fbpx

IPsec 터널이 설정된 경우 MikroTik에서 방화벽 규칙도 만들어야 합니까?

예, MikroTik에서 IPsec 터널을 설정할 때 특정 방화벽 규칙을 구성하는 것이 권장되며 필요한 경우가 많습니다. 이러한 규칙은 터널 보안, 방화벽을 통한 IPsec 트래픽 허용, 네트워크 보호 등 여러 가지 이유로 중요합니다.

우리는 일반적으로 어떤 유형의 규칙이 필요하며 그 이유를 설명합니다.

1. IPsec 트래픽 허용

IPsec 트래픽이 MikroTik 장치를 통해 흐르고 터널을 올바르게 설정하려면 방화벽이 IPsec에서 사용하는 프로토콜과 포트를 허용하는지 확인해야 합니다. 여기에는 일반적으로 다음이 포함됩니다.

  • ESP(보안 페이로드 캡슐화): 기밀성, 인증 및 무결성을 제공하기 위해 ESP에서 사용하는 IP 50 프로토콜 트래픽을 허용합니다.
  • AH (인증 헤더): 기밀성 없이 인증 및 무결성을 제공하기 위해 IPsec 구성에서 AH가 사용되는 경우 IP 51 프로토콜 트래픽을 허용합니다.
  • IKE(인터넷 키 교환): 키 교환 및 보안 연결 협상에 사용되는 IKE에 대해 포트 500(및 NAT-T의 경우 포트 4500)에서 UDP 트래픽을 허용합니다.

2. 터널을 확보하세요

단순히 IPsec 트래픽을 허용하는 것 외에도 터널을 통과하는 트래픽을 특정 유형의 트래픽이나 특정 IP 주소로 제한하는 규칙을 만들어 보안을 강화할 수도 있습니다. 여기에는 다음에 대한 규칙이 포함될 수 있습니다.

  • 터널을 통해 특정 유형의 트래픽만 허용합니다.
  • 터널을 통한 액세스를 특정 IP 주소 또는 서브넷으로만 제한합니다.

3. 공격 보호

IPsec 터널을 통해 발생할 수 있는 공격으로부터 장치와 네트워크를 보호하기 위한 규칙을 고려하는 것이 중요합니다. 여기에는 다음이 포함될 수 있습니다.

  • 무차별 대입 공격을 방지하려면 VPN에 대한 연결 시도를 제한하세요.
  • 터널에 있어서는 안 되는 비정상적이거나 원치 않는 트래픽을 차단합니다.

IKE 및 ESP를 허용하는 방화벽 규칙의 예:

plaintext코드 복사/ip firewall filter
add chain=input protocol=udp dst-port=500 action=accept comment="Allow IKE for IPsec"
add chain=input protocol=ipsec-esp action=accept comment="Allow ESP for IPsec"

최종 고려 사항:

  • 규칙의 순서: 방화벽에 규칙을 배치하는 순서가 중요합니다. 규칙은 위에서 아래로 처리되므로 충돌이나 원치 않는 차단을 방지하려면 보다 일반적인 규칙 앞에 특정 규칙을 배치해야 합니다.
  • 모니터링 및 유지 관리: IPsec 터널과 해당 방화벽 규칙이 구성되면 터널 트래픽과 성능을 모니터링하고 정기적으로 방화벽 규칙을 검토하여 필요에 따라 조정하는 것이 좋습니다.

MikroTik 장치에서 방화벽 규칙을 올바르게 구성하는 것은 IPsec 터널의 성공과 보안에 매우 중요합니다.

이 게시물에는 태그가 없습니다.
이 콘텐츠가 도움이 되었나요?
페이스북
트위터
링크드인
WhatsApp에
텔레그램

이 카테고리의 다른 문서

답장을 남겨주세요

귀하의 이메일 주소는 공개되지 않습니다. 필수 필드가 표시되어 있습니다 *

MikroLAB에서 제공되는 튜토리얼

과정이 없습니다!

쿠디고 데 데스쿠엔토

AN24-LIB

MikroTik 도서 및 도서 팩에 적용됩니다.

디아스
Horas

소개
OSPF - BGP - MPLS

이것에 가입하세요 무료 코스

MAE-RAV-ROS-240118
디아스
Horas

이것에 가입하세요 무료 코스

MAS-ROS-240111

삼왕의 날 프로모션!

레이즈24

15%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

삼국지 할인코드를 활용해보세요!

* 프로모션은 7년 2024월 XNUMX일 일요일까지 유효합니다.
** 코드 (킹스24) 장바구니에 적용됩니다
*** 지금 강좌를 구매하고 31년 2024월 XNUMX일까지 수강하세요.

새해 전야 프로모션!

NY24

20%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

설맞이 할인코드를 활용해보세요!

* 프로모션은 1년 2024월 XNUMX일 월요일까지 유효합니다.
** 코드 (NY24) 장바구니에 적용됩니다
*** 지금 강좌를 구매하고 31년 2024월 XNUMX일까지 수강하세요.

크리스마스 할인!

XMAS23

30%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

크리스마스 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.
프로모션은 25년 2023월 XNUMX일 월요일까지 유효합니다.

사이버 위크 할인

CW23-MK

17%

모든 MikroTik OnLine 강좌

CW23-AX

30%

모든 아카데미 과정

CW23-LIB

25%

모든 MikroTik 도서 및 도서 팩

사이버위크 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.
프로모션은 3년 2023월 XNUMX일 일요일까지 유효합니다.

블랙 프라이데이 할인

BF23-MX

22%

모든 MikroTik OnLine 강좌

BF23-AX

35%

모든 아카데미 과정

BF23-LIB

30%

모든 MikroTik 도서 및 도서 팩

블랙프라이데이 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.

장바구니에 코드가 적용되었습니다.
26년 2023월 XNUMX일 일요일까지 유효합니다.

디아스
Horas

이것에 가입하세요 무료 코스

MAE-VPN-SET-231115

할로윈 프로모션

할로윈 할인코드를 활용해보세요.

장바구니에 코드가 적용되었습니다.

HW23-MK

MikroTik OnLine 모든 강좌 11% 할인

11 %

HW23-AX

아카데미 전 강좌 30% 할인

30 %

HW23-LIB

모든 MikroTik 도서 및 도서 팩 25% 할인

25 %

MikroTik을 이용한 고급 라우팅 소개(MAE-RAV-ROS) 무료 과정에 등록하고 참여하세요.

오늘(수요일) 11년 2023월 XNUMX일
오후 7시 - 오후 11시 (콜롬비아, 에콰도르, 페루)

MAE-RAV-ROS-231011