TanodTools
RU

Аудит файрвола MikroTik

Вставьте /export своего маршрутизатора и получите список типичных пробелов в защите файрвола и служб по приоритету, у каждого указаны строка-источник и рекомендуемое исправление.

Ваш экспорт проверяется в браузере и не покидает устройство

Необязательно: учётные записи (/user print)

Эвристика, а не полный аудит. Проверяются типичные ошибки в том, что показывает экспорт. Чистый результат не доказывает, что маршрутизатор защищён.

Эвристическая проверка одного экспорта, а не полный аудит безопасности: она читает /ip firewall filter и nat, /ip service, DNS, прокси, SOCKS, UPnP, SNMP, сервер bandwidth test, доступ по MAC и пользователей и оценивает доступность из WAN. Файрвол IPv6, правила raw и mangle, скрипты, настройки беспроводной сети и VPN не проверяются. MikroTik и RouterOS являются товарными знаками SIA Mikrotīkls. Этот инструмент независим и не связан с MikroTik и не одобрен этой компанией.

Как проверить файрвол MikroTik

  1. В терминале маршрутизатора выполните /export hide-sensitive (в v7 /export уже скрывает секреты) и скопируйте вывод либо сохраните его командой /export file=config и откройте файл .rsc здесь.
  2. Вставьте его в поле. При желании вставьте и /user print, так как в экспорт пользователи не попадают.
  3. Разберите находки сверху вниз. У каждой указаны строка, к которой она относится, и рекомендуемое исправление; применяйте изменения с включённым Safe Mode.

Что проверяет аудит

Аудит читает те разделы экспорта, от которых зависит, насколько маршрутизатор доступен извне. В файрволе он ищет цепочку input без запрета по умолчанию (RouterOS принимает всё, что доходит до конца цепочки), отсутствие быстрых путей для established/related и отбрасывания invalid-пакетов, цепочку forward, которая пускает новые соединения из WAN в LAN, правила «принимать всё» и правила, которые никогда не сработают, потому что более раннее правило уже забирает все их пакеты. Затем он по портам определяет, доступны ли из интернета WinBox, SSH, telnet, FTP, WebFig и API, учитывая собственное ограничение адресов каждой службы.

Вне файрвола он отмечает открытый DNS-резолвер, включённый веб-прокси или SOCKS-прокси (частый признак взломанного маршрутизатора), UPnP, SNMP с community по умолчанию, сервер bandwidth test, MAC Telnet и MAC WinBox на всех интерфейсах, проброс портов, публикующий RDP, SMB, базы данных или SSH всему интернету, учётную запись admin по умолчанию при вставке /user print и версии RouterOS с утечкой учётных данных WinBox 2018 года.

Что не проверяется

  • Файрвол IPv6, таблицы raw и mangle, скрипты и записи планировщика, защита беспроводной сети, настройки VPN и IPsec, а также надёжность паролей.
  • Динамические правила и службы, которые пакеты добавляют во время работы и которые никогда не попадают в экспорт.
  • Всё, что зависит от вашей сети за пределами маршрутизатора. Исправьте найденное, затем создайте чистую базовую конфигурацию в инструменте «Генератор файрвола MikroTik» и сравните результат в инструменте «Сравнение экспортов RouterOS».

Вопросы и ответы

Безопасно ли вставлять сюда мою конфигурацию?

Экспорт читается JavaScript на этой странице и не покидает ваше устройство: загрузки нет, обработки на сервере нет, а политика безопасности страницы блокирует соединения с другими сайтами. Всё же в v6 используйте /export hide-sensitive (в v7 секреты скрыты по умолчанию), чтобы пароли и ключи вообще не попали в текст.

Как аудит решает, что служба открыта?

Он определяет интерфейсы WAN по спискам интерфейсов, правилам masquerade, клиентам DHCP и PPPoE, затем проходит цепочку input так, как прошло бы новое соединение из интернета на порт службы, следуя переходам. Если первым срабатывает правило accept или ничто не отбрасывает пакет до конца цепочки, служба считается доступной. Правила с условиями, которые он не может оценить, считаются возможно пропускающими и никогда не отбрасывающими, поэтому он склонен предупреждать вас.

Что означает «правило никогда не сработает»?

Более раннее правило той же цепочки совпадает со всеми пакетами, с которыми совпало бы более позднее, и принимает или отбрасывает их, поэтому более позднее правило никогда не видит пакетов. Обычно это правило, добавленное в конец цепочки вместо места над всеобъемлющим правилом, поэтому новые правила «не работают».

Почему важен открытый DNS-резолвер?

При allow-remote-requests=yes маршрутизатор отвечает на DNS на всех интерфейсах. Если цепочка input не отбрасывает DNS из WAN, любой может использовать его для усиления DDoS-атак, и провайдеры регулярно блокируют или предупреждают клиентов, чьи маршрутизаторы так себя ведут.

Аудит ничего не нашёл. Значит, мой маршрутизатор защищён?

Не обязательно. Он проверяет набор типичных ошибок с серьёзными последствиями в том, что показывает экспорт. Он не видит уязвимостей самой версии прошивки, кроме нескольких известных, паролей пользователей, запланированных скриптов и всего, что находится вне разделов, перечисленных в ограничениях инструмента. Обновляйте RouterOS и проверяйте остальное вручную.