Mikrotik

Базовый firewall MikroTik RouterOS: input, forward и безопасный порядок правил

Главная ошибка при настройке firewall MikroTik — копировать десятки правил из чужого конфига, не понимая, что защищает каждое из них. Надёжнее начать с простой модели: разрешить известный и нужный трафик, а остальное блокировать осознанно.

Input и forward — не одно и то же

Цепочка input защищает сам маршрутизатор: WinBox, SSH, DNS, VPN и другие службы RouterOS. forward обрабатывает трафик, который проходит через роутер между сетями. Ошибка в input может открыть админку в интернет, а ошибка в forward — доступ между сегментами LAN.

С чего начинается базовая схема

  • разрешить established и related;
  • обрабатывать invalid согласно выбранной политике;
  • разрешить необходимый ICMP;
  • разрешить управление роутером только из доверенных сетей или VPN;
  • разрешить нужный forward из LAN;
  • после явных разрешений — drop остального нежелательного входящего трафика.

Не привязывайтесь только к номерам портов

Удобнее использовать interface lists вроде LAN и WAN, адресные списки и комментарии к правилам. Тогда замена физического WAN-интерфейса не требует переписывать половину firewall.

Защитите управление RouterOS

WinBox, SSH и веб-интерфейс не должны быть доступны со всего интернета без веской причины. Ограничьте их доверенной подсетью или VPN. Сам перенос сервиса на нестандартный порт не заменяет firewall и нормальную аутентификацию.

Как не отрезать себе доступ

Перед большим изменением сохраните export конфигурации и работайте через Safe Mode, когда это возможно. Добавляйте разрешающие правила до общего drop и проверяйте доступ из второй сессии. Особенно осторожно меняйте firewall удалённо.

NAT — не firewall

Masquerade позволяет клиентам выходить в интернет, но сам по себе не является полноценной политикой безопасности. Правила NAT и фильтрации решают разные задачи и должны проверяться отдельно.

IPv6 требует своей политики

При включённом IPv6 нельзя рассчитывать, что правила IPv4 автоматически защитят этот трафик. Для IPv6 используется собственный firewall. Если протокол реально используется — настройте его; если нет — не оставляйте случайно опубликованные сервисы без контроля.

Логи без убийства роутера

Логирование полезно для диагностики, но logging каждого drop на публичном интерфейсе может создать огромный поток событий. Логируйте выбранные категории, используйте rate limit и централизованный сбор, если нужна история.

Итог: хороший firewall MikroTik — короткий, понятный и проверяемый. Сначала определите доверенные сети и сервисы, затем разрешите их и только после этого закрывайте остальное.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *