کانفیگ فایروال میکروتیک یکی از مهمترین و حیاتیترین اقداماتی است که مدیران شبکه باید برای تامین امنیت زیرساختهای خود انجام دهند. تجهیزات میکروتیک به دلیل قابلیتهای گسترده و قیمت مناسب، به شدت در شبکههای سازمانی و شرکتی محبوب هستند؛
اما همین محبوبیت باعث شده تا این روترها به یکی از اهداف اصلی هکرها و رباتهای مخرب تبدیل شوند. اگر یک روتر میکروتیک بدون تنظیمات امنیتی مناسب به اینترنت متصل شود، در کمتر از چند ساعت مورد حملات مختلفی از جمله Brute Force و اسکن پورتها قرار میگیرد.
مفاهیم پایه در کانفیگ فایروال میکروتیک
پیش از ورود به محیط نرمافزار Winbox و شروع تنظیمات عملیاتی، باید معماری فایروال میکروتیک را بشناسیم. فایروال سیستمعامل RouterOS بر پایه iptables لینوکس بنا شده است و از سه بخش اصلی تشکیل میشود. درک این سه بخش برای اجرای صحیح کانفیگ فایروال میکروتیک الزامی است.
در جدول زیر، کاربرد هر یک از این بخشها به صورت خلاصه بیان شده است:
| بخش در فایروال | کاربرد اصلی و عملکرد در شبکه |
|---|---|
| Filter Rules | هسته اصلی فایروال برای مسدود کردن (Drop) یا اجازه عبور دادن (Accept) به بستههای اطلاعاتی (Packets). |
| NAT (Network Address Translation) | ترجمه آدرسهای شبکه؛ شامل SrcNAT برای اشتراک اینترنت و DstNAT برای انتقال پورت (Port Forwarding). |
| Mangle | نشانهگذاری بستههای اطلاعاتی (Mark Packet/Routing) برای اعمال سیاستهای مسیریابی پیشرفته و کنترل پهنای باند. |
در این آموزش، تمرکز اصلی ما بر روی بخش Filter Rules خواهد بود تا امنیت ترافیک ورودی و خروجی را تضمین کنیم.
سناریوهای عملیاتی: آموزش گامبهگام ایمنسازی میکروتیک
برای شروع کانفیگ فایروال میکروتیک، از طریق نرمافزار Winbox به روتر خود متصل شوید و از منوی سمت چپ، مسیر IP و سپس Firewall را انتخاب کنید. در پنجره باز شده، تب Filter Rules را باز نگه دارید. در ادامه، سناریوهای ضروری برای ایمنسازی روتر را پیادهسازی میکنیم.
تغییر و بستن پورتهای پیشفرض
یکی از اولین گامها برای جلوگیری از نفوذ، غیرفعال کردن سرویسهای بلااستفاده و تغییر پورت سرویسهای ضروری است. میکروتیک به صورت پیشفرض سرویسهایی مانند Telnet، FTP و API را فعال دارد که اغلب نیازی به آنها نیست.
مراحل اجرا:
- از منوی اصلی وارد بخش IP و سپس Services شوید.
- سرویسهای telnet، ftp، api، api-ssl و www را انتخاب کرده و روی آیکون ضربدر (Disable) کلیک کنید.
- برای سرویس winbox (پورت پیشفرض ۸۲۹۱) و ssh (پورت پیشفرض ۲۲)، روی آنها دابلکلیک کرده و پورتها را به اعداد دلخواه (مثلاً ۱۸۲۹۱ برای وینباکس و ۲۲۲۲ برای SSH) تغییر دهید.
- روی دکمه Apply و OK کلیک کنید.
دراپ کردن پینگهای خارجی (جلوگیری از شناسایی روتر)
رباتهای اسکنر در اینترنت به صورت مداوم رنجهای IP را پینگ میکنند تا روترهای فعال را شناسایی کنند. با مسدود کردن پینگ از سمت بیرون (اینترنت)، روتر شما در برابر این اسکنرهای اولیه نامرئی میشود. این یک ترفند مهم در کانفیگ فایروال میکروتیک است.
مراحل اجرا:
- در بخش IP > Firewall > Filter Rules روی علامت + کلیک کنید.
- در تب General، مقدار Chain را روی Input قرار دهید.
- در فیلد Protocol گزینه icmp را انتخاب کنید.
- در فیلد In. Interface، پورت متصل به اینترنت (مثلاً ether1-WAN یا کانکشن PPPoE) را مشخص کنید.
- وارد تب Action شوید و مقدار Action را روی drop تنظیم کنید.
- در نهایت روی OK کلیک کنید تا رول ساخته شود.
ایمنسازی سرویسهای مدیریتی (Winbox و SSH)
حتی اگر پورتهای مدیریتی را تغییر داده باشید، همچنان باید دسترسی به این پورتها را فقط برای IPهای معتبر (مثلاً IP دفتر مرکزی یا مدیر شبکه) محدود کنید. این کار امنیت سرویسهای مدیریتی را به بالاترین سطح ممکن میرساند.
مراحل اجرا:
- مجدداً در بخش Filter Rules یک رول جدید ایجاد کنید.
- مقدار Chain را Input انتخاب کنید.
- پروتکل را tcp و پورت (Dst. Port) را برابر با پورت جدید Winbox (مثلاً ۱۸۲۹۱) قرار دهید.
- وارد تب Advanced شوید و در بخش Src. Address List نام لیستی (مثلاً Admin-IPs) را وارد کنید.
- در تب Action، مقدار را روی accept قرار دهید.
- سپس یک رول جدید بسازید و تمام ترافیکهای Input به سمت پورت وینباکس را Drop کنید (قرارگیری رول Drop باید در پایین رول Accept باشد).
