Tạo tường lửa MikroTik
Chọn interface WAN và LAN cùng các subnet quản trị, và nhận cấu hình nền tường lửa RouterOS v7 có chú thích để bạn xem lại và dán vào.
Chạy trong trình duyệt; những gì bạn nhập không bao giờ rời khỏi thiết bị
Nguy cơ bị khóa khỏi router. Hãy thử trong môi trường lab, hoặc bật Safe Mode (Ctrl+X trong terminal) trước khi áp dụng cho router ở xa.
Tạo cú pháp RouterOS v7 cho IPv4, kèm cấu hình nền IPv6 tùy chọn. Tên interface và danh sách được kiểm tra; script không được thử nghiệm trên router của bạn, nên hãy đọc kỹ trước khi áp dụng. MikroTik và RouterOS là nhãn hiệu của SIA Mikrotīkls. Công cụ này độc lập và không liên kết hay được MikroTik xác nhận.
Cách tạo tường lửa MikroTik
- Nhập các interface hướng ra internet (ví dụ
ether1hoặcpppoe-out1) và các interface nội bộ (thường làbridge). - Liệt kê các subnet bạn dùng để quản trị router. Chỉ chúng mới truy cập được WinBox và SSH, nên hãy bao gồm địa chỉ bạn đang kết nối từ đó.
- Chọn các tùy chọn, đọc script và các ghi chú bên cạnh, rồi bật Safe Mode (Ctrl+X trong terminal) và dán vào, hoặc tải tệp .rsc xuống và import.
Tường lửa được tạo ra làm gì
Script theo cùng cấu trúc với cấu hình mặc định của chính MikroTik, nhưng chặt chẽ hơn. Input chain bảo vệ router: nó chấp nhận các gói tin thuộc kết nối đã được cho phép, drop gói invalid, trả lời ping ở mức giới hạn, cho các subnet quản trị truy cập WinBox và SSH, chấp nhận LAN (hoặc chỉ DNS, DHCP, NTP và ICMP từ đó), và drop mọi thứ còn lại bằng một quy tắc cuối không có điều kiện. Chính quy tắc drop vô điều kiện ở cuối biến một danh sách ngoại lệ thành chính sách từ chối mặc định.
Forward chain bảo vệ mạng phía sau router. Lưu lượng established và related được chấp nhận (và có thể được fasttrack), gói tin invalid bị drop, và các kết nối mới đến từ WAN bị drop trừ khi một quy tắc destination NAT (port forward) đã tạo ra chúng. Quy tắc cuối cùng đó là thứ ngăn internet truy cập trực tiếp các địa chỉ riêng phía sau router, điều mà riêng masquerade không làm được.
Dịch vụ và các thành phần hỗ trợ
RouterOS mặc định lắng nghe trên nhiều dịch vụ quản trị. Script tắt các dịch vụ văn bản thuần (telnet, FTP, WebFig qua HTTP) và API, đồng thời thêm giới hạn địa chỉ cho WinBox và SSH như một lớp thứ hai phía sau tường lửa. MAC Telnet, MAC WinBox và neighbour discovery hoạt động ở lớp 2 và bỏ qua quy tắc firewall IP, nên chúng được giới hạn trong interface list LAN. Bandwidth test server, web proxy, SOCKS và UPnP bị tắt; hãy bật lại chỉ những gì bạn dùng.
Mẹo
- Đã có tường lửa? Dán bản export của bạn vào Kiểm tra tường lửa MikroTik để xem nó còn thiếu gì.
- Công khai một máy chủ phía sau router? Tạo port forwarding MikroTik viết các quy tắc dst-nat, kèm hairpin NAT.
- Cần danh sách chặn hoặc danh sách cho phép? Hãy tạo bằng Tạo address list MikroTik.
Câu hỏi thường gặp
Vì sao input chain tách riêng khỏi forward chain?
Input chain lọc các gói tin gửi đến chính router: WinBox, SSH, DNS, API. Forward chain lọc các gói tin đi xuyên qua nó giữa LAN và internet. Một router có thể mở toang ở input trong khi mạng LAN phía sau hoàn toàn an toàn, đó là cách nhiều thiết bị MikroTik trở thành open DNS resolver hoặc proxy.
Vì sao chấp nhận kết nối established và related trước?
Gần như mọi gói tin đều thuộc một kết nối mà tường lửa đã cho phép. Chấp nhận chúng ở quy tắc đầu tiên nghĩa là mỗi gói tin chỉ được kiểm tra một lần thay vì đi qua cả chain, và phản hồi cho truy vấn DNS hay NTP của chính router đi qua mà không cần quy tắc thêm. Gói tin invalid bị drop ngay sau đó.
FastTrack làm gì, và khi nào nên tắt?
FastTrack đánh dấu các kết nối established để gói tin của chúng bỏ qua phần lớn tường lửa, có thể nhân thông lượng lên nhiều lần trên router nhỏ. Điểm cần lưu ý: gói tin được fasttrack cũng bỏ qua simple queue, queue tree, quy tắc mangle và chính sách IPsec. Nếu bạn giới hạn băng thông theo từng khách hàng hoặc dùng policy routing, hãy tắt FastTrack hoặc loại các kết nối đó ra.
Công cụ này có khiến tôi bị khóa khỏi router không?
Có thể, nếu máy tính bạn dùng để quản trị không nằm trong subnet quản trị và LAN không được tin cậy. Hãy bật Safe Mode trước (Ctrl+X trong terminal, hoặc nút Safe Mode trong WinBox): nếu phiên của bạn bị ngắt, RouterOS hoàn tác mọi thứ kể từ khi Safe Mode bắt đầu.
Tôi có thể dán vào router vẫn đang ở cấu hình mặc định không?
Có. Interface list, thành viên của list và mục address-list chỉ được thêm khi còn thiếu. Khi không dùng chế độ thay thế, các quy tắc mới được nối thêm sau các quy tắc mặc định, nên quy tắc mặc định "drop all not coming from LAN" có thể đứng trước; hãy xem lại thứ tự, hoặc dùng chế độ thay thế trên router mà bạn có thể truy cập trực tiếp.
Cấu hình của tôi có được gửi đi đâu không?
Không. Script được JavaScript trong trang này ghép lại. Không có gì bạn nhập bị tải lên, lưu hay ghi log, và trang hoạt động ngoại tuyến sau khi đã tải.