fbpx

Ποιοι είναι οι κανόνες που πρέπει να έχει κάθε δρομολογητής MikroTik, σε φίλτρο τείχους προστασίας, nat, κλπ;

Η σωστή διαμόρφωση του τείχους προστασίας σε έναν δρομολογητή MikroTik είναι απαραίτητη για την προστασία του δικτύου σας από μη εξουσιοδοτημένη πρόσβαση και άλλους τύπους απειλών ασφαλείας. Αν και οι συγκεκριμένοι κανόνες μπορεί να διαφέρουν ανάλογα με τις ανάγκες και τη διαμόρφωση κάθε δικτύου, υπάρχουν ορισμένοι γενικοί κανόνες και αρχές που συνιστώνται για τα περισσότερα περιβάλλοντα.

Ακολουθούν ορισμένοι από τους κανόνες και τις βέλτιστες πρακτικές για το φίλτρο τείχους προστασίας, το NAT και άλλες σχετικές ενότητες διαμόρφωσης στο MikroTik RouterOS.

FirewallFilter

Ο σκοπός του φίλτρου τείχους προστασίας είναι να ελέγχει την κίνηση που διέρχεται από το δρομολογητή, επιτρέποντάς σας να αποκλείσετε ή να επιτρέψετε την κυκλοφορία με βάση ορισμένα κριτήρια.

  1. Αποκλεισμός μη εξουσιοδοτημένης πρόσβασης στο δρομολογητή:

Φροντίστε να περιορίσετε την πρόσβαση στο δρομολογητή εκτός του τοπικού σας δικτύου. Αυτό γίνεται συνήθως αποκλείοντας θύρες διαχείρισης, όπως 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS) και 8291 (Winbox).

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. Προστασία από κοινές επιθέσεις:

Εφαρμόστε κανόνες για την προστασία του δικτύου σας από κοινές επιθέσεις, όπως πλημμύρα SYN, πλημμύρα ICMP και σάρωση θυρών.

SYN Flood Attack

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

ICMP Flood Attack

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. Να επιτρέπεται η απαραίτητη κίνηση:

Διαμορφώστε κανόνες για να επιτρέπεται η νόμιμη κίνηση που είναι απαραίτητη για το δίκτυό σας. Αυτό περιλαμβάνει την εσωτερική κίνηση και κίνηση από και προς το Διαδίκτυο με βάση τις συγκεκριμένες ανάγκες σας.

Υποθέτοντας ότι θέλετε να επιτρέψετε την πρόσβαση SSH μόνο από το τοπικό σας δίκτυο:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. Ρίξτε όλα τα άλλα:

Ως πρακτική ασφαλείας, οποιαδήποτε κίνηση που δεν έχει επιτραπεί ρητά στο παρελθόν θα πρέπει να αποκλειστεί. Αυτό γίνεται συνήθως στο τέλος των κανόνων φίλτρου τείχους προστασίας με έναν κανόνα που απορρίπτει ή απορρίπτει όλη την άλλη επισκεψιμότητα.

Αυτός ο κανόνας θα πρέπει να τοποθετηθεί στο τέλος των κανόνων φίλτρου για να λειτουργεί ως προεπιλεγμένη πολιτική άρνησης.

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (Μετάφραση διεύθυνσης δικτύου)

Το NAT χρησιμοποιείται συνήθως για τη μετάφραση ιδιωτικών διευθύνσεων IP στο τοπικό σας δίκτυο σε δημόσια διεύθυνση IP για πρόσβαση στο Διαδίκτυο.

  1. μεταμφίεση:
    • Χρησιμοποιήστε τη δράση masquerade στην αλυσίδα srcnat για να επιτρέψετε σε πολλές συσκευές στο τοπικό σας δίκτυο να μοιράζονται μια δημόσια διεύθυνση IP για πρόσβαση στο Διαδίκτυο. Αυτό είναι απαραίτητο για δίκτυα που έχουν πρόσβαση στο Διαδίκτυο μέσω ευρυζωνικής σύνδεσης με μία μόνο δημόσια IP.
  2. DNAT για εσωτερικές υπηρεσίες:
    • Εάν χρειάζεται να αποκτήσετε πρόσβαση σε εσωτερικές υπηρεσίες εκτός του δικτύου σας, μπορείτε να χρησιμοποιήσετε το Destination NAT (DNAT) για να ανακατευθύνετε την εισερχόμενη κίνηση στις αντίστοιχες ιδιωτικές IP. Βεβαιωθείτε ότι το κάνετε μόνο για τις απαραίτητες υπηρεσίες και λάβετε υπόψη τις επιπτώσεις στην ασφάλεια.

