امنیت یک لینک وایرلس MikroTik فقط با قرار دادن Password روی SSID تأمین نمی‌شود.

یک لینک Point-to-Point یا Point-to-MultiPoint ممکن است Encryption مناسبی داشته باشد، اما همچنان از طریق WinBox، MAC WinBox، Management VLAN اشتباه، RouterOS قدیمی یا Firewall ضعیف در معرض حمله قرار گیرد.

برای طراحی امن باید چند لایه را هم‌زمان در نظر گرفت:

Wireless Authentication
+
Encryption
+
Management Frame Protection
+
Layer 2 Security
+
Management VLAN
+
Firewall
+
VPN
+
Monitoring
+
RouterOS Updates
=
Secure MikroTik Wireless Link

اصل مهم: Wireless Encryption فقط از بخش RF لینک محافظت می‌کند. امنیت کامل نیازمند Hardening خود RouterOS و شبکه‌ای است که از لینک عبور می‌کند.

ابتدا مشخص کنیم از چه چیزی دفاع می‌کنیم

یک لینک وایرلس ممکن است در برابر چند گروه تهدید قرار داشته باشد:

  • اتصال Station غیرمجاز
  • Brute Force یا افشای Pre-Shared Key
  • شنود Traffic بی‌سیم
  • Deauthentication و Disassociation Attack
  • Rogue AP یا Evil Twin
  • دسترسی غیرمجاز به WinBox و SSH
  • حملات Layer 2
  • VLAN Misconfiguration
  • دسترسی MAC-level به RouterOS
  • RouterOS Vulnerability
  • دسترسی فیزیکی به رادیوی Outdoor

به همین دلیل Security باید چندلایه طراحی شود.

لایه اول؛ در تجهیزات جدید از WPA3 استفاده کنید

اگر هر دو سمت لینک از Driver جدید:

/interface/wifi

و WPA3 پشتیبانی می‌کنند، WPA3-PSK انتخاب مناسبی برای یک لینک اختصاصی PtP است.

نمونه تنظیم Security در RouterOS جدید:

/interface/wifi/security
add name=ptp-security \
 authentication-types=wpa3-psk \
 passphrase="USE-A-LONG-RANDOM-PASSWORD" \
 management-protection=required \
 wps=disable

سپس Security Profile را در Configuration لینک استفاده کنید.

در Configuration مستقیم نیز می‌توان پارامترها را روی Interface تعریف کرد.

در یک لینک PtP ثابت که هر دو Radio در اختیار شما هستند، معمولاً نیازی به WPA2/WPA3 Transition Mode نیست. اگر هر دو سمت WPA3 را پشتیبانی می‌کنند می‌توان WPA3-only را انتخاب کرد.

اگر دستگاه Legacy است چه کنیم؟

بسیاری از Radioهای قدیمی MikroTik از Wireless Legacy استفاده می‌کنند:

/interface/wireless

در این تجهیزات اگر WPA3 موجود نیست، از WPA2-PSK با AES/CCMP استفاده کنید.

نمونه:

/interface/wireless/security-profiles
add name=ptp-sec \
 mode=dynamic-keys \
 authentication-types=wpa2-psk \
 unicast-ciphers=aes-ccm \
 group-ciphers=aes-ccm \
 wpa2-pre-shared-key="USE-A-LONG-RANDOM-PASSWORD"

سپس:

/interface/wireless
set wlan1 security-profile=ptp-sec

برای Configuration جدید از WPA قدیمی و TKIP استفاده نکنید. هدف باید WPA2/AES یا در تجهیزات جدید WPA3 باشد.

Management Frame Protection چیست؟

Encryption معمول Wireless عمدتاً Data Traffic را محافظت می‌کند.

اما شبکه Wi-Fi دارای Management Frameهایی مانند:

  • Deauthentication
  • Disassociation
  • Association

نیز هست.

Management Frame Protection یا 802.11w برای محافظت از Management Frameهای حساس طراحی شده است.

در WiFi جدید MikroTik:

management-protection=required

را در لینک‌هایی که هر دو سمت پشتیبانی می‌کنند فعال کنید.

WPA3 نیز به Management Protection متکی است.

