fbpx

Quali sono le regole che dovrebbe avere ogni router MikroTik, nel filtro firewall, nat, ecc?

Configurare correttamente il firewall su un router MikroTik è essenziale per proteggere la tua rete da accessi non autorizzati e altri tipi di minacce alla sicurezza. Sebbene le regole specifiche possano variare a seconda delle esigenze e della configurazione di ciascuna rete, esistono alcune regole e principi generali consigliati per la maggior parte degli ambienti.

Di seguito sono riportate alcune regole e best practice per il filtro firewall, NAT e altre sezioni di configurazione rilevanti in MikroTik RouterOS.

Filtro Firewall

Lo scopo del filtro firewall è controllare il traffico che passa attraverso il router, permettendo di bloccare o consentire il traffico in base a determinati criteri.

  1. Blocca l'accesso non autorizzato al router:

Assicurati di limitare l'accesso al router dall'esterno della rete locale. Questa operazione viene in genere eseguita bloccando le porte di gestione, ad esempio 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS) e 8291 (Winbox).

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. Protezione dagli attacchi comuni:

Implementa regole per proteggere la tua rete da attacchi comuni, come SYN Flood, ICMP Flood e scansione delle porte.

SYN Attacco alluvione

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

Attacco alluvione ICMP

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. Consenti il ​​traffico necessario:

Configura le regole per consentire il traffico legittimo necessario per la tua rete. Ciò include il traffico interno e il traffico da e verso Internet in base alle tue esigenze specifiche.

Supponendo che tu voglia consentire l'accesso SSH solo dalla tua rete locale:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. Lascia perdere tutto il resto:

Come pratica di sicurezza, tutto il traffico che non è stato esplicitamente consentito in precedenza dovrebbe essere bloccato. Questa operazione viene in genere eseguita alla fine delle regole di filtro del firewall con una regola che rifiuta o elimina tutto il resto del traffico.

Questa regola dovrebbe essere posizionata alla fine delle regole di filtro per fungere da politica di rifiuto predefinita.

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (traduzione dell'indirizzo di rete)

NAT viene comunemente utilizzato per convertire gli indirizzi IP privati ​​sulla rete locale in un indirizzo IP pubblico per l'accesso a Internet.

  1. Mascherata:
    • Usa l'azione masquerade nella catena srcnat per consentire a più dispositivi sulla rete locale di condividere un indirizzo IP pubblico per l'accesso a Internet. Ciò è essenziale per le reti che accedono a Internet tramite una connessione a banda larga con un unico IP pubblico.
  2. DNAT per i servizi interni:
    • Se devi accedere ai servizi interni dall'esterno della tua rete, puoi utilizzare Destination NAT (DNAT) per reindirizzare il traffico in entrata agli IP privati ​​corrispondenti. Assicurati di farlo solo per i servizi necessari e considera le implicazioni sulla sicurezza.

Altre considerazioni sulla sicurezza

  1. Aggiornamenti software:
    • Mantieni aggiornato il tuo router MikroTik con l'ultima versione di RouterOS e firmware per proteggerlo dalle vulnerabilità note.
  2. Sicurezza di livello 7:
    • Per il traffico specifico dell'applicazione, puoi configurare le regole di livello 7 per bloccare o consentire il traffico in base ai modelli nei pacchetti di dati.
  3. Limitazione dell'intervallo di indirizzi IP:
    • Limita l'accesso a determinati servizi del router solo a intervalli di indirizzi IP specifici, riducendo così il rischio di accesso non autorizzato.

Ricorda che queste sono solo linee guida generali. La configurazione specifica del firewall dovrebbe essere basata su una valutazione dettagliata delle esigenze di sicurezza, delle policy di rete e di considerazioni sulle prestazioni. Inoltre, è consigliabile eseguire regolarmente test di sicurezza della rete per identificare e mitigare potenziali vulnerabilità.

