fbpx

กฎเกณฑ์ที่เราเตอร์ MikroTik ทุกตัวควรมีในตัวกรองไฟร์วอลล์, nat ฯลฯ คืออะไร?

การกำหนดค่าไฟร์วอลล์อย่างถูกต้องบนเราเตอร์ MikroTik ถือเป็นสิ่งสำคัญในการปกป้องเครือข่ายของคุณจากการเข้าถึงโดยไม่ได้รับอนุญาตและภัยคุกคามความปลอดภัยประเภทอื่นๆ แม้ว่ากฎเฉพาะอาจแตกต่างกันไปตามความต้องการและการกำหนดค่าของแต่ละเครือข่าย แต่ก็มีกฎและหลักการทั่วไปบางประการที่แนะนำสำหรับสภาพแวดล้อมส่วนใหญ่

ด้านล่างนี้คือกฎและแนวปฏิบัติที่ดีที่สุดบางส่วนสำหรับตัวกรองไฟร์วอลล์, NAT และส่วนการกำหนดค่าอื่นๆ ที่เกี่ยวข้องใน MikroTik RouterOS

ไฟร์วอลล์ฟิลเตอร์

วัตถุประสงค์ของตัวกรองไฟร์วอลล์คือเพื่อควบคุมการรับส่งข้อมูลที่ผ่านเราเตอร์ ทำให้คุณสามารถบล็อกหรืออนุญาตการรับส่งข้อมูลตามเกณฑ์ที่กำหนด

  1. บล็อกการเข้าถึงเราเตอร์โดยไม่ได้รับอนุญาต:

อย่าลืมจำกัดการเข้าถึงเราเตอร์จากภายนอกเครือข่ายท้องถิ่นของคุณ โดยทั่วไปจะทำได้โดยการบล็อกพอร์ตการจัดการ เช่น 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS) และ 8291 (Winbox)

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. ป้องกันการโจมตีทั่วไป:

ใช้กฎเพื่อปกป้องเครือข่ายของคุณจากการโจมตีทั่วไป เช่น SYN Flood, ICMP Flood และการสแกนพอร์ต

การโจมตีน้ำท่วม SYN

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

การโจมตีน้ำท่วม ICMP

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. อนุญาตการรับส่งข้อมูลที่จำเป็น:

กำหนดค่ากฎเพื่ออนุญาตการรับส่งข้อมูลที่ถูกต้องซึ่งจำเป็นสำหรับเครือข่ายของคุณ ซึ่งรวมถึงการรับส่งข้อมูลภายในและการรับส่งข้อมูลเข้าและออกจากอินเทอร์เน็ตตามความต้องการเฉพาะของคุณ

สมมติว่าคุณต้องการอนุญาตให้เข้าถึง SSH จากเครือข่ายท้องถิ่นของคุณเท่านั้น:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. วางสิ่งอื่นทั้งหมด:

ตามหลักปฏิบัติด้านความปลอดภัย การรับส่งข้อมูลใดๆ ที่ไม่ได้รับอนุญาตอย่างชัดเจนก่อนหน้านี้ควรถูกบล็อก โดยทั่วไปจะทำในตอนท้ายของกฎตัวกรองไฟร์วอลล์ของคุณ โดยมีกฎที่ปฏิเสธหรือตัดการรับส่งข้อมูลอื่นๆ ทั้งหมด

ควรวางกฎนี้ไว้ที่ส่วนท้ายของกฎตัวกรองเพื่อทำหน้าที่เป็นนโยบายการปฏิเสธเริ่มต้น

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (การแปลที่อยู่เครือข่าย)

โดยทั่วไป NAT ใช้เพื่อแปลที่อยู่ IP ส่วนตัวบนเครือข่ายท้องถิ่นของคุณเป็นที่อยู่ IP สาธารณะสำหรับการเข้าถึงอินเทอร์เน็ต