WPS را غیرفعال کنید

در یک لینک PtP اختصاصی هیچ دلیل عملی برای فعال‌بودن WPS وجود ندارد.

در Security Profile جدید:

wps=disable

را مشخص کنید.

اگر از NV2 استفاده می‌کنیم چه کنیم؟

NV2 مکانیزم Security مستقل خود را دارد.

Security Profile معمول Wireless برای NV2 استفاده نمی‌شود.

برای فعال‌کردن Encryption:

/interface/wireless
set wlan1 \
 nv2-security=enabled \
 nv2-preshared-key="LONG-RANDOM-NV2-KEY"

کلید باید در دو سمت لینک یکسان باشد.

فعال‌کردن WPA2 Security Profile به‌تنهایی به معنی امن‌شدن NV2 نیست. NV2 Security باید به‌صورت مستقل فعال شود.

Pre-Shared Key را چگونه انتخاب کنیم؟

یکی از مهم‌ترین نقاط ضعف لینک‌های PtP، استفاده از Passwordهای قابل حدس است.

از کلیدهایی مانند:

12345678
mikrotik123
company2026
1234567890

استفاده نکنید.

برای لینک زیرساختی، بهتر است Secret:

  • طولانی باشد.
  • Random باشد.
  • در لینک‌های مختلف تکرار نشود.
  • در Ticket، پیام‌رسان یا فایل عمومی ذخیره نشود.
  • در صورت خروج نیروی فنی مرتبط Rotate شود.

مثلاً استفاده از Password Manager برای تولید Secret با Entropy بالا مناسب‌تر است.

برای شبکه سازمانی بزرگ از WPA Enterprise استفاده کنید

اگر تعداد زیادی AP، کاربر یا Client دارید، یک PSK مشترک مشکلات مدیریتی ایجاد می‌کند.

در چنین محیطی می‌توان از:

WPA2-EAP
WPA3-EAP
802.1X
RADIUS

استفاده کرد.

در WiFi جدید:

/interface/wifi
set wifi1 security.authentication-types=wpa2-eap,wpa3-eap

و RADIUS Server می‌تواند Authentication را انجام دهد.

در طراحی‌های امنیتی بالاتر می‌توان از EAP-TLS مبتنی بر Certificate استفاده کرد.

برای یک لینک PtP ثابت دو دستگاهی، PSK تصادفی قوی معمولاً ساده‌تر است؛ RADIUS بیشتر برای Access Networkها و محیط‌های چندکاربره ارزش ایجاد می‌کند.

MAC Filtering جایگزین Encryption نیست

Access List می‌تواند مشخص کند چه Radio یا Stationی اجازه Association داشته باشد.

این قابلیت برای کنترل Operational مفید است؛ مثلاً فقط MAC دستگاه مقابل اجازه اتصال داشته باشد.

اما MAC Address قابل مشاهده و قابل Spoof است.

بنابراین:

MAC Filter
+
Strong Authentication
+
Encryption

مناسب است؛ نه MAC Filter به‌تنهایی.

Hidden SSID امنیت واقعی ایجاد نمی‌کند

مخفی‌کردن SSID ممکن است نام شبکه را از Scan عادی پنهان کند، اما Wireless Network همچنان از طریق Frameهای RF قابل شناسایی است.

بنابراین Hidden SSID را نباید Security Control اصلی در نظر گرفت.

Management Traffic را از Data Traffic جدا کنید

یکی از مهم‌ترین اقدام‌ها برای لینک‌های Backbone و PtP، ایجاد Management VLAN مستقل است.

برای مثال:

VLAN 10
Office Data

VLAN 20
Voice

VLAN 30
Servers

VLAN 99
MikroTik Management

Radioها فقط روی VLAN 99 IP مدیریتی داشته باشند.

کاربران VLANهای عادی نباید مستقیماً به:

  • WinBox
  • SSH
  • WebFig

Radioها دسترسی داشته باشند.

Bridge VLAN Filtering را صحیح پیاده‌سازی کنید

در یک Wireless Trunk بهتر است فقط VLANهای موردنیاز عبور کنند.

برای Trunk Portها:

frame-types=admit-only-vlan-tagged

ingress-filtering=yes

می‌تواند از ورود Frameهای ناخواسته جلوگیری کند.

