تقریباً هر Public IP که مستقیماً به اینترنت متصل باشد، دیر یا زود توسط Botها، Scannerها و موتورهای شناسایی اینترنت بررسی می‌شود. مهاجم معمولاً قبل از تلاش برای نفوذ، ابتدا می‌خواهد بداند چه Portهایی روی Router یا Server باز هستند.

این فرآیند با تکنیکی به نام:

Port Scanning

انجام می‌شود.

برای مثال Scanner ممکن است این Portها را روی Public IP بررسی کند:

22 SSH
23 Telnet
53 DNS
80 HTTP
443 HTTPS
8291 WinBox
8728 API
3389 RDP

RouterOS یک Firewall Matcher به نام PSD دارد که می‌تواند تلاش یک Source IP برای دسترسی به چند Destination Port متفاوت را تحلیل کرده و رفتار مشابه Port Scan را شناسایی کند.

PSD مخفف Port Scan Detection است. این قابلیت Port Scan را قبل از اولین Packet متوقف نمی‌کند؛ ابتدا باید الگوی Scan تشخیص داده شود و سپس می‌توان Source IP را Block یا وارد Address List کرد.

Port Scan چیست؟

هر سرویس TCP یا UDP معمولاً روی یک Port مشخص در دسترس است.

برای مثال:

SSH TCP/22
HTTP TCP/80
HTTPS TCP/443
WinBox TCP/8291

مهاجم یا Scanner با ارسال Packet به Portهای مختلف تلاش می‌کند وضعیت آن‌ها را مشخص کند.

هدف می‌تواند پیدا کردن:

  • Portهای باز
  • Management Interface
  • VPN Server
  • Web Server
  • Database Server
  • Remote Desktop
  • Serviceهای قدیمی یا آسیب‌پذیر

باشد.

یک Scan ساده می‌تواند چیزی شبیه این باشد:

Attacker
 │
 ├── TCP/21 ?
 ├── TCP/22 ?
 ├── TCP/23 ?
 ├── TCP/80 ?
 ├── TCP/443 ?
 └── TCP/8291 ?
 ↓
 MikroTik

PSD دقیقاً به چنین تغییر سریع Destination Portها حساس است.

PSD در MikroTik چیست؟

PSD یکی از Matcherهای Firewall در RouterOS است.

فرمت آن:

psd=WeightThreshold,DelayThreshold,LowPortWeight,HighPortWeight

برای مثال یکی از مقادیر متداول:

psd=21,3s,3,1

است.

RouterOS Packetهایی را که از یک Source IP به Destination Portهای متفاوت ارسال می‌شوند بررسی کرده و برای هر Port یک Weight در نظر می‌گیرد.

اگر مجموع امتیاز در شرایط تعیین‌شده به Threshold برسد، Traffic توسط PSD Match می‌شود.

PSD می‌تواند الگوهای TCP و UDP Port Scan را شناسایی کند، اما در RouterOS فعلی این Matcher مخصوص IPv4 است.

چهار پارامتر PSD چه معنایی دارند؟

فرض کنیم Rule زیر را داریم:

psd=21,3s,3,1

چهار مقدار به ترتیب عبارت‌اند از:

21
Weight Threshold

3s
Delay Threshold

3
Low Port Weight

1
High Port Weight

Weight Threshold

حد امتیازی است که بعد از رسیدن Traffic به آن، Router رفتار را Port Scan در نظر می‌گیرد.

در مثال:

WeightThreshold = 21

Delay Threshold

محدوده زمانی مرتبط با Packetهایی است که از همان Source به Destination Portهای متفاوت می‌رسند و باید بخشی از Scan Sequence محسوب شوند.

در مثال:

DelayThreshold = 3s

به همین دلیل Scanهای بسیار آهسته می‌توانند از PSD عبور کنند.

Low Port Weight

Portهای کمتر از 1024 وزن بیشتری می‌گیرند.

در مثال:

LowPortWeight = 3

High Port Weight

Portهای غیر Privileged یا بالاتر وزن کمتری می‌گیرند.

HighPortWeight = 1

psd=21,3s,3,1 دقیقاً چه مفهومی دارد؟

برای ساده‌سازی فرض کنیم Source IP در یک Scan سریع چند Low Port متفاوت را بررسی می‌کند.

