Générateur de firewall MikroTik
Choisissez vos interfaces WAN et LAN ainsi que les sous-réseaux d'administration, et obtenez une base de firewall RouterOS v7 commentée, à relire puis à coller.
Fonctionne dans votre navigateur ; rien de ce que vous saisissez ne quitte votre appareil
Risque de verrouillage. Testez en laboratoire, ou activez Safe Mode (mode sécurisé, Ctrl+X dans le terminal) avant d'appliquer ceci à un routeur distant.
Génère de la syntaxe RouterOS v7 pour IPv4, avec une base IPv6 en option. Les noms d'interfaces et de listes sont vérifiés ; le script n'est pas testé sur votre routeur, relisez-le donc avant de l'appliquer. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.
Comment créer un firewall MikroTik
- Saisissez les interfaces côté internet (par exemple
ether1oupppoe-out1) et les interfaces locales (en généralbridge). - Listez les sous-réseaux depuis lesquels vous administrez le routeur. Seuls eux atteindront WinBox et SSH : incluez donc l'adresse depuis laquelle vous vous connectez maintenant.
- Choisissez les options, lisez le script et les notes à côté, puis activez Safe Mode (mode sécurisé, Ctrl+X dans le terminal) et collez-le, ou téléchargez le fichier .rsc et importez-le.
Ce que fait le firewall généré
Le script suit la même structure que la configuration par défaut de MikroTik, en plus strict. La chaîne input protège le routeur : elle accepte les paquets des connexions déjà autorisées, rejette les invalides, répond à un nombre limité de pings, laisse les sous-réseaux d'administration atteindre WinBox et SSH, accepte le LAN (ou seulement le DNS, le DHCP, le NTP et l'ICMP venant de lui), et rejette tout le reste avec une dernière règle sans condition. C'est ce drop final inconditionnel qui transforme une liste d'exceptions en politique de refus par défaut.
La chaîne forward protège le réseau derrière le routeur. Le trafic established et related est accepté (et éventuellement passé en fasttrack), les paquets invalides sont rejetés, et les nouvelles connexions venant du WAN sont rejetées sauf si une règle de NAT de destination (une redirection de port) les a créées. Cette dernière règle est celle qui empêche internet d'atteindre directement les adresses privées derrière le routeur, ce que le masquerade seul ne fait pas.
Services et utilitaires
RouterOS écoute par défaut sur plusieurs services d'administration. Le script désactive ceux qui transmettent en clair (telnet, FTP, WebFig en HTTP) ainsi que l'API, et ajoute une restriction d'adresses sur WinBox et SSH comme seconde couche derrière le firewall. MAC Telnet, MAC WinBox et la découverte de voisins agissent au niveau 2 et ignorent les règles du firewall IP : ils sont donc limités à l'interface list LAN. Le serveur de bandwidth test, le proxy web, SOCKS et UPnP sont désactivés ; ne réactivez que ce que vous utilisez.
Conseils
- Vous avez déjà un firewall ? Collez votre export dans l'audit de firewall MikroTik pour voir ce qui lui manque.
- Vous publiez un serveur derrière le routeur ? Le générateur de redirection de ports écrit les règles dst-nat, avec hairpin NAT.
- Besoin d'une liste de blocage ou d'autorisation ? Créez-la avec le générateur d'address lists.
Questions fréquentes
Pourquoi la chaîne input est-elle séparée de la chaîne forward ?
La chaîne input filtre les paquets destinés au routeur lui-même : WinBox, SSH, DNS, l'API. La chaîne forward filtre les paquets qui le traversent entre votre LAN et internet. Un routeur peut être grand ouvert en input alors que le LAN derrière est parfaitement protégé, et c'est ainsi que beaucoup d'équipements MikroTik deviennent des résolveurs DNS ou des proxys ouverts.
Pourquoi accepter d'abord les connexions established et related ?
Presque tous les paquets appartiennent à une connexion que le firewall a déjà autorisée. Les accepter dès la première règle fait que chaque paquet n'est examiné qu'une fois au lieu de parcourir toute la chaîne, et que les réponses aux requêtes DNS ou NTP du routeur passent sans règle supplémentaire. Les paquets invalides sont rejetés juste après.
À quoi sert FastTrack, et quand faut-il le désactiver ?
FastTrack marque les connexions établies pour que leurs paquets contournent l'essentiel du firewall, ce qui peut multiplier le débit sur les petits routeurs. Le revers : les paquets en fasttrack contournent aussi les simple queues, les queue trees, les règles mangle et les politiques IPsec. Si vous limitez la bande passante par client ou faites du routage par politique, laissez FastTrack désactivé ou excluez ces connexions.
Vais-je me retrouver enfermé dehors ?
C'est possible si l'ordinateur depuis lequel vous administrez ne fait pas partie d'un sous-réseau d'administration et que le LAN n'est pas de confiance. Activez d'abord Safe Mode (mode sécurisé, Ctrl+X dans un terminal, ou le bouton Safe Mode dans WinBox) : si votre session tombe, RouterOS annule tout ce qui a été fait depuis le début de Safe Mode.
Puis-je coller ceci sur un routeur qui a encore la configuration par défaut ?
Oui. Les interface lists, leurs membres et les entrées d'address-list ne sont ajoutés que s'ils manquent. Sans le mode remplacement, les nouvelles règles sont ajoutées après les règles par défaut, si bien que la règle par défaut « drop all not coming from LAN » peut passer en premier ; vérifiez l'ordre, ou utilisez le mode remplacement sur un routeur accessible en local.
Ma configuration est-elle envoyée quelque part ?
Non. Le script est assemblé par le JavaScript de cette page. Rien de ce que vous saisissez n'est envoyé, stocké ni journalisé, et la page fonctionne hors ligne une fois chargée.