fbpx

Ano ang mga patakaran na dapat magkaroon ng bawat MikroTik router, sa filter ng firewall, nat, atbp?

Ang wastong pag-configure ng firewall sa isang MikroTik router ay mahalaga upang maprotektahan ang iyong network mula sa hindi awtorisadong pag-access at iba pang uri ng mga banta sa seguridad. Bagama't maaaring mag-iba-iba ang mga partikular na panuntunan depende sa mga pangangailangan at pagsasaayos ng bawat network, may ilang mga pangkalahatang tuntunin at prinsipyo na inirerekomenda para sa karamihan ng mga kapaligiran.

Nasa ibaba ang ilan sa mga panuntunan at pinakamahusay na kagawian para sa filter ng firewall, NAT, at iba pang nauugnay na mga seksyon ng configuration sa MikroTik RouterOS.

FirewallFilter

Ang layunin ng filter ng firewall ay kontrolin ang trapiko na dumadaan sa router, na nagbibigay-daan sa iyong harangan o payagan ang trapiko batay sa ilang pamantayan.

  1. I-block ang hindi awtorisadong pag-access sa router:

Tiyaking higpitan ang pag-access sa router mula sa labas ng iyong lokal na network. Karaniwan itong ginagawa sa pamamagitan ng pagharang sa mga port ng pamamahala, tulad ng 22 (SSH), 23 (Telnet), 80 (HTTP), 443 (HTTPS), at 8291 (Winbox).

/ip firewall filter
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=22 comment="Bloquear acceso SSH externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=23 comment="Bloquear acceso Telnet externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=80 comment="Bloquear acceso HTTP externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=443 comment="Bloquear acceso HTTPS externo"
add action=drop chain=input in-interface=ether1 protocol=tcp dst-port=8291 comment="Bloquear acceso Winbox externo"

2. Protektahan laban sa mga karaniwang pag-atake:

Magpatupad ng mga panuntunan upang protektahan ang iyong network mula sa mga karaniwang pag-atake, gaya ng SYN flood, ICMP flood, at port scanning.

SYN Flood Attack

/ip firewall filter
add action=add-src-to-address-list address-list="syn_flooders" address-list-timeout=1d chain=input connection-state=new dst-limit=30,60,src-address/1m protocol=tcp tcp-flags=syn comment="Detectar SYN flood"
add action=drop chain=input src-address-list="syn_flooders" comment="Bloquear SYN flooders"

ICMP Flood Attack

/ip firewall filter
add action=add-src-to-address-list address-list="icmp_flooders" address-list-timeout=1d chain=input protocol=icmp limit=10,20 comment="Detectar ICMP flood"
add action=drop chain=input protocol=icmp src-address-list="icmp_flooders" comment="Bloquear ICMP flooders"

3. Payagan ang kinakailangang trapiko:

I-configure ang mga panuntunan upang payagan ang lehitimong trapiko na kinakailangan para sa iyong network. Kabilang dito ang panloob na trapiko at trapiko papunta at mula sa Internet batay sa iyong mga partikular na pangangailangan.

Ipagpalagay na gusto mong payagan ang pag-access ng SSH mula lamang sa iyong lokal na network:

/ip firewall filter
add action=accept chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 comment="Permitir acceso SSH interno"

4. I-drop ang lahat ng iba pa:

Bilang isang kasanayang pangseguridad, anumang trapiko na hindi pa malinaw na pinahintulutan dati ay dapat na i-block. Karaniwang ginagawa ito sa dulo ng iyong mga panuntunan sa filter ng firewall na may panuntunang tumatanggi o bumababa sa lahat ng iba pang trapiko.

Dapat ilagay ang panuntunang ito sa dulo ng iyong mga panuntunan sa filter upang kumilos bilang default na patakaran sa pagtanggi.

/ip firewall filter
add action=drop chain=input comment="Descartar el resto de tráfico no permitido"

NAT (Pagsasalin sa Address ng Network)

Ang NAT ay karaniwang ginagamit upang isalin ang mga pribadong IP address sa iyong lokal na network sa isang pampublikong IP address para sa pag-access sa Internet.

  1. Pagbabalatkayo:
    • Gamitin ang aksyon masquerade sa kadena srcnat upang payagan ang maraming device sa iyong lokal na network na magbahagi ng pampublikong IP address para sa pag-access sa Internet. Mahalaga ito para sa mga network na nag-a-access sa Internet sa pamamagitan ng koneksyon sa broadband na may iisang pampublikong IP.
  2. DNAT para sa mga panloob na serbisyo:
    • Kung kailangan mong i-access ang mga panloob na serbisyo mula sa labas ng iyong network, maaari mong gamitin ang Destination NAT (DNAT) upang i-redirect ang papasok na trapiko sa mga kaukulang pribadong IP. Tiyaking gagawin mo lamang ito para sa mga kinakailangang serbisyo at isaalang-alang ang mga implikasyon sa seguridad.