هر Low Port:

Weight = 3

دارد.

در نتیجه تقریباً:

7 × 3
=
21

می‌تواند Threshold را ایجاد کند.

اگر فقط High Portها Scan شوند و هرکدام Weight برابر 1 داشته باشند، تعداد Port بیشتری لازم است:

21 × 1
=
21

همچنین Scan می‌تواند ترکیبی باشد:

Low Port
3 Points

Low Port
3 Points

High Port
1 Point

...

Total
→ Threshold

دلیل وزن بیشتر Low Portها این است که بسیاری از سرویس‌های شناخته‌شده روی Portهای پایین قرار دارند و Scan چند Port پایین می‌تواند رفتار مشکوک‌تری باشد.

راه‌اندازی ساده PSD در MikroTik

فرض کنیم Interfaceهای اینترنت در Interface List زیر هستند:

WAN

برای شناسایی TCP Scannerهایی که خود Router را Scan می‌کنند:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=tcp \
 connection-state=new \
 psd=21,3s,3,1 \
 action=log \
 log-prefix="PSD-SCAN "

این Rule فقط Scan را Log می‌کند و هنوز Source را Block نمی‌کند.

برای Test اولیه بهتر است ابتدا PSD را Log کنید و رفتار Rule را بررسی کنید؛ سپس در صورت مناسب‌بودن Threshold آن را به Address List و Block Policy متصل کنید.

اضافه‌کردن Port Scanner به Address List

روش کاربردی‌تر این است که Source IP شناسایی‌شده وارد Address List شود.

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=tcp \
 connection-state=new \
 src-address-list=!trusted \
 psd=21,3s,3,1 \
 action=add-src-to-address-list \
 address-list=port-scanners \
 address-list-timeout=1d \
 comment="Detect TCP port scanners"

اگر Source رفتار Port Scan داشته باشد، IP آن به:

port-scanners

اضافه می‌شود.

برای مشاهده:

/ip/firewall/address-list
print where list=port-scanners

Block کردن Scannerها

حالا می‌توان Sourceهای داخل Address List را Drop کرد:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 src-address-list=port-scanners \
 action=drop \
 comment="Drop detected port scanners"

ساختار:

Internet
 ↓
Port Scan
 ↓
PSD Detection
 ↓
Address List
port-scanners
 ↓
DROP

چرا Address List بهتر از Drop مستقیم PSD است؟

اگر فقط:

psd
→ drop

داشته باشید، فقط Packetهایی که PSD Match می‌کند Drop می‌شوند.

اما با Address List:

PSD
 ↓
IP classified
 ↓
port-scanners
 ↓
All future traffic from IP
 ↓
DROP

می‌توان تمام Traffic بعدی Source را برای یک مدت مشخص مسدود کرد.

Address List Timeout را چقدر بگذاریم؟

مقدار مناسب به Policy شبکه بستگی دارد.

مثلاً:

10m
برای تست و محیط حساس به False Positive

1h
Block کوتاه‌مدت

1d
Policy عمومی

1w
Scannerهای تکراری

برای شروع:

address-list-timeout=1d

انتخاب قابل بررسی‌ای است.

استفاده از Ban دائمی برای هر Detection معمولاً لازم نیست و باعث رشد بی‌دلیل Address List می‌شود.

PSD فقط TCP را تشخیص می‌دهد؟

خیر. Matcher رسمی PSD برای تشخیص Scanهای TCP و UDP طراحی شده است.

اما اگر در Rule بنویسید:

protocol=tcp

طبیعتاً فقط TCP بررسی خواهد شد.

برای UDP می‌توان Rule جداگانه ساخت:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=udp \
 src-address-list=!trusted \
 psd=21,3s,3,1 \
 action=add-src-to-address-list \
 address-list=port-scanners \
 address-list-timeout=1d \
 comment="Detect UDP port scanners"

استفاده از Ruleهای مستقل TCP و UDP خوانایی و Monitoring بهتری ایجاد می‌کند.

PSD را در Input بگذاریم یا Forward؟

این موضوع به چیزی که می‌خواهید محافظت کنید بستگی دارد.

