TanodTools
PL

Generator firewalla MikroTik

Wybierz interfejsy WAN i LAN oraz podsieci zarządzające, a otrzymasz skomentowaną konfigurację bazową firewalla RouterOS v7 do przejrzenia i wklejenia.

Działa w Twojej przeglądarce; nic, co wpiszesz, nie opuszcza urządzenia

Interfejsy
Zwrócone do internetu, oddzielone przecinkami. Trafiają do listy interfejsów WAN.
Zwykle bridge. Trafiają do listy interfejsów LAN.
Zarządzanie
Tylko one mają dostęp do WinBox (8291) i SSH (22). Uwzględnij adres, z którego się łączysz.
Opcjonalnie, dla usług, które sam router oferuje internetowi, na przykład WireGuard.
Opcje

Ryzyko utraty dostępu. Przetestuj w laboratorium albo włącz Safe Mode (Ctrl+X w terminalu), zanim zastosujesz to na zdalnym routerze.

Generuje składnię RouterOS v7 dla IPv4, z opcjonalną konfiguracją bazową IPv6. Nazwy interfejsów i list są sprawdzane; skrypt nie jest testowany na Twoim routerze, więc przeczytaj go przed zastosowaniem. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z MikroTik ani przez niego rekomendowane.

Jak zbudować firewall MikroTik

  1. Wpisz interfejsy zwrócone do internetu (na przykład ether1 lub pppoe-out1) oraz lokalne (zwykle bridge).
  2. Wypisz podsieci, z których zarządzasz routerem. Tylko one będą miały dostęp do WinBox i SSH, więc uwzględnij adres, z którego łączysz się teraz.
  3. Wybierz opcje, przeczytaj skrypt i uwagi obok niego, potem włącz Safe Mode (Ctrl+X w terminalu) i wklej go albo pobierz plik .rsc i zaimportuj.

Co robi wygenerowany firewall

Skrypt ma tę samą strukturę co domyślna konfiguracja MikroTika, ale jest ostrzejszy. Łańcuch input chroni router: akceptuje pakiety należące do już dopuszczonych połączeń, odrzuca invalid, odpowiada na ograniczoną liczbę pingów, pozwala podsieciom zarządzającym dotrzeć do WinBox i SSH, akceptuje LAN (albo tylko DNS, DHCP, NTP i ICMP z niego) i odrzuca całą resztę końcową regułą bez warunków. Właśnie końcowa bezwarunkowa reguła drop zamienia listę wyjątków w politykę domyślnego odmawiania.

Łańcuch forward chroni sieć za routerem. Ruch established i related jest akceptowany (i opcjonalnie fasttrack), pakiety invalid są odrzucane, a nowe połączenia przychodzące z WAN są odrzucane, chyba że utworzyła je reguła docelowego NAT (przekierowanie portu). Ta ostatnia reguła zapobiega bezpośredniemu dostępowi z internetu do prywatnych adresów za routerem, czego sam masquerade nie robi.

Usługi i elementy pomocnicze

RouterOS domyślnie nasłuchuje na kilku usługach zarządzania. Skrypt wyłącza te przesyłające tekst jawnie (telnet, FTP, WebFig po HTTP) oraz API i dodaje ograniczenie adresowe do WinBox i SSH jako drugą warstwę za firewallem. MAC Telnet, MAC WinBox i wykrywanie sąsiadów działają w warstwie 2 i ignorują reguły firewalla IP, więc są ograniczone do listy interfejsów LAN. Serwer bandwidth test, proxy webowe, SOCKS i UPnP są wyłączone; włącz z powrotem tylko to, czego używasz.

Wskazówki

Najczęstsze pytania

Dlaczego łańcuch input jest oddzielony od forward?

Łańcuch input filtruje pakiety adresowane do samego routera: WinBox, SSH, DNS, API. Łańcuch forward filtruje pakiety przechodzące przez router między Twoją siecią LAN a internetem. Router może być szeroko otwarty na input, podczas gdy sieć LAN za nim jest całkowicie bezpieczna, i tak wiele urządzeń MikroTik kończy jako otwarte resolwery DNS lub proxy.

Dlaczego najpierw akceptować połączenia established i related?

Prawie każdy pakiet należy do połączenia, które firewall już dopuścił. Zaakceptowanie ich w pierwszej regule sprawia, że każdy pakiet jest sprawdzany raz, zamiast przechodzić cały łańcuch, a odpowiedzi na własne zapytania DNS lub NTP routera przechodzą bez dodatkowych reguł. Pakiety invalid są odrzucane zaraz potem.

Co robi FastTrack i kiedy go wyłączyć?

FastTrack oznacza połączenia established tak, by ich pakiety omijały większość firewalla, co może wielokrotnie zwiększyć przepustowość małych routerów. Haczyk: pakiety fasttrack omijają też simple queue, queue tree, reguły mangle i polityki IPsec. Jeśli kształtujesz pasmo per klient lub używasz routingu politykami, wyłącz FastTrack albo wyklucz te połączenia.

Czy to mnie zablokuje?

Może, jeśli komputer, z którego zarządzasz, nie leży w podsieci zarządzającej, a sieć LAN nie jest zaufana. Najpierw włącz Safe Mode (Ctrl+X w terminalu lub przycisk Safe Mode w WinBox): jeśli sesja się zerwie, RouterOS cofnie wszystko od chwili włączenia Safe Mode.

Czy mogę wkleić to na router, który wciąż ma konfigurację domyślną?

Tak. Listy interfejsów, ich członkowie i wpisy address-list są dodawane tylko wtedy, gdy ich brakuje. Bez trybu zastępowania nowe reguły są dołączane po domyślnych, więc domyślna reguła „drop all not coming from LAN” może być pierwsza; sprawdź kolejność albo użyj trybu zastępowania na routerze, do którego masz lokalny dostęp.

Czy moja konfiguracja jest gdzieś wysyłana?

Nie. Skrypt jest składany przez JavaScript na tej stronie. Nic, co wpiszesz, nie jest przesyłane, zapisywane ani rejestrowane w logach, a po załadowaniu strona działa offline.