Non ci sono tag per questo post.
Questo contenuto ti è stato di aiuto?
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Altri documenti in questa categoria

2 commenti su “Quali sono le regole che ogni router MikroTik dovrebbe avere, nel filtro firewall, nat, ecc?”

  1. Le informazioni in questa sezione sono molto scarse, pensavo di ottenere informazioni molto dettagliate ma beh non c'è praticamente nulla per continuare a cercare su Internet

    1. Mauro Scalante

      José, il tuo commento è molto accurato, quindi ho provveduto ad espandere e aggiornare la documentazione.
      Apprezzo molto il tuo feedback e spero che ora chiarisca i tuoi dubbi.

Lascia una risposta

L'indirizzo email non verrà pubblicato. I campi obbligatori sono contrassegnati con *

Tutorial disponibili presso MikroLABs

Nessun corso trovato!

CDIGO DE DESCUENTO

AN24-LIB

si applica ai libri e ai pacchetti di libri MikroTik

Giorni
Horas
Minuti
secondi

Introduzione a
OSPF-BGP-MPLS

Iscriviti per questo corso gratuito

MAE-RAV-ROS-240118
Giorni
Horas
Minuti
secondi

Iscriviti per questo corso gratuito

MAS-ROS-240111

Promo per il Giorno dei Tre Re!

REYES24

15%

tutti i prodotti

Corsi MikroTik
Corsi dell'Accademia
Libri MikroTik

Approfitta del codice sconto Three Kings Day!

*promozione valida fino a domenica 7 gennaio 2024
** il codice (RE24) si applica al carrello
***acquista adesso il tuo corso e seguilo fino al 31 marzo 2024

Promozione Capodanno!

NY24

20%

tutti i prodotti

Corsi MikroTik
Corsi dell'Accademia
Libri MikroTik

Approfitta del codice sconto di Capodanno!

*promozione valida fino a lunedì 1 gennaio 2024
** il codice (NY24) si applica al carrello
***acquista adesso il tuo corso e seguilo fino al 31 marzo 2024

Sconti di Natale!

XMAS23

30%

tutti i prodotti

Corsi MikroTik
Corsi dell'Accademia
Libri MikroTik

Approfitta del codice sconto per Natale!!!

**i codici vengono applicati nel carrello
Promo valida fino a lunedì 25 dicembre 2023

SCONTI DELLA CYBER WEEK

CW23-MK

17%

tutti i corsi MikroTik OnLine

CW23-AX

30%

tutti i corsi dell'Accademia

CW23-LIB

25%

tutti i libri e i pacchetti di libri MikroTik

Approfitta dei codici sconto per la Cyber ​​Week!!!

**i codici vengono applicati nel carrello
Promo valida fino a domenica 3 dicembre 2023

SCONTI DEL BLACK FRIDAY

BF23-MX

22%

tutti i corsi MikroTik OnLine

BF23-AX

35%

tutti i corsi dell'Accademia

BF23-LIB

30%

tutti i libri e i pacchetti di libri MikroTik

Approfitta dei codici sconto per il Black Friday!!!

**I codici vengono applicati nel carrello

i codici vengono applicati nel carrello
valido fino a domenica 26 novembre 2023

Giorni
Horas
Minuti
secondi

Iscriviti per questo corso gratuito

MAE-VPN-SET-231115

Promozione di Halloween

Approfitta dei codici sconto per Halloween.

I codici vengono applicati nel carrello

HW23-MK

Sconto del 11% su tutti i corsi MikroTik OnLine

11%

HW23-AX

Sconto del 30% su tutti i corsi dell'Academy

30%

HW23-LIB

Sconto del 25% su tutti i libri e i pacchetti di libri MikroTik

25%

Registrati e partecipa al corso gratuito Introduzione al Routing Avanzato con MikroTik (MAE-RAV-ROS)

Oggi (mercoledì) 11 ottobre 2023
Dalle 7:11 alle XNUMX:XNUMX (Colombia, Ecuador, Perù)

MAE-RAV-ROS-231011