TanodTools
DE

MikroTik-Firewall-Auditor

Fügen Sie den /export Ihres Routers ein und erhalten Sie eine priorisierte Liste typischer Lücken bei Firewall und Diensten, jeweils mit der Ursprungszeile und einem Korrekturvorschlag.

Ihr Export wird in Ihrem Browser geprüft und verlässt Ihr Gerät nie

Optional: Benutzerkonten (/user print)

Heuristik, kein vollständiges Audit. Geprüft werden häufige Fehler in dem, was der Export zeigt. Ein sauberes Ergebnis beweist nicht, dass der Router sicher ist.

Eine heuristische Prüfung eines einzelnen Exports, kein vollständiges Sicherheitsaudit: Gelesen werden /ip firewall filter und nat, /ip service, DNS, Proxy, SOCKS, UPnP, SNMP, der Bandwidth-Test-Server, MAC-Zugriff und Benutzer; bewertet wird die Erreichbarkeit aus dem WAN. IPv6-Firewall, Raw- und Mangle-Regeln, Skripte sowie WLAN- und VPN-Einstellungen werden nicht geprüft. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.

So prüfen Sie eine MikroTik-Firewall

  1. Führen Sie in einem Terminal auf dem Router /export hide-sensitive aus (unter v7 blendet /export Geheimnisse bereits aus) und kopieren Sie die Ausgabe, oder speichern Sie sie mit /export file=config und öffnen Sie die .rsc-Datei hier.
  2. Fügen Sie sie in das Feld ein. Fügen Sie optional auch /user print ein, da Exporte die Benutzer auslassen.
  3. Arbeiten Sie die Ergebnisse von oben nach unten ab. Jedes zeigt die betroffene Zeile und einen Korrekturvorschlag; wenden Sie Änderungen mit eingeschaltetem Safe Mode (Sicherheitsmodus) an.

Was der Auditor prüft

Der Auditor liest die Menüs eines Exports, die bestimmen, wie exponiert ein Router ist. In der Firewall sucht er nach einer Input-Chain ohne Standard-Deny (RouterOS akzeptiert alles, was das Ende einer Chain erreicht), fehlenden Established/Related-Fast-Paths und Invalid-Paket-Drops, einer Forward-Chain, die neue WAN-Verbindungen ins LAN lässt, Accept-Everything-Regeln und Regeln, die nie greifen können, weil eine frühere Regel bereits alle ihre Pakete übernimmt. Danach ermittelt er Port für Port, ob WinBox, SSH, Telnet, FTP, WebFig und die API aus dem Internet erreichbar sind, unter Berücksichtigung der Adressbeschränkung jedes Dienstes.

Außerhalb der Firewall meldet er einen offenen DNS-Resolver, einen aktivierten Web-Proxy oder SOCKS-Proxy (ein häufiges Zeichen für einen kompromittierten Router), UPnP, SNMP mit der Standard-Community, den Bandwidth-Test-Server, MAC-Telnet und MAC-WinBox auf allen Interfaces, Portweiterleitungen, die RDP, SMB, Datenbanken oder SSH für das ganze Internet veröffentlichen, das Standardkonto admin, wenn Sie /user print einfügen, sowie RouterOS-Versionen mit dem WinBox-Zugangsdaten-Leck von 2018.

Was er nicht prüft

  • Die IPv6-Firewall, Raw- und Mangle-Tabellen, Skripte und Scheduler-Einträge, WLAN-Sicherheit, VPN- und IPsec-Einstellungen sowie die Passwortstärke.
  • Dynamische Regeln und Dienste, die Pakete zur Laufzeit hinzufügen und die in keinem Export auftauchen.
  • Alles, was von Ihrem Netz jenseits des Routers abhängt. Beheben Sie die Ergebnisse, erzeugen Sie dann mit dem MikroTik-Firewall-Generator eine saubere Basis und vergleichen Sie das Ergebnis mit dem RouterOS-Export-Vergleich.

Häufige Fragen

Ist es sicher, meine Konfiguration hier einzufügen?

Der Export wird von JavaScript in dieser Seite gelesen und verlässt Ihr Gerät nie: Es gibt keinen Upload, keine serverseitige Verarbeitung, und die Sicherheitsrichtlinie der Seite blockiert Verbindungen zu anderen Websites. Verwenden Sie dennoch unter v6 /export hide-sensitive (v7 blendet Geheimnisse standardmäßig aus), damit Passwörter und Schlüssel gar nicht erst im Text stehen.

Wie entscheidet der Auditor, ob ein Dienst exponiert ist?

Er erkennt die WAN-Interfaces anhand von Interface-Listen, Masquerade-Regeln sowie DHCP- und PPPoE-Clients und läuft dann die Input-Chain so durch, wie es eine neue Verbindung aus dem Internet zum Port des Dienstes täte, einschließlich Sprüngen. Greift zuerst eine Accept-Regel oder verwirft vor dem Ende der Chain nichts das Paket, gilt der Dienst als erreichbar. Regeln mit Bedingungen, die er nicht beurteilen kann, zählen als möglicherweise akzeptierend und nie als verwerfend, er warnt also im Zweifel lieber.

Was bedeutet "Regel kann nie greifen"?

Eine frühere Regel in derselben Chain trifft auf jedes Paket zu, das auch die spätere Regel treffen würde, und akzeptiert oder verwirft es, sodass die spätere Regel nie ein Paket sieht. Meist wurde eine Regel am Ende der Chain statt oberhalb der Sammelregel angehängt, weshalb neue Regeln "nicht funktionieren".

Warum ist ein offener DNS-Resolver ein Problem?

Mit allow-remote-requests=yes beantwortet der Router DNS auf jedem Interface. Verwirft die Input-Chain DNS aus dem WAN nicht, kann jeder ihn zur Verstärkung von DDoS-Angriffen missbrauchen, und Provider sperren Kunden mit solchen Routern regelmäßig oder warnen sie.

Der Auditor hat nichts gefunden. Ist mein Router sicher?

Nicht unbedingt. Er prüft eine Reihe häufiger Fehler mit großer Wirkung in dem, was ein Export zeigt. Nicht erfasst werden Schwachstellen der Firmware-Version über ein paar bekannte hinaus, Passwörter der Benutzer, geplante Skripte oder alles außerhalb der beim Tool genannten Menüs. Halten Sie RouterOS aktuell und prüfen Sie den Rest von Hand.