  1. สวมหน้ากาก:
    • ใช้การกระทำ masquerade ในห่วงโซ่ srcnat เพื่ออนุญาตให้อุปกรณ์หลายเครื่องบนเครือข่ายท้องถิ่นของคุณแบ่งปันที่อยู่ IP สาธารณะสำหรับการเข้าถึงอินเทอร์เน็ต นี่เป็นสิ่งจำเป็นสำหรับเครือข่ายที่เข้าถึงอินเทอร์เน็ตผ่านการเชื่อมต่อบรอดแบนด์ด้วย IP สาธารณะเดียว
  2. DNAT สำหรับบริการภายใน:
    • หากคุณต้องการเข้าถึงบริการภายในจากภายนอกเครือข่ายของคุณ คุณสามารถใช้ Destination NAT (DNAT) เพื่อเปลี่ยนเส้นทางการรับส่งข้อมูลขาเข้าไปยัง IP ส่วนตัวที่เกี่ยวข้อง ตรวจสอบให้แน่ใจว่าคุณทำเช่นนี้สำหรับบริการที่จำเป็นเท่านั้น และพิจารณาผลกระทบด้านความปลอดภัย

ข้อควรพิจารณาด้านความปลอดภัยอื่นๆ

  1. การอัปเดตซอฟต์แวร์:
    • อัปเดตเราเตอร์ MikroTik ของคุณด้วย RouterOS และเฟิร์มแวร์เวอร์ชันล่าสุดอยู่เสมอ เพื่อป้องกันช่องโหว่ที่ทราบ
  2. ความปลอดภัยชั้นที่ 7:
    • สำหรับการรับส่งข้อมูลเฉพาะแอปพลิเคชัน คุณสามารถกำหนดค่ากฎเลเยอร์ 7 เพื่อบล็อกหรืออนุญาตการรับส่งข้อมูลตามรูปแบบในแพ็กเก็ตข้อมูล
  3. ข้อจำกัดช่วงที่อยู่ IP:
    • จำกัดการเข้าถึงบริการเราเตอร์บางอย่างเฉพาะช่วงที่อยู่ IP ที่ระบุเท่านั้น ซึ่งจะช่วยลดความเสี่ยงของการเข้าถึงโดยไม่ได้รับอนุญาต

โปรดจำไว้ว่านี่เป็นเพียงแนวทางทั่วไปเท่านั้น การกำหนดค่าไฟร์วอลล์เฉพาะของคุณควรอิงตามการประเมินความต้องการด้านความปลอดภัย นโยบายเครือข่าย และข้อพิจารณาด้านประสิทธิภาพโดยละเอียด นอกจากนี้ ขอแนะนำให้ทำการทดสอบความปลอดภัยของเครือข่ายเป็นประจำเพื่อระบุและบรรเทาช่องโหว่ที่อาจเกิดขึ้น

ไม่มีแท็กสำหรับโพสต์นี้
เนื้อหานี้ช่วยคุณได้หรือไม่?
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

เอกสารอื่นๆ ในหมวดนี้

2 ความคิดเห็นเกี่ยวกับ “กฎเกณฑ์ที่เราเตอร์ MikroTik ทุกตัวควรมีในตัวกรองไฟร์วอลล์, nat ฯลฯ คืออะไร”

  1. ข้อมูลในส่วนนี้ห่วยมาก คิดว่าคงได้ข้อมูลละเอียดมาก แต่จริงๆ แล้วแทบไม่มีอะไรให้ค้นหาในอินเทอร์เน็ตต่อเลย

    1. เมาโร เอสคาลานเต้

      โฮเซ่ ความคิดเห็นของคุณถูกต้องมาก ดังนั้นฉันจึงได้ขยายและปรับปรุงเอกสารประกอบต่อไป
      ฉันซาบซึ้งกับความคิดเห็นของคุณเป็นอย่างมาก และหวังว่าตอนนี้คงจะคลายข้อสงสัยของคุณได้แล้ว

ทิ้งคำตอบไว้

อีเมล์ของคุณจะไม่ถูกเผยแพร่ ช่องที่ต้องการถูกทำเครื่องหมายด้วย *

มีบทช่วยสอนที่ MikroLABs

ไม่พบหลักสูตร!

รหัสส่วนลด

AN24-LIB

ใช้กับหนังสือ MikroTik และชุดหนังสือ

วัน
Horas
นาที
วินาที

บทนำสู่
OSPF - BGP - MPLS

ลงทะเบียนเพื่อสิ่งนี้ curso gratuito

แม่-RAV-ROS-240118
วัน
Horas
นาที
วินาที

ลงทะเบียนเพื่อสิ่งนี้ curso gratuito

MAS-ROS-240111

โปรโมชั่นวันสามกษัตริย์!