Άλλα ζητήματα ασφάλειας

  1. Ενημερώσεις λογισμικού:
    • Διατηρήστε τον δρομολογητή MikroTik ενημερωμένο με την πιο πρόσφατη έκδοση του RouterOS και το υλικολογισμικό για προστασία από γνωστά τρωτά σημεία.
  2. Ασφάλεια επιπέδου 7:
    • Για επισκεψιμότητα για συγκεκριμένη εφαρμογή, μπορείτε να διαμορφώσετε κανόνες επιπέδου 7 ώστε να αποκλείουν ή να επιτρέπουν την κυκλοφορία βάσει μοτίβων σε πακέτα δεδομένων.
  3. Περιορισμός εύρους διεύθυνσης IP:
    • Περιορίζει την πρόσβαση σε ορισμένες υπηρεσίες δρομολογητή μόνο σε συγκεκριμένες περιοχές διευθύνσεων IP, μειώνοντας έτσι τον κίνδυνο μη εξουσιοδοτημένης πρόσβασης.

Να θυμάστε ότι αυτές είναι μόνο γενικές οδηγίες. Η συγκεκριμένη διαμόρφωση του τείχους προστασίας σας θα πρέπει να βασίζεται σε μια λεπτομερή αξιολόγηση των αναγκών ασφαλείας, των πολιτικών δικτύου και των εκτιμήσεων απόδοσης. Επιπλέον, συνιστάται να εκτελείτε τακτικά δοκιμές ασφάλειας δικτύου για τον εντοπισμό και τον μετριασμό πιθανών τρωτών σημείων.

Δεν υπάρχουν ετικέτες για αυτήν την ανάρτηση.
Σας βοήθησε αυτό το περιεχόμενο;
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Άλλα έγγραφα αυτής της κατηγορίας

2 σχόλια στο “Ποιοι είναι οι κανόνες που πρέπει να έχει κάθε δρομολογητής MikroTik, σε φίλτρο τείχους προστασίας, nat, κ.λπ.;”

  1. Οι πληροφορίες σε αυτήν την ενότητα είναι πολύ φτωχές, σκέφτηκα ότι θα λάβω πολύ λεπτομερείς πληροφορίες, αλλά δεν υπάρχει σχεδόν τίποτα για να συνεχίσω την αναζήτηση στο διαδίκτυο

Αφήστε μια απάντηση

Η διεύθυνση email σας δεν θα δημοσιευθεί. Τα υποχρεωτικά πεδία σημειώνονται με *

Εκμάθηση διαθέσιμα στα MikroLABs

Δεν βρέθηκαν μαθήματα!

ΚΩΔΙΚΟΣ ΕΚΠΤΩΣΗΣ

AN24-LIB

ισχύει για βιβλία και πακέτα βιβλίων MikroTik

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εισαγωγή σε
OSPF - BGP - MPLS

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-RAV-ROS-240118
Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAS-ROS-240111

Προσφορά για την Ημέρα των Τριών Βασιλιάδων!

REYES24

15%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό Three Kings Day!

*Η προσφορά ισχύει έως την Κυριακή 7 Ιανουαρίου 2024
** ο κώδικας (KINGS24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Promo για την παραμονή της Πρωτοχρονιάς!

NY24

20%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό της Πρωτοχρονιάς!

* Η προσφορά ισχύει έως τη Δευτέρα 1 Ιανουαρίου 2024
** ο κώδικας (NY24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Χριστουγεννιάτικες εκπτώσεις!

XMAS23

30%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό για τα Χριστούγεννα!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως τη Δευτέρα 25 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ CYBER WEEK

CW23-MK

17%

όλα τα μαθήματα MikroTik OnLine

CW23-AX

30%

όλα τα μαθήματα της Ακαδημίας

CW23-LIB

25%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Cyber ​​​​Week!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως την Κυριακή 3 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ BLACK FRIDAY

BF23-MX

22%

όλα τα μαθήματα MikroTik OnLine

BF23-AX

35%

όλα τα μαθήματα της Ακαδημίας

BF23-LIB

30%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Black Friday!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
ισχύει έως την Κυριακή 26 Νοεμβρίου 2023

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-VPN-SET-231115

Προώθηση αποκριών

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για το Halloween.

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

HW23-MK

Έκπτωση 11% σε όλα τα μαθήματα MikroTik OnLine

11%

HW23-AX

Έκπτωση 30% σε όλα τα μαθήματα της Ακαδημίας

30%

HW23-LIB

Έκπτωση 25% σε όλα τα βιβλία και πακέτα βιβλίων της MikroTik

25%

Εγγραφείτε και συμμετάσχετε στο δωρεάν μάθημα Εισαγωγή στη Προηγμένη Δρομολόγηση με τη MikroTik (MAE-RAV-ROS)

Σήμερα (Τετάρτη) 11 Οκτωβρίου 2023
7 μ.μ. έως 11 μ.μ. (Κολομβία, Εκουαδόρ, Περού)

MAE-RAV-ROS-231011