- پس از این کار، از منوی Firewall وارد تب Address Lists شوید و IPهای مجاز خود را به لیست Admin-IPs اضافه کنید.
[تصویر: تنظیمات تب Advanced و Action در فایروال برای محدودسازی دسترسی وینباکس]
جلوگیری از حملات Brute Force با محدودسازی اتصالات
حملات Brute Force تلاش میکنند با حدس زدن مکرر رمز عبور، به روتر نفوذ کنند. برای مقابله با این مشکل در کانفیگ فایروال میکروتیک، باید اتصالات مکرر و ناموفق را شناسایی کرده و IP مهاجم را به صورت خودکار مسدود (Block) کنیم.
مراحل اجرا:
- با استفاده از زنجیره Input و تطابق پورتهای حساس (مانند SSH یا Winbox)، کانکشنهای جدید (Connection State = new) را زیر نظر بگیرید.
- از طریق تب Extra و بخش Connection Limit، محدودیت تعداد کانکشن در ثانیه را مشخص کنید.
- در تب Action از گزینه add src to address list استفاده کنید و نام لیست را Blacklist-Hackers با زمان مشخص (مثلاً ۲۴ ساعت) قرار دهید.
- در نهایت یک رول در بالای تمام رولها ایجاد کنید که وضعیت Chain آن Input باشد، Src. Address List روی Blacklist-Hackers تنظیم شود و Action آن Drop باشد. با این روش، هر IP که رفتار مشکوک داشته باشد، سریعاً بلاک میشود.
مدیریت حرفهای زنجیرههای Input و Forward
ترافیک در میکروتیک به دو دسته کلی تقسیم میشود: ترافیکی که مقصد آن خود روتر است (Input) و ترافیکی که از روتر عبور کرده و به سمت کاربران یا سرورهای داخلی میرود (Forward). مدیریت صحیح این دو زنجیره پایه و اساس یک شبکه امن است.
- زنجیره Input: همیشه باید رویکرد مسدودسازی پیشفرض (Default Drop) را پیاده کنید. یعنی ابتدا با رولهای Accept به ترافیکهای معتبر (مثل DNS، اتصالات مدیران و ترافیک شبکه داخلی) اجازه ورود بدهید و در انتهای لیست فیلتر رولها، یک رول Drop کلی برای زنجیره Input بنویسید تا هر ترافیک ناشناختهای به روتر مسدود شود.
- زنجیره Forward: در این بخش باید مراقب بدافزارها و ویروسهای شبکه داخلی باشید. بستن پورتهای مخرب شناخته شده (ویروسهای باجگیر، اسپمها و …) در زنجیره Forward باعث میشود تا سیستمهای آلوده درون سازمان شما نتوانند ترافیک مخرب خود را به اینترنت ارسال کنند یا شبکههای دیگر را آلوده سازند.
[تصویر: لیست رولهای زنجیره Input و Forward در میکروتیک با ترتیب صحیح]
مانیتورینگ لاگها و تست امنیت شبکه پس از اعمال تنظیمات
انجام تنظیمات و کانفیگ فایروال میکروتیک پایان راه نیست. یک مدیر شبکه خبره باید بداند که آیا رولهای نوشته شده به درستی کار میکنند یا خیر. میکروتیک سیستم ثبت وقایع (Log) قدرتمندی دارد. برای تست امنیت شبکه، در رولهای حساس (مانند رول مربوط به دراپ کردن اسکنرها یا مسدود کردن Brute Force)، در تب Action تیک گزینه Log را فعال کنید و یک پیشوند (Prefix) برای آن بنویسید (مثلاً Hacker-Blocked).
سپس از منوی سمت چپ وارد بخش Log شوید. در این بخش میتوانید به صورت لحظهای مشاهده کنید که چه IPهایی در حال تلاش برای نفوذ بودهاند و توسط فایروال شما دفع شدهاند. همچنین برای تست امنیت، میتوانید از یک اینترنت دیگر (مانند اینترنت موبایل) سعی کنید به روتر پینگ بفرستید یا با پورتهای غیرمجاز متصل شوید تا عملکرد رولهای Drop را شخصاً راستیآزمایی کنید.
در صورتی که نیاز به مشاوره تخصصی در زمینه امنسازی شبکههای سازمانی یا تامین تجهیزات باکیفیت و استوک شبکه دارید، کارشناسان فنی روترنت در کنار شما هستند.
بیشتر بدانیم : مدیریت ترافیک شبکه چیست؟ | راهکارهای کنترل و بهینهسازی پهنای باند
نتیجهگیری کانفیگ فایروال میکروتیک
امنیت شبکه یک فرآیند مستمر است و روترهای لبه شبکه (Edge Routers) مانند میکروتیک، اولین خط دفاعی سازمان شما محسوب میشوند. در این مقاله به آموزش کانفیگ فایروال میکروتیک پرداختیم و روشهای عملی برای جلوگیری از دسترسی غیرمجاز، ایمنسازی پورتها، مقابله با اسکنرها و حملات Brute Force را بررسی کردیم.
فراموش نکنید که تهیه بکاپ از تنظیمات روتر پیش از اعمال هرگونه تغییرات در فایروال کاملاً ضروری است. رعایت اصول امنیتی در کنار استفاده از سختافزارهای پایدار، میتواند شبکهای بینقص و بدون قطعی را برای کسبوکار شما تضمین کند. تیم تخصصی روترنت به مدیریت مهندس حامد سیفاللهی، با ارائه راهکارهای جامع شبکه و فروش تجهیزات استوک گرید A، آماده ارائه خدمات به سازمانها و شرکتها میباشد.





در بحث پیرامون این مقاله شرکت کنید!