Input Chain

Traffic مقصد خود Router است:

Internet
 ↓
MikroTik Public IP
 ↓
SSH / WinBox / DNS / VPN
 ↓
INPUT

برای حفاظت از Serviceهای خود Router از Input استفاده می‌کنیم.

Forward Chain

Traffic از Router عبور می‌کند:

Internet
 ↓
MikroTik
 ↓
Port Forward / Routed Server
 ↓
Server
 ↓
FORWARD

اگر هدف شناسایی Scan علیه Serverهای پشت Router باشد، باید Forward Chain و معماری NAT/Firewall را نیز بررسی کنیم.

وجود PSD فقط در Input Chain از Serverهای Port Forward شده محافظت نمی‌کند. Input فقط Traffic مقصد خود Router را پردازش می‌کند.

محل PSD Rule در Firewall اهمیت دارد

RouterOS Ruleها را از بالا به پایین بررسی می‌کند.

فرض کنید قبل از PSD این Rule وجود دارد:

Drop all traffic from WAN

در این صورت Packet Scanner قبل از رسیدن به PSD Drop می‌شود و PSD Rule هیچ‌وقت آن را مشاهده نمی‌کند.

ساختار باید متناسب با هدف شما باشد:

Accept established/related
 ↓
Drop invalid
 ↓
Trusted traffic
 ↓
PSD Detection
 ↓
Required WAN services
 ↓
Final WAN Drop

البته اگر هیچ Serviceای روی WAN باز ندارید، همان Final Drop به‌تنهایی بخش بزرگی از Risk را حذف می‌کند و PSD بیشتر ارزش Monitoring و Reputation پیدا می‌کند.

قبل از PSD یک Trusted List بسازید

ممکن است Monitoring Server، Security Scanner یا Office Public IP خودتان به چند Port دسترسی داشته باشد.

برای جلوگیری از Block اشتباه:

/ip/firewall/address-list
add list=trusted \
 address=198.51.100.10 \
 comment="Office public IP"

و در PSD:

src-address-list=!trusted

قرار دهید.

Trusted List می‌تواند شامل:

  • Management Office
  • Monitoring Server
  • VPN Peer
  • Provider NOC
  • Security Scanner خود سازمان

باشد.

آیا PSD می‌تواند False Positive داشته باشد؟

بله.

PSD یک Behavioral Matcher است و مفهوم «مهاجم» را نمی‌داند.

فقط الگویی شبیه:

Same Source IP
+
Multiple Destination Ports
+
Short Time
=
Possible Scan

را شناسایی می‌کند.

False Positive ممکن است در این سناریوها رخ دهد:

  • Security Vulnerability Scanner داخلی
  • Monitoring System
  • Shared NAT Public IP
  • Large Corporate Proxy/NAT
  • Service Discovery
  • Automation Tools

به همین دلیل قبل از Ban طولانی:

Log
→ Observe
→ Tune
→ Block

رویکرد مناسب‌تری است.

محدودیت مهم PSD؛ Slow Port Scan

فرض کنید Scanner به‌جای Scan سریع، هر 30 یا 60 ثانیه فقط یک Port جدید را بررسی کند.

00:00 → Port 22
00:40 → Port 23
01:20 → Port 80
02:00 → Port 443
02:40 → Port 8291

Rule:

psd=21,3s,3,1

برای چنین Scan آهسته‌ای طراحی نشده و ممکن است Scanner را تشخیص ندهد.

بنابراین:

PSD
≠
Universal Port Scan Detection

است.

بزرگ‌کردن Delay Threshold نیز همیشه راه‌حل خوبی نیست، چون می‌تواند باعث افزایش False Positive شود.

Distributed Port Scan چیست؟

Scanner پیشرفته می‌تواند Portهای مختلف را از IPهای مختلف بررسی کند:

IP-A → Port 22
IP-B → Port 23
IP-C → Port 443
IP-D → Port 8291

PSD رفتار را براساس Source Host بررسی می‌کند.

بنابراین این Scan توزیع‌شده ممکن است Threshold هیچ Source IP منفردی را فعال نکند.

این یکی دیگر از دلایلی است که PSD را نباید جایگزین IDS/IPS یا Threat Intelligence دانست.

