روتر میکروتیک (MikroTik) در بسیاری از شرکت های ایرانی دروازه اصلی اینترنت است و همه ترافیک ورودی و خروجی از آن عبور می کند. همین موقعیت، آن را به هدف جذابی برای مهاجم تبدیل می کند. در سال های گذشته، روترهای میکروتیکی که آپدیت نشده بودند و Winbox آن ها از اینترنت در دسترس بود، در شبکه های بات نت بزرگ به کار گرفته شدند. در این راهنما تنظیمات امنیتی میکروتیک و قدم های امن سازی روتر شرکت را با دستورهای RouterOS 7 مرور می کنیم.
قبل از امن سازی روتر میکروتیک چه چیزهایی را مشخص کنیم؟
- پورت WAN: کدام پورت به مودم یا لینک اینترنت وصل می شود و IP آن ثابت است یا از DHCP یا PPPoE گرفته می شود.
- شبکه داخلی: رنج IP شبکه (مثلا 192.168.10.0/24)، و اینکه به VLAN جدا برای مهمان، دوربین یا سرورها نیاز دارید یا نه.
- سرویس های ورودی: آیا سرویسی باید از بیرون در دسترس باشد (مثلا ایمیل سرور)؟ هر Port Forward یک ریسک است و باید دلیل مشخص داشته باشد.
- دسترسی مدیریتی: چه کسانی روتر را مدیریت می کنند و از کجا.
پیکربندی اولیه: Quick Set یا تنظیم دستی؟
روترهای خانگی و دفتری میکروتیک مثل سری hAP با یک پیکربندی پیش فرض (defconf) عرضه می شوند که پورت اول را WAN در نظر می گیرد، بقیه پورت ها را در یک bridge قرار می دهد و یک فایروال پایه هم دارد. در دستگاه های جدید، رمز پیش فرض روی برچسب دستگاه چاپ شده است. Quick Set در Winbox یا WebFig برای یک دفتر کوچک کافی است.
برای شرکت ها معمولا بهتر است پیکربندی را خودتان و آگاهانه بسازید تا بدانید هر قانون چه کاری می کند. اگر این مسیر را انتخاب کردید، روتر را بدون تنظیمات پیش فرض ریست کنید و از طریق Winbox با اتصال MAC وارد شوید:
/system reset-configuration no-defaults=yes skip-backup=yes
در ادامه فرض می کنیم ether1 پورت WAN است و بقیه پورت ها شبکه داخلی را تشکیل می دهند.
گام 1: آپدیت RouterOS و فرمور
اولین کار، نصب آخرین نسخه پایدار است. بسیاری از آسیب پذیری های جدی میکروتیک در نسخه های بعدی بسته شده اند.
/system package update set channel=stable
/system package update check-for-updates
/system package update install
# بعد از ریبوت، فرمور RouterBOOT را هم هم تراز کنید
/system routerboard print
/system routerboard upgrade
/system reboot
روی مدل های دارای فضای ذخیره سازی کم، قبل از آپدیت فضای آزاد را با /system resource print بررسی کنید. کانال long-term هم برای محیط هایی که تغییر کمتر می خواهند گزینه مناسبی است.
گام 2: کاربران و رمز عبور
کاربر admin نامی است که همه می شناسند. یک کاربر جدید با رمز قوی بسازید، با آن وارد شوید و بعد admin را غیرفعال کنید. برای کسی که فقط باید تنظیمات را ببیند، گروه read کافی است.
/user add name=netadmin group=full password="Str0ng-Long-Passphrase"
# پس از ورود موفق با netadmin:
/user disable admin
# محدود کردن ورود کاربر به شبکه مدیریت
/user set netadmin address=192.168.10.0/24,10.99.0.0/24
# سیاست حداقل طول رمز
/user settings set minimum-password-length=12
گام 3: بستن سرویس های غیرضروری
روتر به صورت پیش فرض چند سرویس مدیریتی را روشن دارد. هر سرویسی که استفاده نمی کنید را خاموش کنید و بقیه را به شبکه داخلی محدود کنید:
# سرویس های مدیریتی
/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox address=192.168.10.0/24,10.99.0.0/24
/ip service set ssh address=192.168.10.0/24,10.99.0.0/24
/ip ssh set strong-crypto=yes
# دسترسی MAC فقط از داخل شبکه
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
# سرویس هایی که معمولا لازم نیستند
/tool bandwidth-server set enabled=no
/ip proxy set enabled=no
/ip socks set enabled=no
/ip upnp set enabled=no
/ip cloud set ddns-enabled=no update-time=no
رنج 10.99.0.0/24 مربوط به VPN مدیریتی گام 7 است. دستورهای MAC و neighbor به interface list به نام LAN نیاز دارند که در گام بعد ساخته می شود. اگر روتر را بدون تنظیمات پیش فرض ریست کرده اید، این بخش را بعد از گام 4 اجرا کنید.
