Generatore di firewall MikroTik
Scegli le interfacce WAN e LAN e le subnet di gestione, e ottieni una base di firewall RouterOS v7 commentata da rivedere e incollare.
Funziona nel browser; nulla di ciò che scrivi lascia il tuo dispositivo
Rischio di perdere l'accesso. Prova in un laboratorio, oppure attiva la Safe Mode (Ctrl+X nel terminale) prima di applicarlo a un router remoto.
Genera la sintassi RouterOS v7 per IPv4, con una base IPv6 facoltativa. I nomi di interfacce e liste vengono controllati; lo script non è testato sul tuo router, quindi leggilo prima di applicarlo. MikroTik e RouterOS sono marchi di SIA Mikrotīkls. Questo strumento è indipendente e non è affiliato né approvato da MikroTik.
Come creare un firewall MikroTik
- Inserisci le interfacce rivolte a Internet (per esempio
ether1opppoe-out1) e quelle locali (di solitobridge). - Elenca le subnet da cui gestisci il router. Solo queste raggiungeranno WinBox e SSH, quindi includi l'indirizzo da cui ti stai connettendo ora.
- Scegli le opzioni, leggi lo script e le note accanto, poi attiva la Safe Mode (Ctrl+X nel terminale) e incollalo, oppure scarica il file .rsc e importalo.
Che cosa fa il firewall generato
Lo script segue la stessa struttura della configurazione predefinita di MikroTik, resa più rigorosa. La input chain protegge il router: accetta i pacchetti appartenenti a connessioni già consentite, scarta quelli invalid, risponde a una frequenza limitata di ping, lascia che le subnet di gestione raggiungano WinBox e SSH, accetta la LAN (o solo DNS, DHCP, NTP e ICMP da essa) e scarta tutto il resto con una regola finale senza condizioni. È un drop finale incondizionato a trasformare un elenco di eccezioni in una politica di default-deny.
La forward chain protegge la rete dietro il router. Il traffico established e related viene accettato (e a scelta sottoposto a fasttrack), i pacchetti invalid vengono scartati e le nuove connessioni in arrivo dalla WAN vengono scartate, a meno che non le abbia create una regola di destination NAT (un port forward). Quest'ultima regola è quella che impedisce a Internet di raggiungere direttamente gli indirizzi privati dietro il router, cosa che il solo masquerade non fa.
Servizi e supporti
RouterOS ascolta per impostazione predefinita su diversi servizi di gestione. Lo script disattiva quelli in chiaro (telnet, FTP, WebFig su HTTP) e l'API, e aggiunge una restrizione di indirizzo a WinBox e SSH come secondo livello dietro il firewall. MAC Telnet, MAC WinBox e neighbour discovery operano al livello 2 e ignorano le regole del firewall IP, quindi vengono limitati alla lista di interfacce LAN. Il server bandwidth test, il proxy web, SOCKS e UPnP sono disattivati; riattiva solo ciò che usi.
Suggerimenti
- Hai già un firewall? Incolla il tuo export nella Verifica del firewall MikroTik per vedere cosa manca.
- Pubblichi un server dietro il router? Il generatore di Port forwarding su MikroTik scrive le regole dst-nat, con hairpin NAT.
- Ti serve una blocklist o una allowlist? Creala con il Generatore di address list MikroTik.
Domande frequenti
Perché la input chain è separata dalla forward chain?
La input chain filtra i pacchetti destinati al router stesso: WinBox, SSH, DNS, l'API. La forward chain filtra i pacchetti che lo attraversano tra la LAN e Internet. Un router può essere del tutto aperto in input mentre la LAN dietro di esso è perfettamente al sicuro, ed è così che molti dispositivi MikroTik finiscono per essere resolver DNS o proxy aperti.
Perché accettare per prime le connessioni established e related?
Quasi ogni pacchetto appartiene a una connessione già consentita dal firewall. Accettarli nella prima regola significa che ogni pacchetto viene controllato una sola volta invece di percorrere l'intera chain, e le risposte alle query DNS o NTP del router stesso passano senza regole aggiuntive. I pacchetti invalid vengono scartati subito dopo.
Che cosa fa FastTrack e quando devo disattivarlo?
FastTrack contrassegna le connessioni established in modo che i loro pacchetti saltino gran parte del firewall, cosa che può moltiplicare il throughput sui router piccoli. Il rovescio della medaglia: i pacchetti con fasttrack saltano anche simple queue, queue tree, regole mangle e policy IPsec. Se limiti la banda per cliente o usi il policy routing, lascia FastTrack disattivato o escludi quelle connessioni.
Mi bloccherà l'accesso?
Può farlo se il computer da cui gestisci non è in una subnet di gestione e la LAN non è considerata affidabile. Attiva prima la Safe Mode (Ctrl+X in un terminale, o il pulsante Safe Mode in WinBox): se la sessione cade, RouterOS annulla tutto quello che è stato fatto dall'avvio della Safe Mode.
Posso incollarlo su un router che ha ancora la configurazione predefinita?
Sì. Le liste di interfacce, i membri delle liste e le voci delle address list vengono aggiunti solo se mancano. Senza la modalità di sostituzione, le nuove regole vengono accodate dopo quelle predefinite, quindi la regola predefinita "drop all not coming from LAN" può venire per prima; rivedi l'ordine, oppure usa la modalità di sostituzione su un router raggiungibile in locale.
La mia configurazione viene inviata da qualche parte?
No. Lo script viene assemblato da JavaScript in questa pagina. Nulla di ciò che scrivi viene caricato, conservato o registrato, e una volta caricata la pagina funziona anche offline.