محافظت از میکروتیک در برابر اکسپلویتهای Winbox
Winbox کلاینت GUI بومی میکروتیک است که از طریق یک پروتکل اختصاصی روی پورت TCP 8291 ارتباط برقرار میکند. این پورت چندین آسیبپذیری بحرانی داشته. این پست نشان میدهد چطور دستگاههای خود را محافظت کنید.
محافظتهای فوری
۱. مسدود کردن Winbox از اینترنت (WAN)این غیرقابل معامله است. Winbox هرگز نباید از WAN قابل دسترس باشد:
TEXT
/ip firewall filter
add chain=input in-interface=ether1-wan protocol=tcp dst-port=8291 action=drop comment="Block Winbox from WAN"TEXT
/ip service set winbox address=192.168.88.10/32TEXT
/ip service set winbox port=18291TEXT
/system package update installبرای مدیریت از راه دور، در نظر بگیرید Winbox را کاملاً غیرفعال کنید:
TEXT
/ip service set winbox disabled=yes
/ip service set www-ssl disabled=no address=203.0.113.10/32مدیریت فقط از طریق VPN (بهترین روش)
امنترین رویکرد برای مدیریت از راه دور:
۱. یک VPN WireGuard یا IPsec روی روتر پیکربندی کنید.
۲. هیچ پورت مدیریتی را در اینترنت expose نکنید.
۳. ابتدا از طریق VPN وصل شوید، سپس روتر را مثل اینکه روی LAN هستید مدیریت کنید.
TEXT
/ip service set winbox address=10.0.0.0/24
/ip service set ssh address=10.0.0.0/24خلاصه
| محافظت | اولویت |
|---|---|
| مسدود کردن Winbox از WAN | بحرانی |
| محدود کردن به IP مدیریتی | بالا |
| بهروز نگه داشتن RouterOS | بالا |
| قوانین تشخیص brute force | بالا |
| تغییر پورت Winbox | متوسط |
| استفاده از VPN برای مدیریت از راه دور | بهترین روش |
