fbpx

Als er een IPsec-tunnel tot stand is gebracht, moet u ook firewallregels maken in MikroTik

Ja, bij het opzetten van een IPsec-tunnel in MikroTik wordt het aanbevolen en vaak noodzakelijk om specifieke firewallregels te configureren. Deze regels zijn om verschillende redenen belangrijk, waaronder het beveiligen van de tunnel, het toestaan ​​van IPsec-verkeer door de firewall en het beschermen van uw netwerk.

We leggen uit welke soorten regels meestal nodig zijn en waarom:

1. Sta IPsec-verkeer toe

Om IPsec-verkeer door uw MikroTik-apparaat te laten stromen en de tunnel correct tot stand te brengen, moet u ervoor zorgen dat de firewall de protocollen en poorten toestaat die door IPsec worden gebruikt. Dit omvat meestal:

  • ESP (Encapsulerende beveiligingspayload): Sta IP 50-protocolverkeer toe, gebruikt door ESP om vertrouwelijkheid, authenticatie en integriteit te bieden.
  • AH (Authentication Header): Sta IP 51-protocolverkeer toe als AH wordt gebruikt in uw IPsec-configuratie om authenticatie en integriteit te bieden zonder vertrouwelijkheid.
  • IKE (Internetsleuteluitwisseling): Sta UDP-verkeer toe op poort 500 (en mogelijk poort 4500 voor NAT-T) voor IKE, dat wordt gebruikt voor sleuteluitwisseling en onderhandelingen over beveiligingskoppelingen.

2. Beveilig de tunnel

Naast het simpelweg toestaan ​​van IPsec-verkeer, wilt u wellicht ook regels maken om het verkeer door de tunnel te beperken tot bepaalde soorten verkeer of tot bepaalde IP-adressen om de veiligheid te vergroten. Dit kunnen regels zijn voor:

  • Laat alleen bepaalde soorten verkeer door de tunnel.
  • Beperk de toegang via de tunnel tot alleen bepaalde IP-adressen of subnetten.

3. Aanvalsbescherming

Het is belangrijk om regels te overwegen om uw apparaat en netwerk te beschermen tegen aanvallen die via de IPsec-tunnel kunnen worden gefaciliteerd. Dit kan het volgende omvatten:

  • Beperk verbindingspogingen met de VPN om brute force-aanvallen te voorkomen.
  • Blokkeer afwijkend of ongewenst verkeer dat niet in de tunnel aanwezig mag zijn.

Voorbeeld van een firewallregel om IKE en ESP toe te staan:

plaintextKopieer code/ip firewall filter
add chain=input protocol=udp dst-port=500 action=accept comment="Allow IKE for IPsec"
add chain=input protocol=ipsec-esp action=accept comment="Allow ESP for IPsec"

Laatste overwegingen:

  • Volgorde van de regels: De volgorde waarin u uw regels op de firewall plaatst, is belangrijk. Regels worden van boven naar beneden verwerkt, dus u moet specifieke regels vóór meer algemene regels plaatsen om conflicten of ongewenste blokkering te voorkomen.
  • Bewaking en onderhoud: Zodra de IPsec-tunnel en de bijbehorende firewallregels zijn geconfigureerd, is het een goede gewoonte om het tunnelverkeer en de prestaties te monitoren, en de firewallregels periodiek te herzien om ze indien nodig aan te passen.

Het correct configureren van firewallregels op uw MikroTik-apparaat is cruciaal voor het succes en de veiligheid van uw IPsec-tunnel.

Er zijn geen tags voor dit bericht.
Heeft deze inhoud u geholpen?
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Andere documenten in deze categorie

Laat een reactie achter

Uw e-mailadres wordt niet gepubliceerd. Verplichte velden zijn gemarkeerd met *

Tutorials beschikbaar bij MikroLABs

Geen cursussen gevonden!

KORTINGSCODE

AN24-LIB

geldt voor MikroTik-boeken en boekenpakketten

dagen
Uren
notulen
seconden

Inleiding tot
OSPF - BGP - MPLS

Meld u hiervoor aan gratis cursus

MAE-RAV-ROS-240118
dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAS-ROS-240111

Promo voor Drie Koningendag!

REYES24

15%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de Driekoningenkortingscode!

*actie geldig t/m zondag 7 januari 2024
** de code (KONING24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Oudejaarsactie!

NY24

20%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de oudejaarskortingscode!

*actie geldig t/m maandag 1 januari 2024
** de code (NY24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Kerst kortingen!

XMAS23

30%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de kortingscode voor Kerstmis!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m maandag 25 december 2023

CYBERWEEKKORTINGEN

CW23-MK

17%

alle MikroTik OnLine-cursussen

CW23-AX

30%

alle Academiecursussen

CW23-LIB

25%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor CyberWeek!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m zondag 3 december 2023

BLACK FRIDAY-KORTINGEN

BF23-MX

22%

alle MikroTik OnLine-cursussen

BF23-AX

35%

alle Academiecursussen

BF23-LIB

30%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor Black Friday!!!

**Codes worden toegepast in de winkelwagen

codes worden toegepast in de winkelwagen
geldig t/m zondag 26 november 2023

dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAE-VPN-SET-231115

Halloween-promotie

Profiteer van kortingscodes voor Halloween.

Codes worden toegepast in de winkelwagen

HW23-MK

11% korting op alle MikroTik OnLine cursussen

11%

HW23-AX

30% korting op alle Academy-cursussen

30%

HW23-LIB

25% korting op alle MikroTik-boeken en boekenpakketten

25%

Schrijf u in en neem deel aan de gratis cursus Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Vandaag (woensdag) 11 oktober 2023
7 tot 11 uur (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011