TanodTools
HI

MikroTik फ़ायरवॉल ऑडिटर

अपने राउटर का /export पेस्ट करें और फ़ायरवॉल व सर्विस हार्डनिंग की आम कमियों की प्राथमिकता-क्रम सूची पाएं, हर एक के साथ वह लाइन जहाँ से वह आई और सुझाया समाधान।

आपका एक्सपोर्ट आपके ब्राउज़र में जाँचा जाता है और आपके डिवाइस से बाहर नहीं जाता

वैकल्पिक: यूज़र अकाउंट (/user print)

अनुमान-आधारित, पूरा ऑडिट नहीं। यह एक्सपोर्ट में दिखने वाली आम गलतियाँ जाँचता है। साफ़ नतीजा यह साबित नहीं करता कि राउटर सुरक्षित है।

एक एक्सपोर्ट की अनुमान-आधारित समीक्षा, पूरा सुरक्षा ऑडिट नहीं: यह /ip firewall filter और nat, /ip service, DNS, प्रॉक्सी, SOCKS, UPnP, SNMP, बैंडविड्थ टेस्ट सर्वर, MAC एक्सेस और यूज़र पढ़ता है, और WAN से पहुँच का आकलन करता है। IPv6 फ़ायरवॉल, raw और mangle नियम, स्क्रिप्ट, वायरलेस और VPN सेटिंग की जाँच नहीं होती। MikroTik और RouterOS, SIA Mikrotīkls के ट्रेडमार्क हैं। यह टूल स्वतंत्र है और MikroTik से संबद्ध या उसके द्वारा समर्थित नहीं है।

MikroTik फ़ायरवॉल का ऑडिट कैसे करें

  1. राउटर के टर्मिनल में /export hide-sensitive चलाएं (v7 में /export पहले से सीक्रेट छिपाता है) और आउटपुट कॉपी करें, या उसे /export file=config से सेव करके .rsc फ़ाइल यहाँ खोलें।
  2. उसे बॉक्स में पेस्ट करें। चाहें तो /user print भी पेस्ट करें, क्योंकि एक्सपोर्ट यूज़र छोड़ देते हैं।
  3. नतीजों को ऊपर से देखते जाएं। हर एक उस लाइन को दिखाता है जिसके बारे में है और एक सुझाया समाधान; बदलाव Safe Mode चालू रखकर लागू करें।

ऑडिटर क्या जाँचता है

ऑडिटर एक्सपोर्ट के उन मेन्यू को पढ़ता है जो तय करते हैं कि राउटर कितना खुला है। फ़ायरवॉल में यह खोजता है: डिफ़ॉल्ट deny के बिना input चेन (RouterOS चेन के अंत तक पहुँचने वाली हर चीज़ को स्वीकार कर लेता है), छूटे हुए established/related फ़ास्ट पाथ और invalid-पैकेट ड्रॉप, ऐसी forward चेन जो WAN के नए कनेक्शन को LAN तक पहुँचने दे, सब कुछ स्वीकार करने वाले नियम, और ऐसे नियम जो कभी मैच नहीं हो सकते क्योंकि कोई पहले का नियम उनके सारे पैकेट पहले ही ले लेता है। फिर यह पोर्ट-दर-पोर्ट पता लगाता है कि WinBox, SSH, telnet, FTP, WebFig और API इंटरनेट से पहुँचे जा सकते हैं या नहीं, हर सर्विस की अपनी एड्रेस पाबंदी को ध्यान में रखते हुए।

फ़ायरवॉल के बाहर यह चिह्नित करता है: ओपन DNS रिज़ॉल्वर, चालू वेब प्रॉक्सी या SOCKS प्रॉक्सी (समझौता किए गए राउटर का आम संकेत), UPnP, डिफ़ॉल्ट कम्युनिटी वाला SNMP, बैंडविड्थ टेस्ट सर्वर, सभी इंटरफ़ेस पर MAC Telnet और MAC WinBox, ऐसे पोर्ट फ़ॉरवर्ड जो RDP, SMB, डेटाबेस या SSH को पूरे इंटरनेट पर खोल दें, /user print पेस्ट करने पर डिफ़ॉल्ट admin अकाउंट, और 2018 के WinBox क्रेडेंशियल लीक वाले RouterOS संस्करण।