آیا PSD می‌تواند Nmap را شناسایی کند؟

بسیاری از Scanهای سریع Nmap می‌توانند Pattern لازم برای PSD را ایجاد کنند.

اما Nmap روش‌های Scan متعدد دارد:

  • SYN Scan
  • TCP Connect Scan
  • UDP Scan
  • FIN Scan
  • NULL Scan
  • Xmas Scan
  • Slow Scan
  • Custom Timing

بنابراین این جمله صحیح نیست:

PSD blocks Nmap

عبارت دقیق‌تر:

PSD can detect some port-scanning patterns
including many fast multi-port scans

است.

آیا برای FIN، NULL و XMAS Scan Rule جدا لازم است؟

در شبکه‌هایی که نیاز Security Monitoring بیشتری دارند، می‌توان بعضی TCP Flagهای غیرعادی را جداگانه بررسی کرد.

برای مثال FIN+SYN ترکیب معمول Connection Initiation نیست:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=tcp \
 tcp-flags=fin,syn \
 action=add-src-to-address-list \
 address-list=port-scanners \
 address-list-timeout=1d \
 comment="Detect SYN-FIN scan"

اما Ruleهای TCP Flag نیز باید متناسب با معماری شبکه طراحی شوند و افزودن مجموعه بزرگی از Ruleهای اینترنتی Copy/Paste شده بدون شناخت رفتار آن‌ها توصیه نمی‌شود.

آیا PSD روی IPv6 کار می‌کند؟

خیر.

در RouterOS فعلی Matcher مربوط به:

psd

به‌عنوان IPv4-only مستند شده است.

بنابراین Rule:

/ip/firewall/filter
...
psd=21,3s,3,1

را نباید معادل یک Port Scan Detection Policy برای IPv6 تصور کرد.

برای IPv6 باید روی مواردی مانند:

  • Default Deny Firewall
  • محدودکردن Management Services
  • Address Lists
  • Connection Rate / Limits در صورت نیاز
  • Logging و Monitoring

تمرکز کرد.

فعال‌کردن PSD روی IPv4 به معنی محافظت از همان سرویس از طریق IPv6 نیست. اگر Router Dual Stack است، IPv6 Firewall باید جداگانه Audit شود.

PSD را کجای معماری امنیتی قرار دهیم؟

بهترین رویکرد این نیست که ابتدا همه Management Portها را روی WAN باز کنیم و سپس انتظار داشته باشیم PSD امنیت را تأمین کند.

ساختار بهتر:

Internet
 ↓
Default-Deny Firewall
 ↓
Only Required Services
 ↓
VPN / WireGuard
 ↓
Management Network
 ↓
WinBox / SSH

و PSD به‌عنوان لایه تکمیلی:

WAN Traffic
 ↓
PSD Detection
 ↓
Scanner Address List
 ↓
Block / Log

استفاده شود.

MikroTik نیز در راهنمای امنیت فعلی توصیه می‌کند Management Serviceهایی مانند WinBox و SSH مستقیماً روی اینترنت منتشر نشوند و در صورت امکان مدیریت Remote از طریق VPN مانند WireGuard انجام شود.

برای جزئیات بیشتر می‌توانید مقاله اتصال امن با WireGuard را مطالعه کنید.

PSD جای Firewall معمولی را نمی‌گیرد

فرض کنید:

TCP 8291 WinBox
Open to World

است.

مهاجم برای Attack الزامی ندارد ابتدا 20 Port مختلف را Scan کند.

اگر از قبل بداند WinBox روی 8291 قرار دارد، مستقیم همان Port را هدف قرار می‌دهد:

Attacker
 ↓
8291
 ↓
Brute Force / Exploit

در این حالت ممکن است PSD اصلاً فعال نشود.

بنابراین:

PSD
≠
Brute Force Protection

PSD
≠
Management Access Control

PSD
≠
Vulnerability Protection

Port Scan Detection و Brute Force Detection چه تفاوتی دارند؟

Port Scan:

One Source
→ Many Ports

Brute Force:

One Source
→ Same Service
→ Many Login Attempts

PSD برای حالت اول مناسب‌تر است.

برای SSH Brute Force باید Rate و تعداد Connectionهای جدید یا Authentication Policy بررسی شود، نه اینکه فقط PSD استفاده کنیم.

