چکلیست سختافزاری فایروال میکروتیک
یک دستگاه میکروتیک تازه پیکربندیشده — حتی با آیپی و روتینگ تنظیمشده — بهطور پیشفرض امن نیست. این پست یک چکلیست کامل hardening ارائه میدهد که میتوانید روی هر روتر میکروتیک اعمال کنید.
۱. تنظیم رمز عبور قوی برای ادمین
TEXT
/user set [find name=admin] password=V3ryStr0ng!P@ssیا یک ادمین جدید بسازید و admin پیشفرض را غیرفعال کنید:
TEXT
/user add name=netadmin password=V3ryStr0ng!P@ss group=full
/user disable admin۲. غیرفعال کردن سرویسهای استفادهنشده
هر سرویسی که فعالانه استفاده نمیکنید را خاموش کنید:
TEXT
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh port=2222
set www-ssl port=4443۳. محدود کردن سرویسها به IP مدیریتی
هر سرویس فعال را فقط به IP مدیریتی شما متصل کنید:
TEXT
/ip service
set ssh address=192.168.88.0/24
set www-ssl address=192.168.88.0/24
set winbox address=192.168.88.0/24۴. فایروال پایه برای Input Chain
TEXT
/ip firewall filter
# قبول established/related
add chain=input connection-state=established,related action=accept
# Drop پکتهای invalid
add chain=input connection-state=invalid action=drop
# قبول ICMP
add chain=input protocol=icmp action=accept
# قبول مدیریت فقط از LAN
add chain=input src-address=192.168.88.0/24 action=accept
# Drop همه بقیه
add chain=input action=drop comment="Default deny input"۵. فایروال پایه برای Forward Chain
TEXT
/ip firewall filter
add chain=forward connection-state=established,related action=accept
add chain=forward connection-state=invalid action=drop
add chain=forward action=drop comment="Default deny forward"۶. غیرفعال کردن Neighbor Discovery روی WAN
TEXT
/ip neighbor discovery-settings set discover-interface-list=LAN۷. غیرفعال کردن MAC Server روی WAN
TEXT
/tool mac-server set allowed-interface-list=LAN
/tool mac-server ping set enabled=no۸. غیرفعال کردن Bandwidth Test Server
TEXT
/tool bandwidth-server set enabled=no۹. محدود کردن DNS
TEXT
/ip dns set allow-remote-requests=no۱۰. فعال کردن رمزنگاری قوی برای SSH
TEXT
/ip ssh set strong-crypto=yesتأیید بعد از Hardening
TEXT
/ip service print
/ip firewall filter print
/tool mac-server print
/ip dns printفوراً بعد از hardening پیکربندی را ذخیره کنید:
TEXT
/system backup save name=post-hardening