यह क्या नहीं जाँचता

  • IPv6 फ़ायरवॉल, raw और mangle टेबल, स्क्रिप्ट और शेड्यूलर एंट्री, वायरलेस सुरक्षा, VPN और IPsec सेटिंग, और पासवर्ड की मज़बूती।
  • पैकेज द्वारा रनटाइम पर जोड़े गए डायनामिक नियम और सर्विस, जो एक्सपोर्ट में कभी नहीं दिखते।
  • राउटर से आगे आपके नेटवर्क पर निर्भर कुछ भी। नतीजे ठीक करें, फिर MikroTik फ़ायरवॉल जनरेटर से साफ़ बेसलाइन बनाएं और परिणाम की RouterOS एक्सपोर्ट तुलना से तुलना करें।

अक्सर पूछे जाने वाले सवाल

क्या अपना कॉन्फ़िगरेशन यहाँ पेस्ट करना सुरक्षित है?

एक्सपोर्ट इसी पेज में JavaScript से पढ़ा जाता है और आपके डिवाइस से बाहर नहीं जाता: कोई अपलोड नहीं, कोई सर्वर-साइड प्रोसेसिंग नहीं, और पेज की सिक्योरिटी पॉलिसी दूसरी साइटों से कनेक्शन रोकती है। फिर भी v6 पर /export hide-sensitive इस्तेमाल करें (v7 डिफ़ॉल्ट रूप से सीक्रेट छिपाता है) ताकि पासवर्ड और की टेक्स्ट में हों ही नहीं।

ऑडिटर कैसे तय करता है कि कोई सर्विस खुली है?

यह इंटरफ़ेस लिस्ट, masquerade नियम, DHCP और PPPoE क्लाइंट से WAN इंटरफ़ेस पहचानता है, फिर input चेन को वैसे चलता है जैसे इंटरनेट से सर्विस के पोर्ट पर आया नया कनेक्शन चलता, jump फ़ॉलो करते हुए। अगर कोई accept नियम पहले मैच हो जाए, या चेन के अंत से पहले कुछ पैकेट ड्रॉप न करे, तो सर्विस पहुँच में मानी जाती है। जिन शर्तों को यह परख नहीं सकता, उन वाले नियम संभवतः accept करने वाले गिने जाते हैं, ड्रॉप करने वाले कभी नहीं, इसलिए यह आपको चेताने की तरफ़ झुकता है।

"नियम कभी मैच नहीं हो सकता" का क्या मतलब है?

उसी चेन में पहले का कोई नियम हर वह पैकेट मैच करता है जो बाद वाला नियम करता, और उसे accept या ड्रॉप कर देता है, इसलिए बाद वाले नियम को कोई पैकेट कभी नहीं दिखता। यह आम तौर पर ऐसा नियम होता है जो catch-all के ऊपर लगाने के बजाय चेन के अंत में जोड़ा गया, इसीलिए नए नियम "काम नहीं करते"।

ओपन DNS रिज़ॉल्वर क्यों मायने रखता है?

allow-remote-requests=yes के साथ राउटर हर इंटरफ़ेस पर DNS का जवाब देता है। अगर input चेन WAN से आने वाला DNS ड्रॉप नहीं करती, तो कोई भी इसे DDoS हमलों को बढ़ाने में इस्तेमाल कर सकता है, और ISP ऐसे राउटर वाले ग्राहकों को नियमित रूप से ब्लॉक करते या चेतावनी देते हैं।

ऑडिटर को कुछ नहीं मिला। क्या मेरा राउटर सुरक्षित है?

ज़रूरी नहीं। यह एक्सपोर्ट जो दिखाता है उसमें आम, बड़े असर वाली गलतियों का एक समूह जाँचता है। यह फ़र्मवेयर संस्करण की अपनी कमज़ोरियों को कुछ जानी-पहचानी के अलावा नहीं देखता, न यूज़र के पासवर्ड, शेड्यूल की गई स्क्रिप्ट, या टूल के तहत सूचीबद्ध मेन्यू के बाहर की कोई चीज़। RouterOS को अपडेट रखें और बाकी हाथ से जाँचें।