TanodTools
TR

MikroTik güvenlik duvarı oluşturucu

WAN ve LAN arayüzlerinizi ile yönetim alt ağlarınızı seçin; inceleyip yapıştırabileceğiniz yorumlu bir RouterOS v7 güvenlik duvarı temeli alın.

Tarayıcınızda çalışır; yazdığınız hiçbir şey cihazınızdan çıkmaz

Arayüzler
İnternete bakan, virgülle ayrılmış. WAN arayüz listesine katılırlar.
Genellikle bridge. LAN arayüz listesine katılırlar.
Yönetim
WinBox'a (8291) ve SSH'ye (22) yalnızca bunlar ulaşır. Bağlandığınız adresi ekleyin.
İsteğe bağlı; yönlendiricinin kendisinin internete sunduğu hizmetler için, örneğin WireGuard.
Seçenekler

Dışarıda kalma riski. Uzaktaki bir yönlendiriciye uygulamadan önce bir laboratuvarda deneyin ya da Safe Mode'u açın (terminalde Ctrl+X).

IPv4 için, isteğe bağlı bir IPv6 temeliyle RouterOS v7 sözdizimini üretir. Arayüz ve liste adları denetlenir; betik yönlendiricinize karşı denenmemiştir, bu yüzden uygulamadan önce okuyun. MikroTik ve RouterOS, SIA Mikrotīkls'in ticari markalarıdır. Bu araç bağımsızdır; MikroTik ile bağlantılı değildir ve MikroTik tarafından onaylanmamıştır.

MikroTik güvenlik duvarı nasıl kurulur

  1. İnternete bakan arayüzleri (örneğin ether1 veya pppoe-out1) ve yerel olanları (genellikle bridge) girin.
  2. Yönlendiriciyi yönettiğiniz alt ağları listeleyin. WinBox'a ve SSH'ye yalnızca bunlar ulaşacağı için şu an bağlandığınız adresi de ekleyin.
  3. Seçenekleri belirleyin, betiği ve yanındaki notları okuyun, sonra Safe Mode'u açın (terminalde Ctrl+X) ve yapıştırın ya da .rsc dosyasını indirip içe aktarın.

Üretilen güvenlik duvarı ne yapar

Betik, MikroTik'in kendi varsayılan yapılandırmasıyla aynı yapıyı izler; yalnızca daha katıdır. Input zinciri yönlendiriciyi korur: zaten izin verilmiş bağlantılara ait paketleri kabul eder, geçersiz olanları düşürür, sınırlı bir hızda ping'e yanıt verir, yönetim alt ağlarının WinBox'a ve SSH'ye ulaşmasına izin verir, LAN'ı (veya ondan yalnızca DNS, DHCP, NTP ve ICMP'yi) kabul eder ve geri kalan her şeyi koşulsuz bir son kuralla düşürür. Koşulsuz bir son drop, bir istisnalar listesini varsayılan olarak reddeden bir ilkeye dönüştüren şeydir.

Forward zinciri yönlendiricinin arkasındaki ağı korur. Established ve related trafik kabul edilir (ve isteğe bağlı olarak fasttrack'lenir), geçersiz paketler düşürülür ve WAN'dan gelen yeni bağlantılar, bir hedef NAT kuralı (bir port yönlendirmesi) onları oluşturmadıkça düşürülür. Bu son kural, internetin yönlendiricinin arkasındaki özel adreslere doğrudan ulaşmasını engelleyen kuraldır; tek başına masquerade bunu yapmaz.

Hizmetler ve yardımcılar

RouterOS varsayılan olarak birkaç yönetim hizmetini dinler. Betik, düz metin olanları (telnet, FTP, HTTP üzerinden WebFig) ve API'yi kapatır; güvenlik duvarının ardında ikinci bir katman olarak WinBox'a ve SSH'ye bir adres kısıtlaması ekler. MAC Telnet, MAC WinBox ve komşu keşfi 2. katmanda çalışır ve IP güvenlik duvarı kurallarını yok sayar; bu yüzden LAN arayüz listesiyle sınırlanır. Bant genişliği test sunucusu, web proxy, SOCKS ve UPnP kapatılır; yalnızca kullandığınızı yeniden açın.

İpuçları

Sık sorulan sorular

Input zinciri neden forward zincirinden ayrı?

Input zinciri, yönlendiricinin kendisine yönelik paketleri süzer: WinBox, SSH, DNS, API. Forward zinciri ise LAN'ınız ile internet arasında içinden geçen paketleri süzer. Bir yönlendirici input tarafında tamamen açık olabilirken arkasındaki LAN gayet güvenli olabilir; birçok MikroTik cihazının açık DNS çözümleyici veya proxy olarak sonlanması böyle olur.

Neden önce established ve related bağlantıları kabul ediyor?

Hemen her paket, güvenlik duvarının zaten izin verdiği bir bağlantıya aittir. Bunları ilk kuralda kabul etmek, her paketin tüm zinciri dolaşmak yerine bir kez denetlenmesi anlamına gelir; yönlendiricinin kendi DNS veya NTP sorgularının yanıtları da ek kural olmadan geçer. Geçersiz (invalid) paketler hemen ardından düşürülür.

FastTrack ne yapar ve ne zaman kapatmalıyım?

FastTrack, established bağlantıları işaretler; böylece paketleri güvenlik duvarının çoğunu atlar ve bu, küçük yönlendiricilerde verimi katlayabilir. Bir bit yeniği var: fasttrack'lenen paketler simple queue'ları, queue tree'leri, mangle kurallarını ve IPsec ilkelerini de atlar. Müşteri başına bant genişliği şekillendiriyor veya ilke tabanlı yönlendirme kullanıyorsanız FastTrack'i kapalı bırakın ya da bu bağlantıları hariç tutun.

Bu beni dışarıda bırakır mı?

Yönetim yaptığınız bilgisayar bir yönetim alt ağında değilse ve LAN güvenilir değilse bırakabilir. Önce Safe Mode'u açın (terminalde Ctrl+X veya WinBox'taki Safe Mode düğmesi): oturumunuz düşerse RouterOS, Safe Mode başladığından beri yapılan her şeyi geri alır.

Bunu hâlâ varsayılan yapılandırmayı taşıyan bir yönlendiriciye yapıştırabilir miyim?

Evet. Arayüz listeleri, liste üyeleri ve address-list girdileri yalnızca eksikse eklenir. Değiştirme modu olmadan yeni kurallar varsayılanların arkasına eklenir; bu yüzden varsayılan "LAN'dan gelmeyen her şeyi düşür" kuralı önce gelebilir. Sırayı gözden geçirin ya da yerel olarak ulaşabildiğiniz bir yönlendiricide değiştirme modunu kullanın.

Yapılandırmam bir yere gönderiliyor mu?

Hayır. Betik, bu sayfadaki JavaScript tarafından bir araya getirilir. Yazdığınız hiçbir şey yüklenmez, saklanmaz veya kaydedilmez ve sayfa yüklendikten sonra çevrimdışı çalışır.