Bridge VLAN Filtering را روی Radio Remote بدون برنامه Recovery فعال نکنید. اشتباه در Tagged/CPU Port می‌تواند Management Access دستگاه را قطع کند.

WinBox و SSH را فقط از Management Network باز کنید

فرض کنیم Management Subnet:

10.99.0.0/24

است.

می‌توان IP Serviceها را محدود کرد:

/ip/service
set winbox address=10.99.0.0/24
set ssh address=10.99.0.0/24

سرویس‌های بدون استفاده را Disable کنید:

/ip/service
disable telnet
disable ftp
disable www
disable api
disable api-ssl

اگر WebFig موردنیاز است، HTTPS را فقط از Management Network مجاز کنید.

Input Firewall روی خود Radio ضروری است

وجود Management VLAN به‌تنهایی کافی نیست.

برای مثال ابتدا Connectionهای Established را بپذیرید:

/ip/firewall/filter
add chain=input \
 action=accept \
 connection-state=established,related \
 comment="Allow established/related"

Management را Allow کنید:

/ip/firewall/filter
add chain=input \
 action=accept \
 src-address=10.99.0.0/24 \
 comment="Allow management network"

و در انتها Traffic مدیریتی غیرمجاز را Drop کنید.

Firewall واقعی باید متناسب با ICMP، Routing Protocol، VPN و Monitoring همان شبکه طراحی شود. Rule نمونه را بدون تطبیق با توپولوژی Production کپی نکنید.

MAC WinBox و MAC Telnet را فراموش نکنید

حتی اگر WinBox IP را محدود کرده باشید، RouterOS قابلیت Management در Layer 2 نیز دارد.

در یک Radio Production اگر به MAC Access نیاز ندارید:

/tool/mac-server
set allowed-interface-list=none

/tool/mac-server/mac-winbox
set allowed-interface-list=none

/tool/mac-server/ping
set enabled=no

یا آن را فقط روی Interface List مدیریتی محدود کنید.

Neighbor Discovery را محدود کنید

MikroTik Neighbor Discovery می‌تواند اطلاعاتی مانند:

  • Identity
  • MAC Address
  • RouterOS Version
  • Board

را در Layer 2 در اختیار دستگاه‌های دیگر قرار دهد.

اگر روی لینک نیازی ندارید:

/ip/neighbor/discovery-settings
set discover-interface-list=none

یا Discovery را فقط به Management Interfaces محدود کنید.

RoMON را بدون دلیل روی Backbone باز نگذارید

RoMON ابزار بسیار مفیدی برای مدیریت RouterOS در Layer 2 است.

اما اگر استفاده نمی‌شود، فعال‌کردن آن ضروری نیست.

اگر استفاده می‌شود:

  • Secret تعیین کنید.
  • Interfaceهای مجاز را محدود کنید.
  • از حالت پذیرش Frame بدون Secret خودداری کنید.

RoMON خودش Data Encryption ارائه نمی‌کند؛ Encryption Management Session در لایه Application مانند Secure WinBox یا SSH انجام می‌شود.

آیا روی لینک وایرلس رمزگذاری‌شده باز هم VPN لازم است؟

همیشه نه.

اما در یک شبکه حساس باید تفاوت دو مفهوم را بدانیم.

WPA2/WPA3

Radio A
)))) Encrypted RF ((((
Radio B

فقط Wireless Hop را محافظت می‌کند.

WireGuard / IPsec

Site A
 ↓
Encrypted IP Tunnel
 ↓
Site B

در این حالت Payload شبکه بین Endpointهای Tunnel رمزگذاری می‌شود.

برای سازمان‌هایی که اطلاعات حساس بین دو ساختمان منتقل می‌کنند، طراحی بهتر می‌تواند چنین باشد:

LAN A
 ↓
Router A
 ↓
WireGuard / IPsec
 ↓
MikroTik Wireless Link
 ↓
Router B
 ↓
LAN B

در این طراحی حتی Compromise شدن Encryption خود Radio به‌تنهایی باعث مشاهده Payload VPN نمی‌شود.

Bridge کردن همه شبکه همیشه بهترین انتخاب نیست

در بسیاری از لینک‌های PtP به‌صورت پیش‌فرض کل Layer 2 بین دو Site Bridge می‌شود.