می‌توان PSD را در RAW استفاده کرد؟

RouterOS فعلی Matcher PSD را در RAW Firewall نیز ارائه می‌کند.

مزیت RAW این است که Traffic در مراحل زودتری از Packet Processing بررسی می‌شود و Ruleهای Drop می‌توانند از ورود بعضی Trafficها به Connection Tracking جلوگیری کنند.

اما در طراحی RAW باید NAT، Packet Flow و محل دقیق Detection را کاملاً در نظر گرفت.

برای شبکه‌ای که هدف اصلی فقط تشخیص Scan علیه خود Router است، Filter/Input اغلب برای درک و Troubleshooting ساده‌تر است.

RAW زمانی مناسب‌تر می‌شود که:

  • حجم Scan بسیار بالاست.
  • هدف کاهش Connection Tracking Load است.
  • طراح Firewall Packet Flow RouterOS را به‌خوبی می‌شناسد.

چگونه Scannerهای شناسایی‌شده را مانیتور کنیم؟

لیست:

/ip/firewall/address-list
print where list=port-scanners

Counter Ruleها:

/ip/firewall/filter
print stats

برای Log کردن هنگام Detection می‌توان Rule جداگانه یا Logging Policy استفاده کرد.

ولی در Public IP پرترافیک، Log کردن تمام Scanها می‌تواند Log را بسیار شلوغ کند.

بنابراین بهتر است Monitoring به‌گونه‌ای طراحی شود که:

Detection
→ Counter / Address List

Important Events
→ Log

High-volume noise
→ Avoid excessive logging

باشد.

آیا Scannerها را برای همیشه Block کنیم؟

معمولاً لازم نیست.

Public IPها می‌توانند:

  • Dynamic باشند.
  • بین کاربران ISP جابه‌جا شوند.
  • پشت CGNAT باشند.
  • بعداً به کاربر سالم اختصاص داده شوند.

بنابراین Ban دائمی می‌تواند Address List را بزرگ و کم‌ارزش کند.

در اغلب شبکه‌ها:

Temporary Dynamic Ban

انتخاب منطقی‌تری است.

نمونه Configuration پیشنهادی ساده

ابتدا Trusted List:

/ip/firewall/address-list
add list=trusted \
 address=198.51.100.10 \
 comment="Trusted management IP"

Scannerهای TCP:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=tcp \
 connection-state=new \
 src-address-list=!trusted \
 psd=21,3s,3,1 \
 action=add-src-to-address-list \
 address-list=port-scanners \
 address-list-timeout=1d \
 comment="PSD detect TCP scanners"

Scannerهای UDP:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 protocol=udp \
 src-address-list=!trusted \
 psd=21,3s,3,1 \
 action=add-src-to-address-list \
 address-list=port-scanners \
 address-list-timeout=1d \
 comment="PSD detect UDP scanners"

Drop:

/ip/firewall/filter
add chain=input \
 in-interface-list=WAN \
 src-address-list=port-scanners \
 action=drop \
 comment="Drop detected port scanners"

ترتیب Ruleها مهم است. این Rules باید قبل از Rule نهایی Drop از WAN قرار بگیرند؛ در غیر این صورت PSD Packetهای Scanner را مشاهده نخواهد کرد.

نسخه سخت‌گیرانه‌تر؛ Drop در RAW

می‌توان IPهایی که قبلاً شناسایی شده‌اند را در RAW و قبل از Connection Tracking Drop کرد:

/ip/firewall/raw
add chain=prerouting \
 in-interface-list=WAN \
 src-address-list=port-scanners \
 action=drop \
 comment="Drop known scanners before conntrack"

این طراحی مخصوصاً زمانی مفید است که Scanner حجم زیادی Packet ارسال می‌کند.

ساختار:

Known Scanner
 ↓
RAW
 ↓
DROP
 ✕
Connection Tracking

PSD کار نمی‌کند؛ چه چیزهایی را بررسی کنیم؟

Rule Counter صفر است

ممکن است Rule بعد از Final Drop قرار گرفته باشد.

بررسی:

/ip/firewall/filter
print stats

Scanner خیلی آهسته است

Delay Threshold کوتاه ممکن است Slow Scan را Match نکند.

