
out-bridge-portWerkelijke interface waarlangs het pakket de router verlaat als de uitgaande interface een bridge is. Werkt alleen als use-ip-firewall is ingeschakeld in de bridge-instellingen.
in-bridge-port-listSet interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als in-bridge-port.
out-bridge-port-listSet interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als out-bridge-port.
packet-markMatcht pakketten die door de mangle-faciliteit met een bepaalde packet mark zijn gemarkeerd. Als no-mark is ingesteld, matcht de regel elk ongemarkeerd pakket.
src-portLijst met bronpoorten en bereiken van bronpoorten. Alleen van toepassing als het protocol TCP of UDP is.
dst-portLijst met bestemmingspoortnummers of bereiken van poortnummers.
portMatcht als een willekeurige poort (bron of bestemming) overeenkomt met de opgegeven lijst met poorten of poortbereiken. Alleen van toepassing als protocol TCP of UDP is.
icmp-optionsMatcht de ICMP type:code velden.
src-mac-addressMatcht het bron-MAC-adres van het pakket.
contentMatcht pakketten die de opgegeven tekst bevatten.
ingress-priorityMatcht de prioriteit van een ingress pakket. De prioriteit kan afgeleid zijn van VLAN, WMM, DSCP of de MPLS EXP-bit.
priorityMatcht de prioriteit van het pakket nadat een nieuwe prioriteit is ingesteld. De prioriteit kan afgeleid zijn van VLAN, WMM, DSCP, MPLS EXP-bit, of van de prioriteit die met de set-priority actie is ingesteld.
dscpMatcht het DSCP-veld van de IP-header.
tos

Matcht pakketten tot een beperkte snelheid (pakketsnelheid of bitsnelheid). Een regel met deze matcher matcht totdat deze limiet is bereikt. Parameters worden in het volgende formaat geschreven: rate[/time],burst:mode.

  • rate - aantal pakketten of bits per tijdsinterval om op te matchen.
  • time - geeft het tijdsinterval aan waarin de pakket- of bitsnelheid niet overschreden mag worden (optioneel, 1s wordt gebruikt als dit niet is opgegeven).
  • burst - initieel aantal pakketten of bits om op te matchen: dit aantal wordt elke 10 ms bijgevuld, dus burst moet minimaal 1/100 van een rate per seconde zijn.
  • mode - pakket- of bitmodus.

Matcht pakketten totdat een bepaalde rate wordt overschreden. De rate wordt gedefinieerd als pakketten per tijdsinterval. In tegenstelling tot de limit-matcher heeft elke flow zijn eigen limiet. Een flow wordt bepaald door de mode-parameter. Parameters worden in het volgende formaat geschreven: rate[/time],burst,mode[/expire].

  • rate - aantal pakketten per tijdsinterval per flow om op te matchen.
  • time - geeft het tijdsinterval aan waarin de pakketsnelheid per flow niet overschreden mag worden (optioneel, 1s wordt gebruikt als dit niet is opgegeven).
  • burst - initieel aantal pakketten per flow om op te matchen: dit aantal wordt telkens per time/rate met één verhoogd, tot aan dit maximum.
  • mode - geeft aan welke unieke velden een flow bepalen (src-address, dst-address, src-and-dst-address, dst-address-and-port, addresses-and-dst-port).
  • expire - geeft het interval aan waarna een flow zonder pakketten verwijderd mag worden (optioneel).
ParameterTypeBeschrijving
timeMaakt een filter op basis van de aankomsttijd en -datum van de pakketten of, voor lokaal gegenereerde pakketten, de vertrektijd en -datum. De matcher houdt rekening met de tijd en tijdzone die op de router zijn geconfigureerd.
randomMatcht pakketten willekeurig met een bepaalde kans.
nthMatcht elk n-de pakket: nth=2,1 matcht elk eerste pakket van 2, dus 50% van al het verkeer dat door de regel wordt gematcht.
tcp-mssMatcht de TCP MSS-waarde van een IP-pakket.
per-connection-classifierDe PCC-matcher maakt het mogelijk verkeer in gelijke stromen te verdelen, met de mogelijkheid om pakketten met een specifieke set opties in één bepaalde stroom te houden.
packet-sizeMatcht pakketten van een opgegeven grootte of groottebereik in bytes.
logboolVoeg een bericht toe aan het systeemlog met de volgende gegevens: in-interface, out-interface, src-mac, protocol, src-ip:port->dst-ip:port en de lengte van het pakket. Maakt het loggen van pakketten mogelijk ook als de actie niet log is, handig bij het debuggen van de firewall.
log-prefixstringVoegt de opgegeven tekst toe aan het begin van elk logbericht. Van toepassing als action=log of log=yes is geconfigureerd.

Matcht de policy die door IPsec wordt gebruikt. De waarde wordt in het volgende formaat geschreven: direction, policy.

  • in - geldig in de PREROUTING-, INPUT- en FORWARD-chains.
  • out - geldig in de POSTROUTING-, OUTPUT- en FORWARD-chains.
  • ipsec - matcht als het pakket onderhevig is aan IPsec-verwerking.
  • none - matcht pakketten die niet onderhevig zijn aan IPsec-verwerking.

Bron

Bijgewerkt op 2026-08-22.