有些网络对普通TCP连接没有限制,UDP却很不稳定,甚至完全不可用。WireGuard一类依赖UDP的服务遇到这种环境时,可以在外面再套一层传输。PhanTun、udp2raw和wstunnel都能做这件事,但它们模拟的层次不同,部署代价也不一样。 三种方案解决的…
RouterOS的防火墙不难写,真正容易出错的是规则顺序。前面一条过于宽泛的 drop ,会让后面的黑名单规则永远没有机会命中;一条看似普通的FastTrack,也可能绕过策略路由、队列或IPsec。 最终保留的是一套很朴素的基线:先放行已经建立的连接,再处理必要…