گام 4: interface list، شبکه داخلی و فایروال
تعریف WAN و LAN
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/ip address add address=192.168.10.1/24 interface=bridge-lan
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=bridge-lan
# اینترنت از DHCP مودم (برای PPPoE یا IP ثابت متفاوت است)
/ip dhcp-client add interface=ether1
DHCP برای کاربران
/ip pool add name=lan-pool ranges=192.168.10.100-192.168.10.250
/ip dhcp-server add name=lan-dhcp interface=bridge-lan address-pool=lan-pool disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1
فایروال روتر میکروتیک
منطق فایروال پایه ساده است. زنجیره input از خود روتر محافظت می کند: فقط ارتباطات برقرار شده، ICMP و درخواست های شبکه داخلی پذیرفته می شوند. زنجیره forward از شبکه داخلی محافظت می کند: هر اتصال جدیدی که از WAN آمده و Port Forward نشده، رد می شود. این قوانین مشابه فایروال پیش فرض خود میکروتیک است:
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="input: established"
add chain=input action=drop connection-state=invalid comment="input: drop invalid"
add chain=input action=accept protocol=icmp comment="input: icmp"
add chain=input action=drop in-interface-list=!LAN comment="input: drop all not from LAN"
add chain=forward action=fasttrack-connection connection-state=established,related hw-offload=yes comment="forward: fasttrack"
add chain=forward action=accept connection-state=established,related,untracked comment="forward: established"
add chain=forward action=drop connection-state=invalid comment="forward: drop invalid"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="forward: drop WAN not dstnat"
ترتیب قوانین مهم است. میکروتیک قوانین را از بالا به پایین بررسی می کند و اولین قانونی که منطبق شود اعمال می شود. هر قانون accept جدید در زنجیره input باید قبل از قانون drop آخر قرار بگیرد. اگر از IPv6 استفاده می کنید، فایروال IPv6 را هم جداگانه تنظیم کنید. رها کردن آن بدون قانون، یک در باز است.
گام 5: NAT و دسترسی به اینترنت
برای اینکه کاربران شبکه داخلی به اینترنت دسترسی داشته باشند، یک قانون masquerade کافی است:
/ip firewall nat
add chain=srcnat action=masquerade out-interface-list=WAN comment="LAN to internet"
اگر سرویسی باید از بیرون در دسترس باشد، dst-nat را فقط برای همان پورت و در صورت امکان فقط برای IP های مشخص بسازید. هرگز پورت RDP یا پنل مدیریت سرورها را مستقیم Forward نکنید. برای این کارها از VPN استفاده کنید.
/ip firewall nat
add chain=dstnat action=dst-nat in-interface-list=WAN protocol=tcp dst-port=443 to-addresses=192.168.10.20 to-ports=443 comment="web server"
گام 6: DNS، ساعت و NTP
اگر کاربران از روتر به عنوان DNS استفاده می کنند، allow-remote-requests باید روشن باشد. در این حالت قانون drop زنجیره input که بالاتر ساختیم، جلوی درخواست DNS از اینترنت را می گیرد. بدون آن قانون، روتر شما به یک DNS باز برای حمله های تقویتی تبدیل می شود.
/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes
/system clock set time-zone-name=Asia/Tehran
/system ntp client set enabled=yes
/system ntp client servers add address=pool.ntp.org
ساعت درست برای خواندن لاگ ها و بررسی هر حادثه لازم است. سرورهای DNS را بر اساس سرویس دهنده اینترنت و سیاست شرکت خودتان انتخاب کنید.
