ساخت اسکریپت فایروال میکروتیک
اینترفیس اینترنت و شبکه داخلی را وارد کنید تا یک فایروال پایه و امن برای RouterOS 7 بسازید: محافظت از خود روتر، بستن اتصالهای ناخواسته از اینترنت، NAT و فوروارد پورت، و محدود کردن Winbox و SSH.
اسکریپت فایروال میکروتیک برای RouterOS 7 چه کاری انجام میدهد؟
قوانین این اسکریپت بر پایه همان منطقی نوشته شده که میکروتیک در پیکربندی پیشفرض و مستندات RouterOS 7 پیشنهاد میکند. فایروال دو کار جدا دارد: زنجیره input از خود روتر محافظت میکند و زنجیره forward از دستگاههای پشت روتر. در هر دو، اتصالی که از داخل شروع شده و پاسخش برمیگردد اجازه دارد و اتصال جدیدی که از اینترنت شروع شود بسته میشود، مگر پورتی که خودتان فوروارد کردهاید.
قوانین به ترتیب اجرا
میکروتیک قوانین را از بالا به پایین میخواند و اولین قانونی که بسته با آن جور شود تصمیم را میگیرد، پس ترتیب مهم است. اسکریپت اول اتصالهای established و related را قبول میکند، بستههای invalid را دور میریزد، ping را اجازه میدهد و بعد هر چیزی را که به خود روتر میرسد و از LAN نیامده رد میکند. در forward، ترافیک عادی با FastTrack سریعتر عبور میکند و اتصال جدید از WAN فقط وقتی اجازه دارد که با یک قانون dst-nat فوروارد شده باشد. توضیح هر قانون و قوانین پیشرفتهتر مثل محافظت در برابر حمله حدس رمز در امن سازی و کانفیگ فایروال میکروتیک آمده است.
پیش از اجرا: Safe Mode و نسخه پشتیبان
قبل از هر تغییری در فایروال یک خروجی از تنظیمات بگیرید، مثلاً با /export file=before-firewall، و Safe Mode را روشن کنید؛ در Winbox دکمه Safe Mode و در ترمینال کلید Ctrl+X. اگر در حالت Safe Mode اتصال شما به روتر قطع شود، روتر بعد از چند ثانیه همه تغییرات را برمیگرداند و بیرون نمیمانید. بعد از اینکه مطمئن شدید همهچیز کار میکند، دوباره Ctrl+X بزنید تا تغییرات ثابت شوند.
مدیریت روتر از بیرون شبکه
باز گذاشتن Winbox روی اینترنت از رایجترین راههای نفوذ به روترهای میکروتیک بوده است؛ آسیبپذیری CVE-2018-14847 در Winbox هزاران روتر بهروزنشده را در دسترس مهاجم گذاشت. اگر باید از بیرون روتر را مدیریت کنید، از VPN استفاده کنید؛ در RouterOS 7 میتوانید WireGuard را راه بیندازید. اگر VPN ممکن نیست، آی پی ثابت دفتر یا خانه را در فیلد «آی پی مدیریت از بیرون» وارد کنید تا SSH و Winbox فقط برای همان آدرس باز شود و RouterOS را همیشه بهروز نگه دارید.
کارهایی که این اسکریپت انجام نمیدهد
اسکریپت فقط IPv4 را پوشش میدهد؛ اگر اپراتور به شما IPv6 داده، فایروال IPv6 جداگانه لازم است. جدا کردن شبکههای داخلی از هم (مثلاً مهمان و دوربین از کاربران)، لود بالانس چند اینترنت و مدیریت پهنای باند هم کارهای جداگانهاند؛ برای ترکیب دو اینترنت لود بالانس میکروتیک را ببینید.
نحو دستورها مطابق مستندات RouterOS 7 است. روی RouterOS 6 هم بیشتر آنها وجود دارند، ولی پیش از اجرا روی روتر اصلی، اسکریپت را در Safe Mode یا روی یک روتر آزمایشی امتحان کنید.
پرسشهای رایج درباره فایروال میکروتیک
اسکریپت را چطور روی روتر اجرا کنم؟
در Winbox از منوی New Terminal آن را پیست کنید. راه دیگر ذخیره متن در فایلی با پسوند rsc، آپلود آن در بخش Files و اجرای دستور /import file-name=firewall.rsc است.
اگر بعد از اجرا به روتر دسترسی نداشتم چه کنم؟
اگر Safe Mode روشن بوده، روتر تغییرات را خودش برمیگرداند. در غیر این صورت از داخل شبکه و با MAC-Winbox وصل شوید؛ آخرین راه ریست تنظیمات و بازگرداندن خروجی قبلی است.
قوانین پیشفرض (defconf) روتر را باید پاک کنم؟
لازم نیست. اگر گزینه پاک کردن را روشن نکنید، قوانین جدید بعد از قوانین فعلی اضافه میشوند و قوانین تکراری مشکلی نمیسازند. بعد از اجرا با /ip firewall filter print ترتیب نهایی را مرور کنید.
برای فوروارد ریموت دسکتاپ چه بنویسم؟
یک خط به شکل tcp 3389 و بعد آی پی داخلی کامپیوتر. ولی باز گذاشتن ریموت دسکتاپ روی اینترنت پرخطر است؛ اگر ممکن است به جای آن VPN راه بیندازید یا دسترسی را به آی پیهای مشخص محدود کنید.
کانفیگ کامل میکروتیک را به ما بسپارید
فایروال، VLAN، VPN، لود بالانس و وایرلس روتر میکروتیک شما را طراحی، اجرا و مستند میکنیم.