این کار ساده است اما Broadcast Domain دو سایت را یکی می‌کند.

اگر نیاز واقعی به Layer 2 Extension ندارید، معماری:

Site A
 ↓
Routed Link
 ↓
Site B

می‌تواند Security Boundary بهتری ایجاد کند.

سپس Firewall بین دو شبکه کنترل می‌کند چه Trafficی عبور کند.

در PtMP کاربران را از یکدیگر جدا کنید

در یک Access Point که چند Client دارد، معمولاً لازم نیست Clientها مستقیماً یکدیگر را ببینند.

در WiFi جدید می‌توان از Client Isolation یا VLANهای جداگانه استفاده کرد.

این موضوع برای شبکه‌هایی مانند:

  • Guest Wi-Fi
  • Hotspot
  • Public Access
  • Wireless ISP

اهمیت بیشتری دارد.

سرویس‌های غیرضروری RouterOS را خاموش کنید

روی یک Radio Outdoor معمولاً به سرویس‌های زیادی نیاز نداریم.

مواردی مانند:

  • FTP
  • Telnet
  • HTTP WebFig
  • Bandwidth Server
  • Proxy
  • SOCKS
  • UPnP

در صورت عدم نیاز باید غیرفعال باشند.

Bandwidth Server:

/tool/bandwidth-server
set enabled=no

DNS Resolver عمومی نیز نباید بدون نیاز در دسترس باشد:

/ip/dns
set allow-remote-requests=no

امنیت فیزیکی Radio را نادیده نگیرید

Radioهای Outdoor معمولاً در:

  • دکل
  • پشت‌بام
  • سایت Remote

قرار دارند.

مهاجمی که به Ethernet Cable یا تجهیزات Indoor دسترسی فیزیکی پیدا کند ممکن است Encryption RF را کاملاً دور بزند.

بنابراین موارد زیر مهم‌اند:

  • محافظت Rack و PoE Injector
  • عدم دسترسی آزاد به کابل شبکه
  • Management VLAN
  • Port Security
  • Grounding صحیح
  • Surge Protection

امنیت بدون Monitoring ناقص است

فقط Configuration امن کافی نیست؛ تغییرات را نیز باید تشخیص دهیم.

موارد قابل مانیتور:

  • Stationهای ثبت‌شده
  • Authentication Failure
  • Link Flap
  • Signal Change
  • Unknown User
  • Configuration Change
  • CPU / Memory
  • Interface Traffic

Registration Table نسل جدید:

/interface/wifi/registration-table/print detail

و Legacy:

/interface/wireless/registration-table/print detail

Logها را فقط روی خود Radio نگه ندارید

در شبکه سازمانی بهتر است Logهای امنیتی به Remote Syslog ارسال شوند.

مزیت:

Radio Compromised
 ↓
Local Log Deleted

اما:

Remote Syslog
 ↓
Evidence remains

RouterOS را Patch کنید

یکی از مهم‌ترین لایه‌های امنیتی، استفاده از RouterOS به‌روز است.

نسخه را بررسی کنید:

/system/resource/print

/system/package/update/check-for-updates

برای شبکه Production قبل از Update:

  • Changelog را بررسی کنید.
  • Backup تهیه کنید.
  • Export بگیرید.
  • Compatibility را بررسی کنید.
  • Rollback Plan داشته باشید.

اما Updateهای امنیتی مهم نباید بدون دلیل به تعویق بیفتند.

معماری پیشنهادی برای یک لینک PtP امن

Site A LAN
 │
 Firewall
 │
 Management VLAN
 │
 MikroTik Radio A
 │
 WPA3 / AES
 │
 Protected RF Link
 │
 MikroTik Radio B
 │
 Management VLAN
 │
 Firewall
 │
Site B LAN

