fbpx

Ni sheria gani ambazo kila kipanga njia cha MikroTik kinapaswa kuwa nacho, kwenye kichujio cha ngome, nat, nk?

Kusanidi kwa usahihi ngome kwenye kipanga njia cha MikroTik ni muhimu ili kulinda mtandao wako dhidi ya ufikiaji usioidhinishwa na aina zingine za vitisho vya usalama. Ingawa sheria mahususi zinaweza kutofautiana kulingana na mahitaji na usanidi wa kila mtandao, kuna sheria na kanuni za jumla ambazo zinapendekezwa kwa mazingira mengi.

Zifuatazo ni baadhi ya sheria na mbinu bora za kichujio cha ngome, NAT, na sehemu zingine muhimu za usanidi katika MikroTik RouterOS.

Kichujio cha Firewall

Madhumuni ya chujio cha firewall ni kudhibiti trafiki inayopita kupitia router, kukuwezesha kuzuia au kuruhusu trafiki kulingana na vigezo fulani.

  1. Zuia ufikiaji usioidhinishwa wa kipanga njia:

Hakikisha umezuia ufikiaji wa kipanga njia kutoka nje ya mtandao wa ndani. Hii kwa kawaida hufanywa kwa kuzuia milango ya usimamizi, kama vile 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS), na 8291 (Winbox).

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. Kinga dhidi ya mashambulizi ya kawaida:

Tekeleza sheria ili kulinda mtandao wako dhidi ya mashambulizi ya mara kwa mara, kama vile mafuriko ya SYN, mafuriko ya ICMP, na uchunguzi wa mlango.

Mashambulizi ya Mafuriko ya SYN

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

Mashambulizi ya Mafuriko ya ICMP

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. Ruhusu trafiki inayohitajika:

Sanidi sheria ili kuruhusu trafiki halali inayohitajika kwa mtandao wako. Hii inajumuisha trafiki ya ndani na trafiki kwenda na kutoka kwa Mtandao kulingana na mahitaji yako mahususi.

Kwa kudhani unataka kuruhusu ufikiaji wa SSH kutoka kwa mtandao wako wa karibu pekee:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. Acha kila kitu kingine:

Kama mazoea ya usalama, trafiki yoyote ambayo haijaruhusiwa wazi hapo awali inapaswa kuzuiwa. Hii kwa kawaida hufanywa mwishoni mwa sheria zako za kichujio cha ngome na sheria inayokataa au kuangusha trafiki nyingine zote.

Sheria hii inapaswa kuwekwa mwishoni mwa sheria zako za kichujio ili kufanya kazi kama sera ya kukataa chaguo-msingi.

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (Tafsiri ya Anwani ya Mtandao)

NAT hutumiwa kwa kawaida kutafsiri anwani za IP za kibinafsi kwenye mtandao wako wa karibu hadi anwani ya IP ya umma kwa ufikiaji wa mtandao.

  1. Masquerade:
    • Tumia kitendo masquerade katika mnyororo srcnat kuruhusu vifaa vingi kwenye mtandao wako wa karibu kushiriki anwani ya IP ya umma kwa ufikiaji wa mtandao. Hii ni muhimu kwa mitandao inayofikia Mtandao kupitia muunganisho wa mtandao mpana na IP moja ya umma.
  2. DNAT kwa huduma za ndani:
    • Iwapo unahitaji kufikia huduma za ndani kutoka nje ya mtandao wako, unaweza kutumia Destination NAT (DNAT) kuelekeza trafiki inayoingia kwenye IP za faragha zinazolingana. Hakikisha unafanya hivi tu kwa huduma muhimu na uzingatie athari za usalama.

Mazingatio Mengine ya Usalama

  1. Sasisho za Programu:
    • Sasisha kipanga njia chako cha MikroTik ukitumia toleo jipya zaidi la RouterOS na programu dhibiti ili kulinda dhidi ya athari zinazojulikana.
  2. Safu ya 7 ya Usalama:
    • Kwa trafiki maalum ya programu, unaweza kusanidi sheria za Tabaka la 7 ili kuzuia au kuruhusu trafiki kulingana na ruwaza katika pakiti za data.
  3. Kikomo cha Masafa ya Anwani za IP:
    • Huzuia ufikiaji wa huduma fulani za kipanga njia kwa safu maalum za anwani za IP pekee, na hivyo kupunguza hatari ya ufikiaji ambao haujaidhinishwa.

