Audyt firewalla MikroTik
Wklej /export swojego routera i uzyskaj uporządkowaną według ważności listę typowych luk w firewallu i usługach, każdą z wierszem źródłowym i proponowaną poprawką.
Eksport jest sprawdzany w Twojej przeglądarce i nigdy nie opuszcza urządzenia
Opcjonalnie: konta użytkowników (/user print)
Heurystyka, a nie pełny audyt. Sprawdza typowe błędy w tym, co pokazuje eksport. Czysty wynik nie dowodzi, że router jest bezpieczny.
Heurystyczny przegląd jednego eksportu, a nie pełny audyt bezpieczeństwa: czyta /ip firewall filter i nat, /ip service, DNS, proxy, SOCKS, UPnP, SNMP, serwer bandwidth test, dostęp po MAC i użytkowników oraz ocenia osiągalność z WAN. Firewall IPv6, reguły raw i mangle, skrypty, ustawienia Wi-Fi i VPN nie są sprawdzane. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z MikroTik ani przez niego rekomendowane.
Jak zrobić audyt firewalla MikroTik
- W terminalu na routerze uruchom
/export hide-sensitive(na v7/exportdomyślnie ukrywa sekrety) i skopiuj wynik albo zapisz go poleceniem/export file=configi otwórz tutaj plik .rsc. - Wklej go do pola. Opcjonalnie wklej też
/user print, ponieważ eksporty pomijają użytkowników. - Przejrzyj wyniki od góry. Każdy pokazuje wiersz, którego dotyczy, i proponowaną poprawkę; zmiany wprowadzaj z włączonym Safe Mode.
Co sprawdza audytor
Audytor czyta menu eksportu, które decydują o tym, jak bardzo router jest wystawiony. W firewallu szuka łańcucha input bez domyślnego odrzucania (RouterOS akceptuje wszystko, co dotrze do końca łańcucha), brakujących szybkich ścieżek established/related i odrzucania pakietów invalid, łańcucha forward, który pozwala nowym połączeniom z WAN dotrzeć do LAN, reguł akceptujących wszystko oraz reguł, które nigdy nie zadziałają, ponieważ wcześniejsza reguła już przejmuje wszystkie ich pakiety. Następnie ustala, port po porcie, czy WinBox, SSH, telnet, FTP, WebFig i API są osiągalne z internetu, uwzględniając ograniczenia adresowe każdej usługi.
Poza firewallem oznacza otwarty resolver DNS, włączone proxy webowe lub SOCKS (częsty znak przejętego routera), UPnP, SNMP z domyślną wspólnotą, serwer bandwidth test, MAC Telnet i MAC WinBox na wszystkich interfejsach, przekierowania portów publikujące RDP, SMB, bazy danych lub SSH na cały internet, domyślne konto admin, gdy wkleisz /user print, oraz wersje RouterOS z wyciekiem poświadczeń WinBox z 2018 roku.
Czego nie sprawdza
- Firewalla IPv6, tabel raw i mangle, skryptów i wpisów schedulera, zabezpieczeń Wi-Fi, ustawień VPN i IPsec oraz siły haseł.
- Reguł dynamicznych i usług dodawanych w trakcie działania przez pakiety, które nigdy nie pojawiają się w eksporcie.
- Wszystkiego, co zależy od Twojej sieci poza routerem. Napraw znalezione problemy, a potem wygeneruj czystą konfigurację bazową w narzędziu Generator firewalla MikroTik i porównaj wynik w narzędziu Porównanie eksportów RouterOS.
Najczęstsze pytania
Czy bezpiecznie jest wklejać tutaj moją konfigurację?
Eksport jest odczytywany przez JavaScript na tej stronie i nigdy nie opuszcza urządzenia: nie ma przesyłania ani przetwarzania po stronie serwera, a polityka bezpieczeństwa strony blokuje połączenia z innymi witrynami. Mimo to użyj /export hide-sensitive na v6 (v7 domyślnie ukrywa sekrety), aby w tekście w ogóle nie było haseł ani kluczy.
Jak audytor ocenia, czy usługa jest wystawiona?
Rozpoznaje interfejsy WAN na podstawie list interfejsów, reguł masquerade, klientów DHCP i PPPoE, a potem przechodzi łańcuch input tak, jak zrobiłoby to nowe połączenie z internetu na port usługi, podążając za skokami. Jeśli pierwsza dopasuje się reguła accept albo nic nie odrzuca pakietu przed końcem łańcucha, usługa jest uznawana za osiągalną. Reguły z warunkami, których nie potrafi ocenić, są liczone jako ewentualnie akceptujące, a nigdy jako odrzucające, więc woli ostrzec za dużo niż za mało.
Co oznacza „reguła nigdy nie zadziała”?
Wcześniejsza reguła w tym samym łańcuchu pasuje do każdego pakietu, do którego pasowałaby późniejsza, i go akceptuje lub odrzuca, więc późniejsza reguła nigdy nie widzi pakietu. Zwykle to reguła dodana na końcu łańcucha zamiast nad regułą łapiącą wszystko, dlatego nowe reguły „nie działają”.
Dlaczego otwarty resolver DNS ma znaczenie?
Przy allow-remote-requests=yes router odpowiada na DNS na każdym interfejsie. Jeśli łańcuch input nie odrzuca DNS z WAN, każdy może go wykorzystać do wzmacniania ataków DDoS, a dostawcy internetu regularnie blokują lub ostrzegają klientów, których routery to robią.
Audytor nic nie znalazł. Czy mój router jest bezpieczny?
Niekoniecznie. Sprawdza zestaw typowych, groźnych błędów w tym, co pokazuje eksport. Nie widzi luk samej wersji firmware poza kilkoma znanymi, haseł użytkowników, zaplanowanych skryptów ani niczego poza menu wymienionymi w opisie narzędzia. Aktualizuj RouterOS i resztę przejrzyj ręcznie.