رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

سخت‌سازی فایروال MikroTik: چک‌لیست امنیتی تولیدی

یک چک‌لیست کامل سخت‌سازی برای فایروال‌های MikroTik: مسدود کردن Bogon، محدود کردن مدیریت، Anti-Spoof، محافظت SYN Flood و بیشتر.

اسفند ۱۴۰۵
۱۴ دقیقه مطالعه

چک‌لیست سخت‌افزاری فایروال میکروتیک

یک دستگاه میکروتیک تازه پیکربندی‌شده — حتی با آی‌پی و روتینگ تنظیم‌شده — به‌طور پیش‌فرض امن نیست. این پست یک چک‌لیست کامل hardening ارائه می‌دهد که می‌توانید روی هر روتر میکروتیک اعمال کنید.

۱. تنظیم رمز عبور قوی برای ادمین

TEXT
/user set [find name=admin] password=V3ryStr0ng!P@ss

یا یک ادمین جدید بسازید و admin پیش‌فرض را غیرفعال کنید:

TEXT
/user add name=netadmin password=V3ryStr0ng!P@ss group=full
/user disable admin

۲. غیرفعال کردن سرویس‌های استفاده‌نشده

هر سرویسی که فعالانه استفاده نمی‌کنید را خاموش کنید:

TEXT
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh port=2222
set www-ssl port=4443

۳. محدود کردن سرویس‌ها به IP مدیریتی

هر سرویس فعال را فقط به IP مدیریتی شما متصل کنید:

TEXT
/ip service
set ssh address=192.168.88.0/24
set www-ssl address=192.168.88.0/24
set winbox address=192.168.88.0/24

۴. فایروال پایه برای Input Chain

TEXT
/ip firewall filter

# قبول established/related
add chain=input connection-state=established,related action=accept

# Drop پکت‌های invalid
add chain=input connection-state=invalid action=drop

# قبول ICMP
add chain=input protocol=icmp action=accept

# قبول مدیریت فقط از LAN
add chain=input src-address=192.168.88.0/24 action=accept

# Drop همه بقیه
add chain=input action=drop comment="Default deny input"

۵. فایروال پایه برای Forward Chain

TEXT
/ip firewall filter
add chain=forward connection-state=established,related action=accept
add chain=forward connection-state=invalid action=drop
add chain=forward action=drop comment="Default deny forward"

۶. غیرفعال کردن Neighbor Discovery روی WAN

TEXT
/ip neighbor discovery-settings set discover-interface-list=LAN

۷. غیرفعال کردن MAC Server روی WAN

TEXT
/tool mac-server set allowed-interface-list=LAN
/tool mac-server ping set enabled=no

۸. غیرفعال کردن Bandwidth Test Server

TEXT
/tool bandwidth-server set enabled=no

۹. محدود کردن DNS

TEXT
/ip dns set allow-remote-requests=no

۱۰. فعال کردن رمزنگاری قوی برای SSH

TEXT
/ip ssh set strong-crypto=yes

تأیید بعد از Hardening

TEXT
/ip service print
/ip firewall filter print
/tool mac-server print
/ip dns print

فوراً بعد از hardening پیکربندی را ذخیره کنید:

TEXT
/system backup save name=post-hardening