fbpx

Quines són les regles que tot router MikroTik hauria de tenir, a firewall filter, nat, etc?

Configurar correctament el tallafocs en un router MikroTik és essencial per protegir la teva xarxa d'accessos no autoritzats i altres tipus d'amenaces de seguretat. Encara que les regles específiques poden variar depenent de les necessitats i configuració de cada xarxa, hi ha certes regles i principis generals que són recomanats per a la majoria dels entorns.

A continuació, es detallen algunes de les regles i pràctiques recomanades per a les seccions de firewall filter, NAT, i altres configuracions rellevants a RouterOS de MikroTik.

Firewall Filter

El propòsit del firewall filter és controlar el trànsit que passa a través del router, permetent bloquejar o permetre trànsit basat en certs criteris.

  1. Bloquejar l'accés no autoritzat al router:

Assegureu-vos de restringir l'accés al router des de fora de la vostra xarxa local. Això es fa típicament bloquejant els ports de gestió, com el 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS), i 8291 (Winbox).

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. Protegir contra atacs comuns:

Implementa regles per protegir la teva xarxa d'atacs comuns, com SYN flood, ICMP flood i port scanning.

Atac d'inundació SYN

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

ICMP Flood Attack

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. Permetre trànsit necessari:

Configura regles per permetre el trànsit legítim necessari per a la teva xarxa. Això inclou el trànsit intern i el trànsit de i cap a Internet basat en les teves necessitats específiques.

Suposant que vols permetre l'accés SSH només des de la teva xarxa local:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. Drop tota la resta:

Com a pràctica de seguretat, qualsevol trànsit que no hagi estat explícitament permès anteriorment hauria de ser bloquejat. Això es fa típicament al final de les teves regles de firewall filter amb una regla que rebutja o descarta qualsevol altre trànsit.

Aquesta regla s'ha de col·locar al final de les regles de filtre per actuar com una política de denegació per defecte.

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (traducció d'adreces de xarxa)

NAT s'utilitza normalment per traduir les adreces IP privades de la vostra xarxa local a una adreça IP pública per accedir a Internet.

  1. mascarada:
    • Fes servir l'acció masquerade al chain srcnat per permetre que múltiples dispositius a la vostra xarxa local comparteixin una adreça IP pública per a l'accés a Internet. Això és essencial per a xarxes que accedeixen a Internet mitjançant una connexió de banda ampla amb una sola IP pública.
  2. DNAT per a serveis interns:
    • Si necessiteu accedir a serveis interns des de fora de la vostra xarxa, podeu utilitzar Destination NAT (DNAT) per redirigir el trànsit entrant a les IP privades corresponents. Assegureu-vos de fer això només per als serveis necessaris i considera les implicacions de seguretat.

Altres Consideracions de Seguretat

  1. Actualitzacions de Software:
    • Mantingues el teu router MikroTik actualitzat amb l'última versió de RouterOS i el microprogramari per protegir contra vulnerabilitats conegudes.
  2. Seguretat de Layer 7:
    • Per a trànsit específic d'aplicacions, podeu configurar regles de Layer 7 per bloquejar o permetre trànsit basat en patrons als paquets de dades.
  3. Limitació de Rang de Adreces IP:
    • Restringeix l'accés a certs serveis de l'encaminador només a rangs d'adreces IP específics, reduint així el risc d'accessos no autoritzats.

Recorda que aquestes són només directrius generals. La configuració específica del vostre firewall hauria de basar-se en una avaluació detallada de les teves necessitats de seguretat, polítiques de xarxa, i consideracions de rendiment. A més, és recomanable fer proves de seguretat de xarxa regularment per identificar i mitigar possibles vulnerabilitats.

No hi ha etiquetes per a aquesta publicació.
Et va servir aquest contingut?
Facebook
Twitter
LinkedIn
WhatsApp
telegram

Altres documents en aquesta categoria

2 comentaris a “Quines són les regles que tot router MikroTik hauria de tenir, a firewall filter, nat, etc?”

  1. molt pobre la informació d'aquest apartat vaig pensar que aconseguiria una informació molt detallada però bé no hi ha pràcticament res a seguir buscant per internet

Deixa una resposta

La seva adreça de correu electrònic no es publicarà. Els camps obligatoris estan marcats amb *

Tutorials disponibles a MikroLABs

No s'han trobat cursos!

CODI DE DESCOMPTE

AN24-LIB

aplica a llibres i packs de llibres MikroTik

Dies
Hores
minuts
segons

Introducció a
OSPF - BGP - MPLS

Registra't en aquest curs gratuït

MAE-RAV-ROS-240118
Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAS-ROS-240111

Promo per Dia de Reis!

REIS24

15%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte Dia de Reis!

* promoció vàlida fins al Diumenge 7 Gener 2024
** el codi (REIS24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Promo per Cap d'Any!

NY24

20%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte de Cap d'Any!

* promoció vàlida fins el dilluns 1 Gener 2024
** el codi (NY24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Descomptes per Nadal!

NADAL 23

30%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte per Nadal !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el dilluns 25 Desembre 2023

DESCOMPTES CYBER WEEK

CW23-MK

17%

tots els cursos MikroTik OnLine

CW23-AX

30%

tots els cursos Academy

CW23-LIB

25%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Cyber ​​Week !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el diumenge 3 Desembre 2023

DESCOMPTES BLACK FRIDAY

BF23-MX

22%

tots els cursos MikroTik OnLine

BF23-AX

35%

tots els cursos Academy

BF23-LIB

30%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Black Friday !!!

** Els codis s'apliquen a la cistella de la compra

els codis s'apliquen a la cistella de la compra
vàlid fins al diumenge 26 Novembre 2023

Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAE-VPN-SET-231115

Promo Halloween

Aprofiteu els codis de descompte per Halloween.

Els codis s'apliquen a la cistella de la compra

HW23-MK

11% de descompte a tots els cursos MikroTik OnLine

11%

HW23-AX

30% de descompte a tots els cursos Academy

30%

HW23-LIB

25% de descompte a tots els Llibres i Packs de Llibres MikroTik

25%

Registra't i participa al curs gratuït Introducció a Ruteig Avançat amb MikroTik (MAE-RAV-ROS)

Avui (dimecres) 11 Octubre, 2023
7pm a 11pm (Colòmbia, Equador, Perú)

MAE-RAV-ROS-231011