Генератор файрвола MikroTik
Выберите интерфейсы WAN и LAN и подсети управления и получите прокомментированную основу файрвола RouterOS v7, которую можно проверить и вставить.
Работает в браузере; введённые вами данные не покидают устройство
Риск потери доступа. Проверьте в лаборатории или включите Safe Mode (Ctrl+X в терминале), прежде чем применять это на удалённом маршрутизаторе.
Создаёт синтаксис RouterOS v7 для IPv4 с необязательной основой для IPv6. Имена интерфейсов и списков проверяются; скрипт не тестируется на вашем маршрутизаторе, поэтому прочитайте его перед применением. MikroTik и RouterOS являются товарными знаками SIA Mikrotīkls. Этот инструмент независим и не связан с MikroTik и не одобрен этой компанией.
Как создать файрвол MikroTik
- Введите интерфейсы, обращённые в интернет (например,
ether1илиpppoe-out1), и локальные (обычноbridge). - Перечислите подсети, из которых вы управляете маршрутизатором. Только они получат доступ к WinBox и SSH, поэтому добавьте адрес, с которого подключаетесь сейчас.
- Выберите параметры, прочитайте скрипт и примечания рядом с ним, затем включите Safe Mode (Ctrl+X в терминале) и вставьте скрипт либо скачайте файл .rsc и импортируйте его.
Что делает созданный файрвол
Скрипт повторяет структуру собственной конфигурации MikroTik по умолчанию, но строже. Цепочка input защищает сам маршрутизатор: она принимает пакеты уже разрешённых соединений, отбрасывает невалидные, отвечает на ограниченное число ping, пускает подсети управления к WinBox и SSH, принимает LAN (или только DNS, DHCP, NTP и ICMP из неё) и отбрасывает всё остальное финальным правилом без условий. Именно финальное безусловное отбрасывание превращает список исключений в политику «запрещено по умолчанию».
Цепочка forward защищает сеть за маршрутизатором. Установленный и связанный трафик принимается (и при желании проходит FastTrack), невалидные пакеты отбрасываются, а новые соединения из WAN отбрасываются, если их не создало правило destination NAT (проброс порта). Это последнее правило не даёт интернету напрямую достучаться до частных адресов за маршрутизатором, чего один masquerade не делает.
Службы и вспомогательные функции
RouterOS по умолчанию слушает несколько служб управления. Скрипт отключает незащищённые (telnet, FTP, WebFig по HTTP) и API, а для WinBox и SSH добавляет ограничение по адресам как второй рубеж после файрвола. MAC Telnet, MAC WinBox и обнаружение соседей работают на втором уровне и игнорируют правила IP-файрвола, поэтому они ограничены списком интерфейсов LAN. Сервер bandwidth test, веб-прокси, SOCKS и UPnP выключены; включайте обратно только то, чем пользуетесь.
Советы
- Файрвол уже есть? Вставьте свой экспорт в инструмент «Аудит файрвола MikroTik», чтобы увидеть, чего не хватает.
- Публикуете сервер за маршрутизатором? Инструмент «Генератор проброса портов MikroTik» создаёт правила dst-nat с hairpin NAT.
- Нужен чёрный или белый список? Создайте его в инструменте «Генератор Address List для MikroTik».
Вопросы и ответы
Почему цепочка input отделена от цепочки forward?
Цепочка input фильтрует пакеты, адресованные самому маршрутизатору: WinBox, SSH, DNS, API. Цепочка forward фильтрует пакеты, проходящие через него между LAN и интернетом. Маршрутизатор может быть широко открыт по input, пока сеть за ним полностью безопасна, и именно так многие устройства MikroTik становятся открытыми DNS-резолверами или прокси.
Почему сначала принимаются established и related соединения?
Почти каждый пакет относится к соединению, которое файрвол уже разрешил. Принятие таких пакетов в первом правиле означает, что каждый пакет проверяется один раз, а не проходит всю цепочку, а ответы на собственные запросы маршрутизатора к DNS или NTP проходят без дополнительных правил. Невалидные пакеты отбрасываются сразу после этого.
Что делает FastTrack и когда его стоит отключить?
FastTrack помечает установленные соединения, чтобы их пакеты обходили большую часть файрвола, что на небольших маршрутизаторах может многократно повысить пропускную способность. Подвох в том, что пакеты, прошедшие FastTrack, также обходят simple queue, queue tree, правила mangle и политики IPsec. Если вы ограничиваете скорость по клиентам или используете политику маршрутизации, оставьте FastTrack выключенным или исключите такие соединения.
Заблокирует ли это мне доступ?
Может, если компьютер, с которого вы управляете, не входит в подсеть управления, а LAN не является доверенной. Сначала включите Safe Mode (Ctrl+X в терминале или кнопка Safe Mode в WinBox): если сеанс оборвётся, RouterOS отменит всё, что сделано с начала Safe Mode.
Можно ли вставить это на маршрутизатор с конфигурацией по умолчанию?
Да. Списки интерфейсов, их участники и записи address-list добавляются, только если их нет. Без режима замены новые правила добавляются после правил по умолчанию, поэтому правило по умолчанию «drop all not coming from LAN» может оказаться первым; проверьте порядок или используйте режим замены на маршрутизаторе, к которому у вас есть локальный доступ.
Моя конфигурация куда-нибудь отправляется?
Нет. Скрипт собирается JavaScript на этой странице. Ничего из введённого не загружается, не сохраняется и не записывается в журналы, а после загрузки страница работает и без сети.