TanodTools
IT

Verifica del firewall MikroTik

Incolla l'/export del tuo router e ottieni un elenco in ordine di priorità delle lacune più comuni di hardening di firewall e servizi, ciascuna con la riga da cui deriva e una correzione suggerita.

Il tuo export viene controllato nel browser e non lascia mai il tuo dispositivo

Facoltativo: account utente (/user print)

Euristica, non un audit completo. Controlla gli errori comuni in ciò che mostra l'export. Un risultato pulito non dimostra che il router sia sicuro.

Una revisione euristica di un singolo export, non un audit di sicurezza completo: legge /ip firewall filter e nat, /ip service, DNS, proxy, SOCKS, UPnP, SNMP, il server bandwidth test, l'accesso MAC e gli utenti, e valuta la raggiungibilità dalla WAN. Firewall IPv6, regole raw e mangle, script, impostazioni wireless e VPN non sono controllati. MikroTik e RouterOS sono marchi di SIA Mikrotīkls. Questo strumento è indipendente e non è affiliato né approvato da MikroTik.

Come verificare un firewall MikroTik

  1. In un terminale sul router esegui /export hide-sensitive (su v7 /export nasconde già i segreti) e copia l'output, oppure salvalo con /export file=config e apri qui il file .rsc.
  2. Incollalo nella casella. Se vuoi, incolla anche /user print, perché gli export non includono gli utenti.
  3. Scorri i risultati dall'alto. Ognuno mostra la riga a cui si riferisce e una correzione suggerita; applica le modifiche con la Safe Mode attiva.

Che cosa controlla l'auditor

L'auditor legge i menu di un export che decidono quanto un router è esposto. Nel firewall cerca una input chain senza un deny predefinito (RouterOS accetta tutto ciò che arriva alla fine di una chain), la mancanza dei percorsi rapidi established/related e dei drop dei pacchetti invalid, una forward chain che lascia raggiungere la LAN da nuove connessioni WAN, regole che accettano tutto e regole che non possono mai corrispondere perché una regola precedente prende già tutti i loro pacchetti. Poi calcola, porta per porta, se WinBox, SSH, telnet, FTP, WebFig e l'API sono raggiungibili da Internet, tenendo conto della restrizione di indirizzo propria di ogni servizio.

Fuori dal firewall segnala un resolver DNS aperto, un proxy web o SOCKS attivo (un segno frequente di router compromesso), UPnP, SNMP con la community predefinita, il server bandwidth test, MAC Telnet e MAC WinBox su tutte le interfacce, port forward che pubblicano RDP, SMB, database o SSH all'intera Internet, l'account admin predefinito quando incolli /user print e le versioni di RouterOS con la fuga di credenziali WinBox del 2018.

Che cosa non controlla

  • Il firewall IPv6, le tabelle raw e mangle, gli script e le voci dello scheduler, la sicurezza wireless, le impostazioni VPN e IPsec e la robustezza delle password.
  • Le regole dinamiche e i servizi aggiunti dai pacchetti a runtime, che non compaiono mai in un export.
  • Qualsiasi cosa dipenda dalla tua rete oltre il router. Correggi i risultati, poi genera una base pulita con il Generatore di firewall MikroTik e confronta il risultato con il Confronto di export RouterOS.

Domande frequenti

È sicuro incollare qui la mia configurazione?

L'export viene letto da JavaScript in questa pagina e non lascia mai il tuo dispositivo: nessun upload, nessuna elaborazione lato server, e la policy di sicurezza della pagina blocca le connessioni verso altri siti. Usa comunque /export hide-sensitive su v6 (v7 nasconde i segreti per impostazione predefinita) in modo che password e chiavi non siano affatto nel testo.

Come decide l'auditor se un servizio è esposto?

Individua le interfacce WAN dalle liste di interfacce, dalle regole di masquerade e dai client DHCP e PPPoE, poi percorre la input chain come farebbe una nuova connessione da Internet verso la porta del servizio, seguendo i jump. Se una regola accept corrisponde per prima, o nulla scarta il pacchetto prima della fine della chain, il servizio risulta raggiungibile. Le regole con condizioni che non riesce a valutare sono considerate come possibili accept e mai come drop, quindi tende a darti un avviso.

Che cosa significa "la regola non può mai corrispondere"?

Una regola precedente nella stessa chain corrisponde a ogni pacchetto a cui corrisponderebbe quella successiva e lo accetta o lo scarta, quindi la regola successiva non vede mai un pacchetto. Di solito è una regola aggiunta in fondo alla chain invece che sopra la regola generale, ed è per questo che le nuove regole "non funzionano".

Perché un resolver DNS aperto è un problema?

Con allow-remote-requests=yes il router risponde al DNS su ogni interfaccia. Se la input chain non scarta il DNS dalla WAN, chiunque può usarlo per amplificare attacchi DDoS, e gli ISP bloccano o avvisano regolarmente i clienti i cui router lo fanno.

L'auditor non ha trovato nulla. Il mio router è sicuro?

Non necessariamente. Controlla un insieme di errori comuni e ad alto impatto in ciò che mostra un export. Non vede le vulnerabilità proprie della versione del firmware oltre a poche note, le password degli utenti, gli script pianificati o qualsiasi cosa fuori dai menu elencati nello strumento. Tieni RouterOS aggiornato e controlla il resto a mano.