فقط یک Port مورد حمله است

این Port Scan چندپورتی نیست و PSD برای Brute Force روی یک Port طراحی نشده است.

Source IP بین Packetها تغییر می‌کند

Distributed Scan ممکن است Threshold Source منفرد را فعال نکند.

روی IPv6 تست می‌کنید

PSD فعلی RouterOS IPv4-only است.

Traffic مقصد LAN Server است

اگر Rule فقط در Input است ولی Target پشت Router قرار دارد، Chain مناسبی انتخاب نشده است.

Trusted IP شناسایی نمی‌شود

اگر:

src-address-list=!trusted

دارید، این رفتار عمدی است.

چک‌لیست استفاده صحیح از PSD در MikroTik

  1. Interface List مربوط به WAN مشخص شده است.
  2. Firewall پایه Default Deny وجود دارد.
  3. Management Serviceهای غیرضروری روی WAN بسته‌اند.
  4. Trusted IPها در Address List قرار گرفته‌اند.
  5. PSD ابتدا در حالت Log/Test بررسی شده است.
  6. Weight Threshold متناسب با شبکه انتخاب شده است.
  7. Delay Threshold بررسی شده است.
  8. Low Port Weight مشخص است.
  9. High Port Weight مشخص است.
  10. TCP و UDP بر اساس نیاز بررسی شده‌اند.
  11. PSD Rule قبل از Final WAN Drop قرار دارد.
  12. Address List Timeout منطقی است.
  13. Scanner Address List مانیتور می‌شود.
  14. Known Scannerها در صورت نیاز در RAW Drop می‌شوند.
  15. Input و Forward Chain با یکدیگر اشتباه نشده‌اند.
  16. Port Forwardهای مهم جداگانه بررسی شده‌اند.
  17. Slow Scan به‌عنوان محدودیت PSD در نظر گرفته شده است.
  18. Distributed Scan به‌عنوان محدودیت PSD شناخته شده است.
  19. PSD جای Brute Force Protection استفاده نشده است.
  20. PSD جای VPN و Access Control استفاده نشده است.
  21. IPv6 Firewall جداگانه بررسی شده است.
  22. RouterOS به‌روز نگه داشته می‌شود.
  23. Firewall Backup قبل از تغییر تهیه شده است.

سؤالات متداول درباره PSD در MikroTik

PSD در MikroTik چیست؟

PSD یک Firewall Matcher در RouterOS برای تشخیص رفتارهایی است که Source IP در مدت کوتاه چند Destination Port متفاوت را بررسی می‌کند.

PSD مخفف چیست؟

Port Scan Detection.

psd=21,3s,3,1 یعنی چه؟

به‌ترتیب Weight Threshold برابر 21، Delay Threshold برابر 3 ثانیه، وزن Low Port برابر 3 و وزن High Port برابر 1 است.

Low Port در PSD چیست؟

در مستندات MikroTik، Destination Portهای کمتر از 1024 Low یا Privileged Port محسوب می‌شوند و می‌توان وزن بیشتری به آن‌ها داد.

آیا PSD فقط TCP را بررسی می‌کند؟

خیر. قابلیت PSD برای TCP و UDP Scan طراحی شده است. اگر Rule را با protocol=tcp محدود کنید فقط TCP بررسی می‌شود.

آیا PSD روی IPv6 کار می‌کند؟

خیر. PSD در RouterOS فعلی IPv4-only است.

آیا PSD همه Nmap Scanها را Block می‌کند؟

خیر. می‌تواند بسیاری از Scanهای سریع چندپورتی را شناسایی کند، اما Nmap می‌تواند Slow Scan، Scanهای مختلف TCP Flag و Timingهای متفاوت اجرا کند.

آیا PSD Slow Port Scan را تشخیص می‌دهد؟

الزاماً خیر. اگر فاصله تلاش‌ها از Delay Threshold خارج شود، Scan آهسته می‌تواند تشخیص داده نشود.

آیا Delay Threshold را خیلی زیاد کنیم؟

افزایش آن Detection Window را تغییر می‌دهد اما می‌تواند False Positive را نیز بیشتر کند؛ باید بر اساس Traffic واقعی تنظیم شود.

