TanodTools
PT

Gerador de firewall MikroTik

Escolha as interfaces WAN e LAN e as sub-redes de gerenciamento e receba uma base de firewall RouterOS v7 comentada, pronta para revisar e colar.

Roda no navegador; nada do que você digita sai do seu dispositivo

Interfaces
Voltadas para a internet, separadas por vírgula. Entram na interface list WAN.
Normalmente a bridge. Entram na interface list LAN.
Gerenciamento
Só elas alcançam o WinBox (8291) e o SSH (22). Inclua o endereço de onde você se conecta.
Opcional, para serviços que o próprio roteador oferece à internet, como o WireGuard.
Opções

Risco de perder o acesso. Teste em laboratório ou ligue o Safe Mode (Ctrl+X no terminal) antes de aplicar isto em um roteador remoto.

Gera sintaxe RouterOS v7 para IPv4, com uma base IPv6 opcional. Os nomes de interfaces e listas são verificados; o script não é testado no seu roteador, então leia-o antes de aplicar. MikroTik e RouterOS são marcas registradas da SIA Mikrotīkls. Esta ferramenta é independente e não é afiliada nem endossada pela MikroTik.

Como montar um firewall MikroTik

  1. Informe as interfaces voltadas para a internet (por exemplo ether1 ou pppoe-out1) e as locais (normalmente bridge).
  2. Liste as sub-redes a partir das quais você gerencia o roteador. Só elas alcançarão o WinBox e o SSH, então inclua o endereço de onde você está se conectando agora.
  3. Escolha as opções, leia o script e as notas ao lado, depois ligue o Safe Mode (modo seguro) (Ctrl+X no terminal) e cole-o, ou baixe o arquivo .rsc e importe.

O que o firewall gerado faz

O script segue a mesma estrutura da configuração padrão da própria MikroTik, só que mais rigorosa. A input chain protege o roteador: aceita os pacotes de conexões já permitidas, descarta os inválidos, responde a uma taxa limitada de pings, deixa as sub-redes de gerenciamento chegarem ao WinBox e ao SSH, aceita a LAN (ou apenas DNS, DHCP, NTP e ICMP vindos dela) e descarta todo o resto com uma regra final sem condições. É o drop final incondicional que transforma uma lista de exceções em uma política de negação padrão.

A forward chain protege a rede atrás do roteador. O tráfego established e related é aceito (e, opcionalmente, recebe fasttrack), os pacotes inválidos são descartados, e as novas conexões vindas da WAN são descartadas, a menos que uma regra de destination NAT (um port forward) as tenha criado. Essa última regra é a que impede a internet de alcançar diretamente os endereços privados atrás do roteador, o que o masquerade sozinho não faz.

Serviços e utilidades

O RouterOS escuta em vários serviços de gerenciamento por padrão. O script desativa os de texto puro (telnet, FTP, WebFig por HTTP) e a API, e acrescenta uma restrição de endereço ao WinBox e ao SSH como segunda camada atrás do firewall. MAC Telnet, MAC WinBox e a descoberta de vizinhos funcionam na camada 2 e ignoram as regras de firewall IP, por isso são limitados à interface list LAN. O servidor de bandwidth test, o proxy web, o SOCKS e o UPnP são desligados; reative apenas o que você usa.

Dicas

Perguntas frequentes

Por que a input chain é separada da forward chain?

A input chain filtra os pacotes destinados ao próprio roteador: WinBox, SSH, DNS, a API. A forward chain filtra os pacotes que passam por ele entre a LAN e a internet. Um roteador pode estar totalmente aberto na input enquanto a LAN atrás dele está perfeitamente segura, e é assim que muitos equipamentos MikroTik acabam como resolvedores DNS abertos ou proxies.

Por que aceitar primeiro as conexões established e related?

Quase todo pacote pertence a uma conexão que o firewall já permitiu. Aceitá-los na primeira regra faz cada pacote ser verificado uma vez, em vez de percorrer a chain inteira, e as respostas às consultas DNS ou NTP do próprio roteador passam sem regras extras. Os pacotes inválidos são descartados logo em seguida.

O que o FastTrack faz e quando devo desligá-lo?

O FastTrack marca as conexões estabelecidas para que seus pacotes pulem a maior parte do firewall, o que pode multiplicar a vazão em roteadores pequenos. O porém: pacotes com fasttrack também pulam simple queues, queue trees, regras mangle e políticas IPsec. Se você limita a banda por cliente ou usa roteamento por política, deixe o FastTrack desligado ou exclua essas conexões.

Isto vai me deixar sem acesso?

Pode, se o computador de onde você gerencia não estiver em uma sub-rede de gerenciamento e a LAN não for confiável. Ligue o Safe Mode antes (Ctrl+X em um terminal, ou o botão Safe Mode no WinBox): se a sua sessão cair, o RouterOS desfaz tudo o que foi feito desde que o Safe Mode começou.

Posso colar isto em um roteador que ainda está com a configuração padrão?

Sim. As interface lists, os membros das listas e as entradas de address list só são adicionados quando faltam. Sem o modo de substituição, as novas regras são anexadas depois das padrão, então a regra padrão "drop all not coming from LAN" pode vir primeiro; revise a ordem ou use o modo de substituição em um roteador ao qual você tenha acesso local.

Minha configuração é enviada para algum lugar?

Não. O script é montado por JavaScript nesta página. Nada do que você digita é enviado, armazenado ou registrado, e a página funciona offline depois de carregada.