کانفیگ فایروال میکروتیک یکی از مهم‌ترین و حیاتی‌ترین اقداماتی است که مدیران شبکه باید برای تامین امنیت زیرساخت‌های خود انجام دهند. تجهیزات میکروتیک به دلیل قابلیت‌های گسترده و قیمت مناسب، به شدت در شبکه‌های سازمانی و شرکتی محبوب هستند؛

اما همین محبوبیت باعث شده تا این روترها به یکی از اهداف اصلی هکرها و ربات‌های مخرب تبدیل شوند. اگر یک روتر میکروتیک بدون تنظیمات امنیتی مناسب به اینترنت متصل شود، در کمتر از چند ساعت مورد حملات مختلفی از جمله Brute Force و اسکن پورت‌ها قرار می‌گیرد.

مفاهیم پایه در کانفیگ فایروال میکروتیک

پیش از ورود به محیط نرم‌افزار Winbox و شروع تنظیمات عملیاتی، باید معماری فایروال میکروتیک را بشناسیم. فایروال سیستم‌عامل RouterOS بر پایه iptables لینوکس بنا شده است و از سه بخش اصلی تشکیل می‌شود. درک این سه بخش برای اجرای صحیح کانفیگ فایروال میکروتیک الزامی است.

در جدول زیر، کاربرد هر یک از این بخش‌ها به صورت خلاصه بیان شده است:

مفاهیم پایه در کانفیگ فایروال میکروتیک

بخش در فایروال کاربرد اصلی و عملکرد در شبکه
Filter Rules هسته اصلی فایروال برای مسدود کردن (Drop) یا اجازه عبور دادن (Accept) به بسته‌های اطلاعاتی (Packets).
NAT (Network Address Translation) ترجمه آدرس‌های شبکه؛ شامل SrcNAT برای اشتراک اینترنت و DstNAT برای انتقال پورت (Port Forwarding).
Mangle نشانه‌گذاری بسته‌های اطلاعاتی (Mark Packet/Routing) برای اعمال سیاست‌های مسیریابی پیشرفته و کنترل پهنای باند.

در این آموزش، تمرکز اصلی ما بر روی بخش Filter Rules خواهد بود تا امنیت ترافیک ورودی و خروجی را تضمین کنیم.

سناریوهای عملیاتی: آموزش گام‌به‌گام ایمن‌سازی میکروتیک

برای شروع کانفیگ فایروال میکروتیک، از طریق نرم‌افزار Winbox به روتر خود متصل شوید و از منوی سمت چپ، مسیر IP و سپس Firewall را انتخاب کنید. در پنجره باز شده، تب Filter Rules را باز نگه دارید. در ادامه، سناریوهای ضروری برای ایمن‌سازی روتر را پیاده‌سازی می‌کنیم.

تغییر و بستن پورت‌های پیش‌فرض

یکی از اولین گام‌ها برای جلوگیری از نفوذ، غیرفعال کردن سرویس‌های بلااستفاده و تغییر پورت سرویس‌های ضروری است. میکروتیک به صورت پیش‌فرض سرویس‌هایی مانند Telnet، FTP و API را فعال دارد که اغلب نیازی به آن‌ها نیست.

مراحل اجرا:

  • از منوی اصلی وارد بخش IP و سپس Services شوید.
  • سرویس‌های telnet، ftp، api، api-ssl و www را انتخاب کرده و روی آیکون ضربدر (Disable) کلیک کنید.
  • برای سرویس winbox (پورت پیش‌فرض ۸۲۹۱) و ssh (پورت پیش‌فرض ۲۲)، روی آن‌ها دابل‌کلیک کرده و پورت‌ها را به اعداد دلخواه (مثلاً ۱۸۲۹۱ برای وین‌باکس و ۲۲۲۲ برای SSH) تغییر دهید.
  • روی دکمه Apply و OK کلیک کنید.