Optional:
WireGuard / IPsec between sites

چک‌لیست نهایی امنیت لینک MikroTik

  1. RouterOS به نسخه Patch‌شده ارتقا داده شده است.
  2. هر دو سمت لینک از Password پیش‌فرض استفاده نمی‌کنند.
  3. User مدیریتی امن ایجاد شده است.
  4. WPA3 در صورت پشتیبانی هر دو سمت فعال است.
  5. در Legacy حداقل WPA2/AES استفاده می‌شود.
  6. WPS غیرفعال است.
  7. Management Protection در تجهیزات سازگار فعال است.
  8. PSK طولانی و Random است.
  9. PSK بین لینک‌های مختلف تکرار نشده است.
  10. NV2 Security در صورت استفاده از NV2 فعال شده است.
  11. MAC Filtering فقط به‌عنوان لایه کمکی استفاده می‌شود.
  12. Hidden SSID جایگزین Encryption در نظر گرفته نشده است.
  13. Management VLAN مستقل وجود دارد.
  14. Management VLAN فقط از مسیرهای مجاز قابل دسترس است.
  15. Bridge VLAN Filtering صحیح است.
  16. Ingress Filtering فعال است.
  17. Trunk Port فقط Frameهای مورد انتظار را می‌پذیرد.
  18. WinBox فقط از Management Network قابل دسترس است.
  19. SSH فقط از Management Network قابل دسترس است.
  20. Telnet غیرفعال است.
  21. FTP در صورت عدم نیاز غیرفعال است.
  22. WebFig HTTP غیرفعال است.
  23. API در صورت عدم نیاز غیرفعال است.
  24. MAC Telnet غیرفعال یا محدود شده است.
  25. MAC WinBox غیرفعال یا محدود شده است.
  26. MAC Ping در صورت عدم نیاز غیرفعال است.
  27. Neighbor Discovery محدود شده است.
  28. RoMON غیرفعال یا دارای Secret و Scope محدود است.
  29. Bandwidth Server غیرفعال است.
  30. UPnP غیرفعال است مگر نیاز مشخص وجود داشته باشد.
  31. Proxy و SOCKS بدون نیاز فعال نیستند.
  32. Input Firewall روی خود Radio وجود دارد.
  33. Data VLANها به Management IP دسترسی ندارند.
  34. Registration Table مانیتور می‌شود.
  35. Unknown Station بررسی می‌شود.
  36. Remote Logging در شبکه حساس فعال است.
  37. Configuration Backup امن وجود دارد.
  38. در شبکه حساس استفاده از WireGuard یا IPsec بررسی شده است.

اشتباهات رایج در امنیت لینک وایرلس

استفاده از یک Password برای همه لینک‌ها

Compromise شدن یک سایت می‌تواند تمام لینک‌ها را در معرض خطر قرار دهد.

بازگذاشتن WinBox برای کل شبکه

Management Service باید فقط در Management Plane قابل دسترس باشد.

اعتماد به MAC Filter

MAC Address یک Credential امن محسوب نمی‌شود.

اعتماد به Hidden SSID

عدم نمایش SSID در Scan معمولی معادل Encryption نیست.

استفاده از RouterOS قدیمی

حتی بهترین WPA3 نیز ضعف امنیتی در Management Plane دستگاه را جبران نمی‌کند.

Bridge کردن تمام VLANها بدون محدودیت

Wireless Link نباید به‌صورت پیش‌فرض هر VLAN یا Frameای را عبور دهد.

فعال‌بودن MAC WinBox روی Wireless Backbone

این مسیر می‌تواند محدودیت‌های IP Firewall را دور بزند، زیرا در Layer 2 عمل می‌کند.

سؤالات متداول

بهترین Security برای لینک MikroTik چیست؟

در تجهیزات جدیدی که هر دو سمت پشتیبانی می‌کنند، WPA3-PSK همراه Management Protection و PSK تصادفی قوی انتخاب مناسبی است.

WPA2 دیگر امن نیست؟

WPA2 با AES/CCMP و PSK قوی هنوز در بسیاری از تجهیزات Legacy قابل استفاده است؛ اما در خرید و طراحی جدید، در صورت پشتیبانی Hardware، WPA3 ترجیح دارد.

برای SXTsq 5 ax از چه Security استفاده کنیم؟

در یک لینک MikroTik-to-MikroTik جدید، WPA3-PSK با Management Protection و WPS غیرفعال گزینه مناسبی است، مشروط به سازگاری Configuration دو سمت.

Management Protection چه کاری انجام می‌دهد؟

از Management Frameهای حساس Wi-Fi مانند Deauthentication و Disassociation در برابر جعل محافظت می‌کند.