Kumbuka kwamba haya ni miongozo ya jumla tu. Mipangilio yako mahususi ya ngome-mtanda inapaswa kutegemea tathmini ya kina ya mahitaji yako ya usalama, sera za mtandao, na masuala ya utendaji. Zaidi ya hayo, inashauriwa kufanya majaribio ya usalama wa mtandao mara kwa mara ili kutambua na kupunguza uwezekano wa kuathirika.

Hakuna lebo za chapisho hili.
Je, maudhui haya yalikusaidia?
Facebook
Twitter
LinkedIn
WhatsApp
telegram

Hati zingine katika kitengo hiki

Maoni 2 kuhusu "Ni sheria gani ambazo kila kipanga njia cha MikroTik kinapaswa kuwa nacho, kwenye kichujio cha ngome, nat, nk?"

  1. Habari katika sehemu hii ni mbaya sana, nilidhani ningepata habari za kina lakini hakuna chochote cha kuendelea kutafuta kwenye mtandao.

Acha jibu

Anwani yako ya barua si kuchapishwa. Mashamba required ni alama na *

Mafunzo yanapatikana katika MicroLABs

Hakuna Kozi Zilizopatikana!

Nambari ya punguzo

AN24-LIB

inatumika kwa vitabu vya MikroTik na vifurushi vya vitabu

Siku
Horas
Dakika
Sekunde

Utangulizi wa
OSPF - BGP - MPLS

Jisajili kwa hili bila malipo

MAE-RAV-ROS-240118
Siku
Horas
Dakika
Sekunde

Jisajili kwa hili bila malipo

MAS-ROS-240111

Matangazo ya Siku ya Wafalme Watatu!

REYES24

15%

bidhaa zote

Kozi za MicroTik
Kozi za Academy
Vitabu vya MicroTik

Pata manufaa ya msimbo wa punguzo wa Siku ya Wafalme Watatu!

* ofa itatumika hadi Jumapili Januari 7, 2024
** kanuni (WAFALME24) inatumika kwa gari la ununuzi
*** nunua kozi yako sasa na uisome hadi Machi 31, 2024

Promo ya Mkesha wa Mwaka Mpya!

NY24

20%

bidhaa zote

Kozi za MicroTik
Kozi za Academy
Vitabu vya MicroTik

Chukua fursa ya msimbo wa punguzo wa Hawa wa Mwaka Mpya!

* ofa itatumika hadi Jumatatu, Januari 1, 2024
** kanuni (NY24) inatumika kwa gari la ununuzi
*** nunua kozi yako sasa na uisome hadi Machi 31, 2024

Punguzo la Krismasi!

23. Mchoro

30%

bidhaa zote

Kozi za MicroTik
Kozi za Academy
Vitabu vya MicroTik

Pata faida ya msimbo wa punguzo kwa Krismasi !!!

**misimbo inatumika kwenye kikasha cha ununuzi
Ofa itatumika hadi Jumatatu tarehe 25 Desemba 2023

PUNGUZO LA WIKI YA CYBER

CW23-MK

17%

kozi zote za MikroTik Online

CW23-AX

30%

kozi zote za Academy

CW23-LIB

25%

Vitabu vyote vya MikroTik na Pakiti za Vitabu

Chukua fursa ya nambari za punguzo za Wiki ya Cyber ​​​​!!!

**misimbo inatumika kwenye kikasha cha ununuzi
Ofa itatumika hadi Jumapili tarehe 3 Desemba 2023

PUNGUZO LA IJUMAA NYEUSI

BF23-MX

22%

kozi zote za MikroTik Online

BF23-AX

35%

kozi zote za Academy

BF23-LIB

30%

Vitabu vyote vya MikroTik na Pakiti za Vitabu

Tumia fursa ya misimbo ya punguzo kwa Ijumaa Nyeusi !!!

**Nambari zinatumika kwenye kikasha cha ununuzi

misimbo inatumika kwenye kikasha cha ununuzi
halali hadi Jumapili Novemba 26, 2023

Siku
Horas
Dakika
Sekunde

Jisajili kwa hili bila malipo

MAE-VPN-SET-231115

Matangazo ya Halloween

Pata manufaa ya misimbo ya punguzo kwa Halloween.

Nambari zinatumika kwenye gari la ununuzi

HW23-MK

Punguzo la 11% kwa kozi zote za MikroTik Online

11%

HW23-AX

Punguzo la 30% kwa kozi zote za Academy

30%

HW23-LIB

Punguzo la 25% kwa Vitabu vyote vya MikroTik na Vifurushi vya Vitabu

25%

Sajili na ushiriki katika kozi ya bila malipo Utangulizi wa Njia ya Juu ukitumia MikroTik (MAE-RAV-ROS)

Leo (Jumatano) Oktoba 11, 2023
7pm hadi 11pm (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011