دراپ کردن پینگ‌های خارجی (جلوگیری از شناسایی روتر)

ربات‌های اسکنر در اینترنت به صورت مداوم رنج‌های IP را پینگ می‌کنند تا روترهای فعال را شناسایی کنند. با مسدود کردن پینگ از سمت بیرون (اینترنت)، روتر شما در برابر این اسکنرهای اولیه نامرئی می‌شود. این یک ترفند مهم در کانفیگ فایروال میکروتیک است.

مراحل اجرا:

  • در بخش IP > Firewall > Filter Rules روی علامت + کلیک کنید.
  • در تب General، مقدار Chain را روی Input قرار دهید.
  • در فیلد Protocol گزینه icmp را انتخاب کنید.
  • در فیلد In. Interface، پورت متصل به اینترنت (مثلاً ether1-WAN یا کانکشن PPPoE) را مشخص کنید.
  • وارد تب Action شوید و مقدار Action را روی drop تنظیم کنید.
  • در نهایت روی OK کلیک کنید تا رول ساخته شود.

ایمن‌سازی سرویس‌های مدیریتی (Winbox و SSH)

حتی اگر پورت‌های مدیریتی را تغییر داده باشید، همچنان باید دسترسی به این پورت‌ها را فقط برای IPهای معتبر (مثلاً IP دفتر مرکزی یا مدیر شبکه) محدود کنید. این کار امنیت سرویس‌های مدیریتی را به بالاترین سطح ممکن می‌رساند.

مراحل اجرا:

  • مجدداً در بخش Filter Rules یک رول جدید ایجاد کنید.
  • مقدار Chain را Input انتخاب کنید.
  • پروتکل را tcp و پورت (Dst. Port) را برابر با پورت جدید Winbox (مثلاً ۱۸۲۹۱) قرار دهید.
  • وارد تب Advanced شوید و در بخش Src. Address List نام لیستی (مثلاً Admin-IPs) را وارد کنید.
  • در تب Action، مقدار را روی accept قرار دهید.
  • سپس یک رول جدید بسازید و تمام ترافیک‌های Input به سمت پورت وین‌باکس را Drop کنید (قرارگیری رول Drop باید در پایین رول Accept باشد).
  • پس از این کار، از منوی Firewall وارد تب Address Lists شوید و IPهای مجاز خود را به لیست Admin-IPs اضافه کنید.

[تصویر: تنظیمات تب Advanced و Action در فایروال برای محدودسازی دسترسی وین‌باکس]

جلوگیری از حملات Brute Force با محدودسازی اتصالات

حملات Brute Force تلاش می‌کنند با حدس زدن مکرر رمز عبور، به روتر نفوذ کنند. برای مقابله با این مشکل در کانفیگ فایروال میکروتیک، باید اتصالات مکرر و ناموفق را شناسایی کرده و IP مهاجم را به صورت خودکار مسدود (Block) کنیم.

مراحل اجرا:

  • با استفاده از زنجیره Input و تطابق پورت‌های حساس (مانند SSH یا Winbox)، کانکشن‌های جدید (Connection State = new) را زیر نظر بگیرید.
  • از طریق تب Extra و بخش Connection Limit، محدودیت تعداد کانکشن در ثانیه را مشخص کنید.
  • در تب Action از گزینه add src to address list استفاده کنید و نام لیست را Blacklist-Hackers با زمان مشخص (مثلاً ۲۴ ساعت) قرار دهید.
  • در نهایت یک رول در بالای تمام رول‌ها ایجاد کنید که وضعیت Chain آن Input باشد، Src. Address List روی Blacklist-Hackers تنظیم شود و Action آن Drop باشد. با این روش، هر IP که رفتار مشکوک داشته باشد، سریعاً بلاک می‌شود.

مدیریت حرفه‌ای زنجیره‌های Input و Forward

ترافیک در میکروتیک به دو دسته کلی تقسیم می‌شود: ترافیکی که مقصد آن خود روتر است (Input) و ترافیکی که از روتر عبور کرده و به سمت کاربران یا سرورهای داخلی می‌رود (Forward). مدیریت صحیح این دو زنجیره پایه و اساس یک شبکه امن است.

