ابزار آنلاین رایگان

ساخت اسکریپت فایروال میکروتیک

اینترفیس اینترنت و شبکه داخلی را وارد کنید تا یک فایروال پایه و امن برای RouterOS 7 بسازید: محافظت از خود روتر، بستن اتصال‌های ناخواسته از اینترنت، NAT و فوروارد پورت، و محدود کردن Winbox و SSH.

RouterOS 7 بر پایه پیکربندی پیش‌فرض میکروتیک خروجی آماده کپی
SSH و Winbox از اینترنت فقط برای این آدرس‌ها باز می‌شود.
قالب هر خط: پروتکل (tcp یا udp)، پورت بیرونی، آی پی داخلی و در صورت نیاز پورت داخلی.
گزینه‌ها
راهنمای فایروال میکروتیک

اسکریپت فایروال میکروتیک برای RouterOS 7 چه کاری انجام می‌دهد؟

قوانین این اسکریپت بر پایه همان منطقی نوشته شده که میکروتیک در پیکربندی پیش‌فرض و مستندات RouterOS 7 پیشنهاد می‌کند. فایروال دو کار جدا دارد: زنجیره input از خود روتر محافظت می‌کند و زنجیره forward از دستگاه‌های پشت روتر. در هر دو، اتصالی که از داخل شروع شده و پاسخش برمی‌گردد اجازه دارد و اتصال جدیدی که از اینترنت شروع شود بسته می‌شود، مگر پورتی که خودتان فوروارد کرده‌اید.

قوانین به ترتیب اجرا

میکروتیک قوانین را از بالا به پایین می‌خواند و اولین قانونی که بسته با آن جور شود تصمیم را می‌گیرد، پس ترتیب مهم است. اسکریپت اول اتصال‌های established و related را قبول می‌کند، بسته‌های invalid را دور می‌ریزد، ping را اجازه می‌دهد و بعد هر چیزی را که به خود روتر می‌رسد و از LAN نیامده رد می‌کند. در forward، ترافیک عادی با FastTrack سریع‌تر عبور می‌کند و اتصال جدید از WAN فقط وقتی اجازه دارد که با یک قانون dst-nat فوروارد شده باشد. توضیح هر قانون و قوانین پیشرفته‌تر مثل محافظت در برابر حمله حدس رمز در امن سازی و کانفیگ فایروال میکروتیک آمده است.

پیش از اجرا: Safe Mode و نسخه پشتیبان

قبل از هر تغییری در فایروال یک خروجی از تنظیمات بگیرید، مثلاً با /export file=before-firewall، و Safe Mode را روشن کنید؛ در Winbox دکمه Safe Mode و در ترمینال کلید Ctrl+X. اگر در حالت Safe Mode اتصال شما به روتر قطع شود، روتر بعد از چند ثانیه همه تغییرات را برمی‌گرداند و بیرون نمی‌مانید. بعد از اینکه مطمئن شدید همه‌چیز کار می‌کند، دوباره Ctrl+X بزنید تا تغییرات ثابت شوند.

مدیریت روتر از بیرون شبکه

باز گذاشتن Winbox روی اینترنت از رایج‌ترین راه‌های نفوذ به روترهای میکروتیک بوده است؛ آسیب‌پذیری CVE-2018-14847 در Winbox هزاران روتر به‌روزنشده را در دسترس مهاجم گذاشت. اگر باید از بیرون روتر را مدیریت کنید، از VPN استفاده کنید؛ در RouterOS 7 می‌توانید WireGuard را راه بیندازید. اگر VPN ممکن نیست، آی پی ثابت دفتر یا خانه را در فیلد «آی پی مدیریت از بیرون» وارد کنید تا SSH و Winbox فقط برای همان آدرس باز شود و RouterOS را همیشه به‌روز نگه دارید.

کارهایی که این اسکریپت انجام نمی‌دهد

اسکریپت فقط IPv4 را پوشش می‌دهد؛ اگر اپراتور به شما IPv6 داده، فایروال IPv6 جداگانه لازم است. جدا کردن شبکه‌های داخلی از هم (مثلاً مهمان و دوربین از کاربران)، لود بالانس چند اینترنت و مدیریت پهنای باند هم کارهای جداگانه‌اند؛ برای ترکیب دو اینترنت لود بالانس میکروتیک را ببینید.

نحو دستورها مطابق مستندات RouterOS 7 است. روی RouterOS 6 هم بیشتر آن‌ها وجود دارند، ولی پیش از اجرا روی روتر اصلی، اسکریپت را در Safe Mode یا روی یک روتر آزمایشی امتحان کنید.

سوالات متداول

پرسش‌های رایج درباره فایروال میکروتیک

اسکریپت را چطور روی روتر اجرا کنم؟

در Winbox از منوی New Terminal آن را پیست کنید. راه دیگر ذخیره متن در فایلی با پسوند rsc، آپلود آن در بخش Files و اجرای دستور ‎/import file-name=firewall.rsc است.

اگر بعد از اجرا به روتر دسترسی نداشتم چه کنم؟

اگر Safe Mode روشن بوده، روتر تغییرات را خودش برمی‌گرداند. در غیر این صورت از داخل شبکه و با MAC-Winbox وصل شوید؛ آخرین راه ریست تنظیمات و بازگرداندن خروجی قبلی است.

قوانین پیش‌فرض (defconf) روتر را باید پاک کنم؟

لازم نیست. اگر گزینه پاک کردن را روشن نکنید، قوانین جدید بعد از قوانین فعلی اضافه می‌شوند و قوانین تکراری مشکلی نمی‌سازند. بعد از اجرا با ‎/ip firewall filter print ترتیب نهایی را مرور کنید.

برای فوروارد ریموت دسکتاپ چه بنویسم؟

یک خط به شکل tcp 3389 و بعد آی پی داخلی کامپیوتر. ولی باز گذاشتن ریموت دسکتاپ روی اینترنت پرخطر است؛ اگر ممکن است به جای آن VPN راه بیندازید یا دسترسی را به آی پی‌های مشخص محدود کنید.

کانفیگ کامل میکروتیک را به ما بسپارید

فایروال، VLAN، VPN، لود بالانس و وایرلس روتر میکروتیک شما را طراحی، اجرا و مستند می‌کنیم.