PSD بهتر است در Input باشد یا Forward؟

برای محافظت از خود Router از Input و برای Traffic عبوری به Serverهای LAN از Forward استفاده می‌شود.

آیا می‌توان Scanner را مستقیم Drop کرد؟

بله، اما معمولاً افزودن Source به Address List و سپس Drop کردن آن انعطاف و Visibility بیشتری ایجاد می‌کند.

Scanner را چه مدت Block کنیم؟

بسته به Policy شبکه می‌تواند چند دقیقه، چند ساعت یا یک روز باشد. Ban دائمی برای تمام Scannerها معمولاً ضروری نیست.

آیا PSD می‌تواند False Positive داشته باشد؟

بله. Monitoring Serverها، Vulnerability Scannerها و Sourceهایی که پشت NAT مشترک هستند می‌توانند Pattern مشابه ایجاد کنند.

چگونه False Positive را کاهش دهیم؟

Trusted Address List، Threshold مناسب، Timeout منطقی و بررسی Logها قبل از Block طولانی مفید هستند.

آیا PSD جلوی Brute Force روی WinBox را می‌گیرد؟

الزاماً خیر. مهاجم می‌تواند فقط TCP/8291 را هدف قرار دهد و هیچ Multi-port Scan انجام ندهد.

آیا تغییر Port WinBox کافی است؟

خیر. تغییر Port فقط Noise ناشی از Scanهای ساده را کاهش می‌دهد. بهتر است Management Service روی WAN منتشر نشود و از VPN استفاده شود.

آیا PSD جای Firewall است؟

خیر. PSD فقط یک Matcher تشخیص رفتار است و باید در کنار Default-Deny Firewall، Address List، VPN و Access Control استفاده شود.

آیا PSD جای IDS/IPS را می‌گیرد؟

خیر. PSD نه Signature Detection کامل دارد و نه Distributed/Slow Scanها را الزاماً تشخیص می‌دهد.

آیا بهتر است Scannerها در RAW Drop شوند؟

برای Sourceهایی که قبلاً شناسایی شده‌اند، RAW می‌تواند Packet را قبل از Connection Tracking Drop کند و در Traffic پرتعداد مفید باشد.

اگر هیچ Portی روی WAN باز نباشد باز هم PSD لازم است؟

از نظر جلوگیری از دسترسی، Default Drop اصلی‌ترین کنترل است. PSD در این حالت بیشتر برای شناسایی Scanner، Logging و Reputation-based Blocking ارزش ایجاد می‌کند.

جمع‌بندی؛ PSD یک لایه تکمیلی است، نه تمام امنیت Router

عملکرد PSD را می‌توان این‌طور خلاصه کرد:

Source IP
 ↓
Multiple Destination Ports
 ↓
Weight Calculation
 ↓
Threshold Reached
 ↓
PSD Match
 ↓
Address List
 ↓
Block

پارامتر متداول:

psd=21,3s,3,1

یک نقطه شروع شناخته‌شده برای تشخیص بعضی Scanهای سریع است، اما نباید بدون بررسی Traffic واقعی به‌عنوان تنظیم جادویی برای تمام شبکه‌ها در نظر گرفته شود.

PSD در مقابل Slow Scan، Distributed Scan و حمله مستقیم به یک Port محدودیت دارد و در RouterOS فعلی نیز برای IPv4 استفاده می‌شود.

امنیت صحیح MikroTik از بستن Serviceهای غیرضروری، Default-Deny Firewall، مدیریت از طریق VPN، RouterOS به‌روز و Monitoring شروع می‌شود؛ PSD فقط یک لایه تکمیلی مفید در این معماری است.

بررسی امنیت Firewall و سرویس‌های MikroTik

اگر Router شما Public IP دارد یا Serviceهایی مانند VPN، WinBox، SSH یا Port Forward روی اینترنت ارائه می‌شوند، بهتر است Firewall، Address Listها، Management Access و RouterOS Version به‌صورت یکپارچه بررسی شوند.

برای طراحی و Hardening شبکه MikroTik، بررسی Firewall و انتخاب تجهیزات مناسب می‌توانید با تیم فنی بیستون در ارتباط باشید.