آیا WPA3 جلوی Jammer را می‌گیرد؟

خیر. Encryption نمی‌تواند مانع RF Jamming شود. Jamming موضوع Availability در لایه Radio است.

آیا Hidden SSID امنیت لینک را بیشتر می‌کند؟

به‌عنوان کنترل امنیتی اصلی خیر. شبکه همچنان در محیط RF قابل شناسایی است.

آیا MAC Filtering کافی است؟

خیر. MAC Address قابل Spoof است و باید فقط به‌عنوان لایه کمکی استفاده شود.

NV2 از WPA2 Security Profile استفاده می‌کند؟

خیر. NV2 Security مستقل است و باید با nv2-security و nv2-preshared-key پیکربندی شود.

آیا روی لینک WPA3 به WireGuard هم نیاز داریم؟

الزاماً خیر. اما برای اطلاعات حساس، WireGuard یا IPsec یک لایه Encryption مستقل در سطح Network ایجاد می‌کند و Defense in Depth را افزایش می‌دهد.

Management VLAN چرا مهم است؟

باعث می‌شود کاربران Data Network مستقیماً به Management Interface رادیوها دسترسی نداشته باشند.

آیا WinBox را روی لینک Wireless باز بگذاریم؟

فقط برای Management Subnet یا از طریق VPN. دسترسی عمومی یا دسترسی همه VLANها توصیه نمی‌شود.

MAC WinBox چیست؟

امکان اتصال WinBox بر اساس MAC Address در Layer 2 است. در Production باید خاموش یا به Interfaceهای مدیریتی محدود شود.

Neighbor Discovery چه خطری دارد؟

می‌تواند اطلاعات Device مانند Identity، Version، Board و MAC Address را در Broadcast Domain آشکار کند.

RoMON امن است؟

ابزار مدیریتی مفیدی است اما خودش Data Encryption عمومی ارائه نمی‌کند. در صورت استفاده باید Interface Scope و Secret آن محدود شود.

آیا بهتر است لینک PtP را Bridge کنیم یا Route؟

اگر نیاز به Layer 2 Extension ندارید، Routing می‌تواند Broadcast Domainها را جدا کرده و Security Boundary بهتری ایجاد کند.

برای شبکه PtMP چه اقدام امنیتی اضافه‌ای انجام دهیم؟

Client Isolation، VLAN Segmentation، RADIUS و Firewall بین Clientها اهمیت بیشتری پیدا می‌کند.

هر چند وقت PSK را تغییر دهیم؟

یک دوره ثابت برای همه شبکه‌ها وجود ندارد؛ پس از احتمال افشا، تغییر پرسنل مرتبط، Compromise یا براساس Policy امنیتی سازمان باید Rotate شود.

آیا RouterOS Update واقعاً بخشی از Wireless Security است؟

بله. Radio یک RouterOS Device است و ضعف Management Plane می‌تواند کل Link را بدون شکستن Encryption وایرلس در معرض خطر قرار دهد.

جمع‌بندی؛ امنیت لینک فقط رمز Wi-Fi نیست

برای امن‌کردن یک لینک MikroTik، نگاه تک‌بعدی کافی نیست.

یک طراحی صحیح باید چنین باشد:

WPA3 / WPA2-AES
 +
Strong Unique Key
 +
Management Protection
 +
Management VLAN
 +
Bridge VLAN Filtering
 +
Input Firewall
 +
Restricted WinBox / SSH
 +
Disable MAC Management
 +
Monitoring
 +
RouterOS Updates
 +
Optional WireGuard / IPsec

اگر فقط Wireless Password را تنظیم کنیم اما WinBox، MAC Services و Management Network بدون محدودیت باقی بمانند، لینک از نظر امنیتی کامل نیست.

امن‌ترین لینک MikroTik لینکی است که حتی در صورت شکست یک لایه دفاعی، لایه‌های بعدی همچنان از شبکه و Management Plane محافظت کنند.

برای طراحی لینک Point-to-Point یا Point-to-MultiPoint MikroTik، انتخاب تجهیزات، Hardening RouterOS و بررسی امنیت VLAN، Firewall و VPN می‌توانید برای مشاوره فنی و استعلام تجهیزات با تیم بیستون در ارتباط باشید.