เรเยส24

ลด 15%

ผลิตภัณฑ์ทั้งหมด

หลักสูตรไมโครติ๊ก
หลักสูตรอะคาเดมี่
หนังสือไมโครติ๊ก

ใช้ประโยชน์จากรหัสส่วนลด Three Kings Day!

* โปรโมชั่นใช้ได้จนถึงวันอาทิตย์ที่ 7 มกราคม 2024
** รหัส (คิงส์24) นำไปใช้กับตะกร้าสินค้า
*** ซื้อคอร์สตอนนี้และเรียนได้ถึงวันที่ 31 มีนาคม 2024

โปรโมชั่นส่งท้ายปีเก่า!

NY24

ลด 20%

ผลิตภัณฑ์ทั้งหมด

หลักสูตรไมโครติ๊ก
หลักสูตรอะคาเดมี่
หนังสือไมโครติ๊ก

ใช้ประโยชน์จากโค้ดส่วนลดส่งท้ายปีเก่า!

* โปรโมชั่นใช้ได้จนถึงวันจันทร์ที่ 1 มกราคม 2024
** รหัส (NY24) นำไปใช้กับตะกร้าสินค้า
*** ซื้อคอร์สตอนนี้และเรียนได้ถึงวันที่ 31 มีนาคม 2024

ส่วนลดคริสต์มาส!

XMAS23

ลด 30%

ผลิตภัณฑ์ทั้งหมด

หลักสูตรไมโครติ๊ก
หลักสูตรอะคาเดมี่
หนังสือไมโครติ๊ก

รับโค้ดส่วนลดรับคริสต์มาส!!!

**รหัสนี้ใช้อยู่ในตะกร้าสินค้า
โปรโมชั่นใช้ได้จนถึงวันจันทร์ที่ 25 ธันวาคม 2023

ส่วนลดสัปดาห์ไซเบอร์

CW23-MK

ลด 17%

หลักสูตร MikroTik Online ทั้งหมด

CW23-AX

ลด 30%

หลักสูตรของ Academy ทั้งหมด

CW23-LIB

ลด 25%

หนังสือ MikroTik และชุดหนังสือทั้งหมด

รับสิทธิ์โค้ดส่วนลด Cyber ​​Week!!!

**รหัสนี้ใช้อยู่ในตะกร้าสินค้า
โปรโมชั่นใช้ได้จนถึงวันอาทิตย์ที่ 3 ธันวาคม 2023

ส่วนลดแบล็คฟรายเดย์

BF23-MX

ลด 22%

หลักสูตร MikroTik Online ทั้งหมด

BF23-AX

ลด 35%

หลักสูตรของ Academy ทั้งหมด

BF23-LIB

ลด 30%

หนังสือ MikroTik และชุดหนังสือทั้งหมด

ใช้ประโยชน์จากโค้ดส่วนลดสำหรับ Black Friday!!!

**รหัสจะถูกใช้ในตะกร้าสินค้า

รหัสจะถูกนำไปใช้ในตะกร้าสินค้า
ใช้ได้จนถึงวันอาทิตย์ที่ 26 พฤศจิกายน 2023

วัน
Horas
นาที
วินาที

ลงทะเบียนเพื่อสิ่งนี้ curso gratuito

แม่-VPN-SET-231115

โปรโมชั่นวันฮาโลวีน

ใช้ประโยชน์จากรหัสส่วนลดสำหรับวันฮาโลวีน

รหัสจะถูกนำไปใช้ในตะกร้าสินค้า

HW23-MK

ส่วนลด 11% สำหรับทุกหลักสูตร MikroTik OnLine

11%

HW23-AX

ส่วนลด 30% สำหรับทุกหลักสูตรของ Academy

30%

HW23-LIB

ส่วนลด 25% สำหรับหนังสือและชุดหนังสือของ MikroTik ทั้งหมด

25%

ลงทะเบียนและเข้าร่วมหลักสูตรฟรี Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

วันนี้ (วันพุธ) ที่ 11 ตุลาคม 2023
7 น. ถึง 11 น. (โคลอมเบีย เอกวาดอร์ เปรู)

แม่-RAV-ROS-231011