TanodTools
TR

MikroTik güvenlik duvarı denetleyici

Yönlendiricinizin /export çıktısını yapıştırın; yaygın güvenlik duvarı ve hizmet sıkılaştırma açıklarının önceliklendirilmiş listesini, her birinin geldiği satır ve önerilen çözümle birlikte alın.

Export'unuz tarayıcınızda denetlenir ve cihazınızdan asla çıkmaz

İsteğe bağlı: kullanıcı hesapları (/user print)

Sezgiseldir, tam bir denetim değildir. Export'un gösterdiği şeydeki yaygın hataları denetler. Temiz bir sonuç, yönlendiricinin güvenli olduğunu kanıtlamaz.

Tek bir export'un sezgisel incelemesidir, tam bir güvenlik denetimi değil: /ip firewall filter ve nat, /ip service, DNS, proxy, SOCKS, UPnP, SNMP, bant genişliği test sunucusu, MAC erişimi ve kullanıcıları okur ve WAN'dan erişilebilirliği değerlendirir. IPv6 güvenlik duvarı, raw ve mangle kuralları, betikler, kablosuz ve VPN ayarları denetlenmez. MikroTik ve RouterOS, SIA Mikrotīkls'in ticari markalarıdır. Bu araç bağımsızdır; MikroTik ile bağlantılı değildir ve MikroTik tarafından onaylanmamıştır.

MikroTik güvenlik duvarı nasıl denetlenir

  1. Yönlendiricideki bir terminalde /export hide-sensitive komutunu çalıştırın (v7'de /export gizli bilgileri zaten gizler) ve çıktıyı kopyalayın ya da /export file=config ile kaydedip .rsc dosyasını burada açın.
  2. Kutuya yapıştırın. İsteğe bağlı olarak /user print çıktısını da yapıştırın, çünkü export kullanıcıları dışarıda bırakır.
  3. Bulguları en üstten başlayarak inceleyin. Her biri ilgili olduğu satırı ve önerilen çözümü gösterir; değişiklikleri Safe Mode açıkken uygulayın.

Denetleyici neleri denetler

Denetleyici, bir export içinde yönlendiricinin ne kadar açıkta olduğunu belirleyen menüleri okur. Güvenlik duvarında varsayılan reddi olmayan bir input zincirini (RouterOS, bir zincirin sonuna ulaşan her şeyi kabul eder), eksik established/related hızlı yollarını ve geçersiz paket düşürmelerini, yeni WAN bağlantılarının LAN'a ulaşmasına izin veren bir forward zincirini, her şeyi kabul eden kuralları ve daha önceki bir kural paketlerinin hepsini zaten aldığı için hiçbir zaman eşleşemeyen kuralları arar. Sonra her hizmetin kendi adres kısıtlamasını hesaba katarak WinBox, SSH, telnet, FTP, WebFig ve API'ye internetten ulaşılıp ulaşılamayacağını port port çıkarır.

Güvenlik duvarının dışında açık bir DNS çözümleyiciyi, etkin bir web proxy veya SOCKS proxy'yi (ele geçirilmiş bir yönlendiricinin yaygın bir işareti), UPnP'yi, varsayılan topluluk (community) ile SNMP'yi, bant genişliği test sunucusunu, tüm arayüzlerde MAC Telnet ve MAC WinBox'ı, RDP, SMB, veritabanlarını veya SSH'yi tüm internete yayımlayan port yönlendirmelerini, /user print yapıştırdığınızda varsayılan admin hesabını ve 2018 WinBox kimlik bilgisi sızıntısı olan RouterOS sürümlerini işaretler.

Neleri denetlemez

  • IPv6 güvenlik duvarı, raw ve mangle tabloları, betikler ve zamanlayıcı girdileri, kablosuz güvenlik, VPN ve IPsec ayarları ve parola gücü.
  • Çalışma zamanında paketlerin eklediği ve hiçbir zaman bir export'ta görünmeyen dinamik kurallar ve hizmetler.
  • Yönlendiricinin ötesinde ağınıza bağlı olan her şey. Bulguları düzeltin, sonra MikroTik güvenlik duvarı oluşturucu ile temiz bir temel oluşturun ve sonucu RouterOS export karşılaştırma ile karşılaştırın.

Sık sorulan sorular

Yapılandırmamı buraya yapıştırmak güvenli mi?

Export, bu sayfadaki JavaScript tarafından okunur ve cihazınızdan asla çıkmaz: yükleme yok, sunucu tarafı işleme yok ve sayfanın güvenlik ilkesi diğer sitelere bağlantıları engeller. Yine de v6'da /export hide-sensitive kullanın (v7 gizli bilgileri varsayılan olarak gizler); böylece parolalar ve anahtarlar metinde hiç bulunmaz.

Denetleyici bir hizmetin açıkta olduğuna nasıl karar verir?

WAN arayüzlerini arayüz listelerinden, masquerade kurallarından, DHCP ve PPPoE istemcilerinden belirler; sonra input zincirini, internetten hizmetin portuna gelen yeni bir bağlantı gibi, atlamaları (jump) izleyerek dolaşır. Bir accept kuralı önce eşleşirse veya zincirin sonuna kadar hiçbir şey paketi düşürmezse hizmet erişilebilir sayılır. Değerlendiremediği koşullara sahip kurallar, düşüren değil, muhtemelen kabul eden olarak sayılır; yani sizi uyarma yönünde hata yapar.

"Kural hiçbir zaman eşleşemez" ne demek?

Aynı zincirde daha önceki bir kural, sonraki kuralın eşleşeceği her paketi eşleştirir ve kabul eder ya da düşürür; bu yüzden sonraki kural hiçbir paket görmez. Genellikle her şeyi yakalayan kuralın üstüne değil zincirin sonuna eklenmiş bir kuraldır; yeni kuralların "çalışmamasının" nedeni budur.

Açık DNS çözümleyici neden önemli?

allow-remote-requests=yes ile yönlendirici her arayüzde DNS yanıtlar. Input zinciri WAN'dan gelen DNS'i düşürmüyorsa herkes bunu DDoS saldırılarını güçlendirmek için kullanabilir; ISS'ler de yönlendiricileri bunu yapan müşterileri düzenli olarak engeller veya uyarır.

Denetleyici hiçbir şey bulmadı. Yönlendiricim güvenli mi?

Mutlaka değil. Bir export'un gösterdiği şeydeki bir dizi yaygın, yüksek etkili hatayı denetler. Bilinen birkaçı dışında bellenim sürümünün kendi açıklarını, kullanıcıların parolalarını, zamanlanmış betikleri ya da araç altında listelenen menülerin dışındaki herhangi bir şeyi görmez. RouterOS'u güncel tutun ve gerisini elle inceleyin.