  • زنجیره Input: همیشه باید رویکرد مسدودسازی پیش‌فرض (Default Drop) را پیاده کنید. یعنی ابتدا با رول‌های Accept به ترافیک‌های معتبر (مثل DNS، اتصالات مدیران و ترافیک شبکه داخلی) اجازه ورود بدهید و در انتهای لیست فیلتر رول‌ها، یک رول Drop کلی برای زنجیره Input بنویسید تا هر ترافیک ناشناخته‌ای به روتر مسدود شود.
  • زنجیره Forward: در این بخش باید مراقب بدافزارها و ویروس‌های شبکه داخلی باشید. بستن پورت‌های مخرب شناخته شده (ویروس‌های باج‌گیر، اسپم‌ها و …) در زنجیره Forward باعث می‌شود تا سیستم‌های آلوده درون سازمان شما نتوانند ترافیک مخرب خود را به اینترنت ارسال کنند یا شبکه‌های دیگر را آلوده سازند.

[تصویر: لیست رول‌های زنجیره Input و Forward در میکروتیک با ترتیب صحیح]

مانیتورینگ لاگ‌ها و تست امنیت شبکه پس از اعمال تنظیمات

انجام تنظیمات و کانفیگ فایروال میکروتیک پایان راه نیست. یک مدیر شبکه خبره باید بداند که آیا رول‌های نوشته شده به درستی کار می‌کنند یا خیر. میکروتیک سیستم ثبت وقایع (Log) قدرتمندی دارد. برای تست امنیت شبکه، در رول‌های حساس (مانند رول مربوط به دراپ کردن اسکنرها یا مسدود کردن Brute Force)، در تب Action تیک گزینه Log را فعال کنید و یک پیشوند (Prefix) برای آن بنویسید (مثلاً Hacker-Blocked).

سپس از منوی سمت چپ وارد بخش Log شوید. در این بخش می‌توانید به صورت لحظه‌ای مشاهده کنید که چه IPهایی در حال تلاش برای نفوذ بوده‌اند و توسط فایروال شما دفع شده‌اند. همچنین برای تست امنیت، می‌توانید از یک اینترنت دیگر (مانند اینترنت موبایل) سعی کنید به روتر پینگ بفرستید یا با پورت‌های غیرمجاز متصل شوید تا عملکرد رول‌های Drop را شخصاً راستی‌آزمایی کنید.
در صورتی که نیاز به مشاوره تخصصی در زمینه امن‌سازی شبکه‌های سازمانی یا تامین تجهیزات باکیفیت و استوک شبکه دارید، کارشناسان فنی روترنت در کنار شما هستند.

بیشتر بدانیممدیریت ترافیک شبکه چیست؟ | راهکارهای کنترل و بهینه‌سازی پهنای باند

نتیجه‌گیری کانفیگ فایروال میکروتیک

امنیت شبکه یک فرآیند مستمر است و روترهای لبه شبکه (Edge Routers) مانند میکروتیک، اولین خط دفاعی سازمان شما محسوب می‌شوند. در این مقاله به آموزش کانفیگ فایروال میکروتیک پرداختیم و روش‌های عملی برای جلوگیری از دسترسی غیرمجاز، ایمن‌سازی پورت‌ها، مقابله با اسکنرها و حملات Brute Force را بررسی کردیم.
فراموش نکنید که تهیه بکاپ از تنظیمات روتر پیش از اعمال هرگونه تغییرات در فایروال کاملاً ضروری است. رعایت اصول امنیتی در کنار استفاده از سخت‌افزارهای پایدار، می‌تواند شبکه‌ای بی‌نقص و بدون قطعی را برای کسب‌وکار شما تضمین کند. تیم تخصصی روترنت به مدیریت مهندس حامد سیف‌اللهی، با ارائه راهکارهای جامع شبکه و فروش تجهیزات استوک گرید A، آماده ارائه خدمات به سازمان‌ها و شرکت‌ها می‌باشد.