گام 7: راه اندازی وایرگارد میکروتیک برای مدیریت از راه دور
باز گذاشتن Winbox یا SSH روی اینترنت، حتی با پورت تغییر یافته، ریسک بزرگی است. RouterOS 7 از WireGuard پشتیبانی می کند و برای دسترسی امن مدیر شبکه از بیرون گزینه سبکی است:
/interface wireguard add name=wg-admin listen-port=13231
/ip address add address=10.99.0.1/24 interface=wg-admin
/interface wireguard peers add interface=wg-admin public-key="PUBLIC-KEY-OF-ADMIN-LAPTOP" allowed-address=10.99.0.2/32
/interface list member add list=LAN interface=wg-admin
# این قانون را قبل از قانون drop زنجیره input قرار دهید
/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 in-interface-list=WAN comment="wireguard"
کلید عمومی روتر را با /interface wireguard print ببینید و در کلاینت WireGuard لپ تاپ مدیر وارد کنید. اضافه کردن wg-admin به LAN یعنی کاربر VPN مثل کاربر داخلی دسترسی دارد. اگر دسترسی محدودتری می خواهید، interface list جداگانه ای برای مدیریت بسازید. برای اتصال شعبه ها به دفتر مرکزی، طراحی متفاوتی لازم است که در صفحه اتصال شعب با VPN توضیح داده ایم.
گام 8: لاگ و بکاپ
لاگ داخل روتر بعد از ریبوت پاک می شود. لاگ های مهم را به یک سرور Syslog داخلی بفرستید:
/system logging action add name=remote target=remote remote=192.168.10.5
/system logging add topics=critical action=remote
/system logging add topics=error action=remote
/system logging add topics=warning action=remote
/system logging add topics=account action=remote
برای بکاپ دو نوع فایل لازم دارید. فایل .backup برای برگرداندن روی همان دستگاه است و با رمز ذخیره می شود. فایل .rsc خروجی متنی تنظیمات است که خواندنی است و روی دستگاه دیگر هم قابل استفاده است. در RouterOS 7 اطلاعات حساس به صورت پیش فرض در export نمی آید و برای بکاپ کامل باید show-sensitive را اضافه کنید:
/system backup save name=router-2026 password="Backup-Passphrase"
/export file=router-2026 show-sensitive
# export هفتگی خودکار
/system scheduler add name=weekly-export interval=7d on-event="/export file=weekly-export show-sensitive"
فایل ها روی خود روتر ذخیره می شوند. آن ها را به جای امنی خارج از روتر منتقل کنید و چون فایل export شامل رمزهاست، مثل یک سند محرمانه با آن رفتار کنید.
چک لیست نهایی راه اندازی امن روتر میکروتیک
| مورد | بررسی | دستور یا مسیر |
|---|---|---|
| نسخه RouterOS | آخرین نسخه stable یا long-term | /system package update check-for-updates |
| فرمور | هم تراز با نسخه RouterOS | /system routerboard print |
| کاربر admin | غیرفعال، کاربر جدید با رمز قوی | /user print |
| سرویس ها | telnet، ftp، www و api خاموش | /ip service print |
| MAC server و neighbor | فقط روی LAN | /tool mac-server print |
| فایروال input | drop همه چیز غیر از LAN در انتهای زنجیره | /ip firewall filter print |
| Port Forward | فقط موارد ضروری، بدون RDP و پنل مدیریت | /ip firewall nat print |
| DNS | از اینترنت قابل استفاده نباشد | بررسی پورت 53 از بیرون شبکه |
| UPnP، proxy و socks | خاموش | /ip upnp print |
| مدیریت از راه دور | فقط از طریق VPN | /interface wireguard print |
| ساعت و لاگ | NTP فعال، ارسال لاگ به Syslog | /system logging print |
| بکاپ | backup و export به روز خارج از روتر | /file print |
بعد از راه اندازی
راه اندازی روتر میکروتیک یک بار انجام می شود، ولی نگهداری آن ادامه دارد. آپدیت های امنیتی RouterOS را دنبال کنید، هر چند ماه یک بار قوانین فایروال و NAT را مرور و موارد بلااستفاده را حذف کنید و بعد از هر تغییر مهم، export جدید بگیرید.
اگر روتر میکروتیک شرکت شما سال هاست بدون بازبینی کار می کند یا می خواهید پیکربندی جدید را از ابتدا درست بچینید، در سرویس راه اندازی و پشتیبانی میکروتیک تنظیمات فعلی را بررسی می کنیم، فایروال و دسترسی ها را اصلاح می کنیم و مستندات پیکربندی را تحویل می دهیم. برای شروع می توانید از صفحه خدمات میکروتیک درخواست بررسی ثبت کنید.



