TanodTools
DE

MikroTik-Firewall-Generator

Wählen Sie WAN- und LAN-Interfaces sowie Management-Subnetze und erhalten Sie eine kommentierte RouterOS-v7-Firewall-Basis, die Sie prüfen und einfügen können.

Läuft in Ihrem Browser; nichts, was Sie eingeben, verlässt Ihr Gerät

Interfaces
Zum Internet gerichtet, durch Kommas getrennt. Sie kommen in die Interface-Liste WAN.
Meist die Bridge. Sie kommen in die Interface-Liste LAN.
Verwaltung
Nur diese erreichen WinBox (8291) und SSH (22). Nehmen Sie die Adresse auf, von der aus Sie sich verbinden.
Optional, für Dienste, die der Router selbst im Internet anbietet, etwa WireGuard.
Optionen

Gefahr, sich auszusperren. Testen Sie im Labor oder schalten Sie Safe Mode (Sicherheitsmodus) ein (Ctrl+X im Terminal), bevor Sie dies auf einem entfernten Router anwenden.

Erzeugt RouterOS-v7-Syntax für IPv4, optional mit einer IPv6-Basis. Interface- und Listennamen werden geprüft; das Skript wird nicht gegen Ihren Router getestet, lesen Sie es also, bevor Sie es anwenden. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.

So erstellen Sie eine MikroTik-Firewall

  1. Geben Sie die zum Internet gerichteten Interfaces (zum Beispiel ether1 oder pppoe-out1) und die lokalen ein (meist bridge).
  2. Listen Sie die Subnetze auf, aus denen Sie den Router verwalten. Nur sie erreichen WinBox und SSH, nehmen Sie also die Adresse auf, von der aus Sie sich gerade verbinden.
  3. Wählen Sie die Optionen, lesen Sie das Skript und die Hinweise daneben, schalten Sie dann Safe Mode (Sicherheitsmodus) ein (Ctrl+X im Terminal) und fügen Sie es ein, oder laden Sie die .rsc-Datei herunter und importieren Sie sie.

Was die erzeugte Firewall tut

Das Skript folgt dem Aufbau der Standardkonfiguration von MikroTik selbst, nur strenger. Die Input-Chain schützt den Router: Sie akzeptiert Pakete bereits zugelassener Verbindungen, verwirft ungültige, beantwortet Pings mit begrenzter Rate, lässt die Management-Subnetze zu WinBox und SSH, akzeptiert das LAN (oder nur DNS, DHCP, NTP und ICMP daraus) und verwirft alles andere mit einer Schlussregel ohne Bedingungen. Erst ein abschließender bedingungsloser Drop macht aus einer Liste von Ausnahmen eine Default-Deny-Policy.

Die Forward-Chain schützt das Netz hinter dem Router. Established- und Related-Verkehr wird akzeptiert (und optional per FastTrack beschleunigt), ungültige Pakete werden verworfen, und neue Verbindungen aus dem WAN werden verworfen, sofern sie nicht von einer Destination-NAT-Regel (einer Portweiterleitung) stammen. Genau diese letzte Regel verhindert, dass das Internet private Adressen hinter dem Router direkt erreicht, was Masquerade allein nicht leistet.

Dienste und Hilfsfunktionen

RouterOS lauscht standardmäßig auf mehreren Verwaltungsdiensten. Das Skript schaltet die unverschlüsselten ab (Telnet, FTP, WebFig über HTTP) sowie die API und fügt WinBox und SSH als zweite Schicht hinter der Firewall eine Adressbeschränkung hinzu. MAC-Telnet, MAC-WinBox und Neighbor Discovery arbeiten auf Layer 2 und ignorieren IP-Firewall-Regeln, deshalb werden sie auf die Interface-Liste LAN begrenzt. Bandwidth-Test-Server, Web-Proxy, SOCKS und UPnP werden abgeschaltet; aktivieren Sie nur wieder, was Sie nutzen.

Tipps

Häufige Fragen

Warum ist die Input-Chain von der Forward-Chain getrennt?

Die Input-Chain filtert Pakete, die an den Router selbst adressiert sind: WinBox, SSH, DNS, die API. Die Forward-Chain filtert Pakete, die zwischen Ihrem LAN und dem Internet durch ihn hindurchlaufen. Ein Router kann auf Input weit offen sein, während das LAN dahinter völlig sicher ist, und so enden viele MikroTik-Geräte als offene DNS-Resolver oder Proxys.

Warum werden Established- und Related-Verbindungen zuerst akzeptiert?

Fast jedes Paket gehört zu einer Verbindung, die die Firewall bereits zugelassen hat. Werden diese in der ersten Regel akzeptiert, wird jedes Paket nur einmal geprüft, statt die ganze Chain zu durchlaufen, und Antworten auf die eigenen DNS- oder NTP-Anfragen des Routers kommen ohne zusätzliche Regeln durch. Ungültige Pakete werden direkt danach verworfen.

Was macht FastTrack, und wann sollte ich es ausschalten?

FastTrack markiert Established-Verbindungen, damit ihre Pakete den Großteil der Firewall überspringen, was den Durchsatz kleiner Router vervielfachen kann. Der Haken: FastTrack-Pakete überspringen auch Simple Queues, Queue Trees, Mangle-Regeln und IPsec-Policies. Wenn Sie Bandbreite pro Kunde begrenzen oder Policy-Routing nutzen, lassen Sie FastTrack aus oder nehmen Sie diese Verbindungen aus.

Sperre ich mich damit aus?

Das kann passieren, wenn der Rechner, von dem aus Sie verwalten, in keinem Management-Subnetz liegt und das LAN nicht vertrauenswürdig ist. Schalten Sie zuerst Safe Mode ein (Ctrl+X im Terminal oder die Schaltfläche Safe Mode in WinBox): Bricht Ihre Sitzung ab, macht RouterOS alles seit dem Start von Safe Mode rückgängig.

Kann ich das auf einem Router mit noch unveränderter Standardkonfiguration einfügen?

Ja. Interface-Listen, Listenmitglieder und Address-List-Einträge werden nur hinzugefügt, wenn sie fehlen. Ohne Ersetzungsmodus werden die neuen Regeln hinter die Standardregeln angehängt, sodass die Standardregel "drop all not coming from LAN" womöglich zuerst greift; prüfen Sie die Reihenfolge oder verwenden Sie den Ersetzungsmodus auf einem Router, den Sie lokal erreichen.

Wird meine Konfiguration irgendwohin gesendet?

Nein. Das Skript wird von JavaScript in dieser Seite zusammengesetzt. Nichts, was Sie eingeben, wird hochgeladen, gespeichert oder protokolliert, und die Seite funktioniert nach dem Laden auch offline.