Iba pang mga pagsasaalang-alang sa kaligtasan

  1. Pag-update ng software:
    • Panatilihing updated ang iyong MikroTik router gamit ang pinakabagong bersyon ng RouterOS at firmware upang maprotektahan laban sa mga kilalang kahinaan.
  2. Layer 7 Seguridad:
    • Para sa trapikong tukoy sa application, maaari mong i-configure ang mga panuntunan sa Layer 7 upang harangan o payagan ang trapiko batay sa mga pattern sa mga packet ng data.
  3. Limitasyon sa Saklaw ng IP Address:
    • Pinaghihigpitan ang pag-access sa ilang mga serbisyo ng router sa mga partikular na saklaw ng IP address lamang, sa gayon ay binabawasan ang panganib ng hindi awtorisadong pag-access.

Tandaan na ang mga ito ay mga pangkalahatang patnubay lamang. Ang iyong partikular na configuration ng firewall ay dapat na nakabatay sa isang detalyadong pagsusuri ng iyong mga pangangailangan sa seguridad, mga patakaran sa network, at mga pagsasaalang-alang sa pagganap. Bukod pa rito, ipinapayong magsagawa ng regular na pagsubok sa seguridad ng network upang matukoy at mabawasan ang mga potensyal na kahinaan.

Walang mga tag para sa post na ito.
Nakatulong ba sa iyo ang nilalamang ito?
Facebook
kaba
LinkedIn
WhatsApp
Telegrama

Iba pang mga dokumento sa kategoryang ito

2 komento sa "Ano ang mga patakaran na dapat magkaroon ng bawat MikroTik router, sa filter ng firewall, nat, atbp?"

  1. Ang impormasyon sa seksyong ito ay napakahirap, akala ko makakakuha ako ng napakadetalyadong impormasyon ngunit mabuti, halos wala nang ipagpatuloy ang paghahanap sa internet.

    1. Mauro Escalante

      José, napakatumpak ng iyong komento, kaya nagpatuloy ako sa pagpapalawak at pag-update ng dokumentasyon.
      Lubos kong pinahahalagahan ang iyong feedback at umaasa akong naalis na nito ang iyong mga pagdududa.

Mag-iwan ng tugon

Ang iyong email address ay hindi nai-publish. Mga kinakailangang patlang ay minarkahan ng *

Mga tutorial na makukuha sa MikroLAB

Walang Nahanap na Kurso!

CODE NG DISCOUNT

AN24-LIB

nalalapat sa MikroTik na mga libro at mga book pack

Mga Araw
oras
minuto
Pangalawa

Panimula sa
OSPF - BGP - MPLS

Mag-sign up para dito libreng kurso

MAE-RAV-ROS-240118
Mga Araw
oras
minuto
Pangalawa

Mag-sign up para dito libreng kurso

MAS-ROS-240111

Promo para sa Three Kings Day!

REYES24

15%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang Three Kings Day discount code!

* valid ang promosyon hanggang Linggo Enero 7, 2024
** ang code (KINGS24) nalalapat sa shopping cart
*** bilhin ang iyong kurso ngayon at kunin ito hanggang Marso 31, 2024

Promo sa Bisperas ng Bagong Taon!

NY24

20%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang discount code ng Bisperas ng Bagong Taon!

* valid ang promosyon hanggang Lunes, Enero 1, 2024
** ang code (NY24) nalalapat sa shopping cart
*** bilhin ang iyong kurso ngayon at kunin ito hanggang Marso 31, 2024

Mga diskwento sa Pasko!

Pasko23

30%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang discount code para sa Pasko!!!

**Ang mga code ay inilapat sa shopping cart
May bisa ang promo hanggang Lunes Disyembre 25, 2023

MGA DISCOUNT SA CYBER WEEK

CW23-MK

17%

lahat ng MikroTik OnLine courses

CW23-AX

30%

lahat ng kurso sa Academy

CW23-LIB

25%

lahat ng MikroTik Books at Book Packs

Samantalahin ang mga discount code para sa Cyber ​​​​Week!!!

**Ang mga code ay inilapat sa shopping cart
May bisa ang promo hanggang Linggo Disyembre 3, 2023

BLACK FRIDAY DISCOUNTS

BF23-MX

22%

lahat ng MikroTik OnLine courses

BF23-AX

35%

lahat ng kurso sa Academy

BF23-LIB

30%

lahat ng MikroTik Books at Book Packs

Samantalahin ang mga discount code para sa Black Friday!!!

**Ang mga code ay inilapat sa shopping cart

ang mga code ay inilalapat sa shopping cart
may bisa hanggang Linggo Nobyembre 26, 2023

Mga Araw
oras
minuto
Pangalawa

Mag-sign up para dito libreng kurso

MAE-VPN-SET-231115

Promo sa Halloween

Samantalahin ang mga discount code para sa Halloween.

Inilapat ang mga code sa shopping cart

HW23-MK

11% discount sa lahat ng MikroTik OnLine courses

11%

HW23-AX

30% na diskwento sa lahat ng kurso sa Academy

30%

HW23-LIB

25% na diskwento sa lahat ng MikroTik Books at Book Packs

25%

Magrehistro at lumahok sa libreng kurso Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Ngayong araw (Miyerkules) Oktubre 11, 2023
7pm hanggang 11pm (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011