امنیت یک لینک وایرلس MikroTik فقط با قرار دادن Password روی SSID تأمین نمیشود.
یک لینک Point-to-Point یا Point-to-MultiPoint ممکن است Encryption مناسبی داشته باشد، اما همچنان از طریق WinBox، MAC WinBox، Management VLAN اشتباه، RouterOS قدیمی یا Firewall ضعیف در معرض حمله قرار گیرد.
برای طراحی امن باید چند لایه را همزمان در نظر گرفت:
Wireless Authentication
+
Encryption
+
Management Frame Protection
+
Layer 2 Security
+
Management VLAN
+
Firewall
+
VPN
+
Monitoring
+
RouterOS Updates
=
Secure MikroTik Wireless Linkاصل مهم: Wireless Encryption فقط از بخش RF لینک محافظت میکند. امنیت کامل نیازمند Hardening خود RouterOS و شبکهای است که از لینک عبور میکند.
فهرست مطالب
- چه تهدیدهایی لینک وایرلس را هدف میگیرند؟
- استفاده از WPA3
- اگر WPA3 نداریم چه کنیم؟
- Management Frame Protection
- WPS را غیرفعال کنید
- امنیت NV2
- انتخاب PSK مناسب
- WPA Enterprise و RADIUS
- MAC Filtering چقدر امنیت دارد؟
- Hidden SSID چقدر مفید است؟
- Management VLAN
- امنیت Bridge و VLAN
- محدودکردن WinBox و SSH
- MAC WinBox و Neighbor Discovery
- RoMON
- WireGuard یا IPsec روی لینک
- Firewall لینک وایرلس
- Monitoring و Logging
- RouterOS Update
- چکلیست نهایی امنیت
- سؤالات متداول
ابتدا مشخص کنیم از چه چیزی دفاع میکنیم
یک لینک وایرلس ممکن است در برابر چند گروه تهدید قرار داشته باشد:
- اتصال Station غیرمجاز
- Brute Force یا افشای Pre-Shared Key
- شنود Traffic بیسیم
- Deauthentication و Disassociation Attack
- Rogue AP یا Evil Twin
- دسترسی غیرمجاز به WinBox و SSH
- حملات Layer 2
- VLAN Misconfiguration
- دسترسی MAC-level به RouterOS
- RouterOS Vulnerability
- دسترسی فیزیکی به رادیوی Outdoor
به همین دلیل Security باید چندلایه طراحی شود.
لایه اول؛ در تجهیزات جدید از WPA3 استفاده کنید
اگر هر دو سمت لینک از Driver جدید:
/interface/wifiو WPA3 پشتیبانی میکنند، WPA3-PSK انتخاب مناسبی برای یک لینک اختصاصی PtP است.
نمونه تنظیم Security در RouterOS جدید:
/interface/wifi/security
add name=ptp-security \
authentication-types=wpa3-psk \
passphrase="USE-A-LONG-RANDOM-PASSWORD" \
management-protection=required \
wps=disableسپس Security Profile را در Configuration لینک استفاده کنید.
در Configuration مستقیم نیز میتوان پارامترها را روی Interface تعریف کرد.
در یک لینک PtP ثابت که هر دو Radio در اختیار شما هستند، معمولاً نیازی به WPA2/WPA3 Transition Mode نیست. اگر هر دو سمت WPA3 را پشتیبانی میکنند میتوان WPA3-only را انتخاب کرد.
اگر دستگاه Legacy است چه کنیم؟
بسیاری از Radioهای قدیمی MikroTik از Wireless Legacy استفاده میکنند:
/interface/wirelessدر این تجهیزات اگر WPA3 موجود نیست، از WPA2-PSK با AES/CCMP استفاده کنید.
نمونه:
/interface/wireless/security-profiles
add name=ptp-sec \
mode=dynamic-keys \
authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm \
group-ciphers=aes-ccm \
wpa2-pre-shared-key="USE-A-LONG-RANDOM-PASSWORD"سپس:
/interface/wireless
set wlan1 security-profile=ptp-secبرای Configuration جدید از WPA قدیمی و TKIP استفاده نکنید. هدف باید WPA2/AES یا در تجهیزات جدید WPA3 باشد.
Management Frame Protection چیست؟
Encryption معمول Wireless عمدتاً Data Traffic را محافظت میکند.
اما شبکه Wi-Fi دارای Management Frameهایی مانند:
- Deauthentication
- Disassociation
- Association
نیز هست.
Management Frame Protection یا 802.11w برای محافظت از Management Frameهای حساس طراحی شده است.
در WiFi جدید MikroTik:
management-protection=requiredرا در لینکهایی که هر دو سمت پشتیبانی میکنند فعال کنید.
WPA3 نیز به Management Protection متکی است.
WPS را غیرفعال کنید
در یک لینک PtP اختصاصی هیچ دلیل عملی برای فعالبودن WPS وجود ندارد.
در Security Profile جدید:
wps=disableرا مشخص کنید.
اگر از NV2 استفاده میکنیم چه کنیم؟
NV2 مکانیزم Security مستقل خود را دارد.
Security Profile معمول Wireless برای NV2 استفاده نمیشود.
برای فعالکردن Encryption:
/interface/wireless
set wlan1 \
nv2-security=enabled \
nv2-preshared-key="LONG-RANDOM-NV2-KEY"کلید باید در دو سمت لینک یکسان باشد.
فعالکردن WPA2 Security Profile بهتنهایی به معنی امنشدن NV2 نیست. NV2 Security باید بهصورت مستقل فعال شود.
Pre-Shared Key را چگونه انتخاب کنیم؟
یکی از مهمترین نقاط ضعف لینکهای PtP، استفاده از Passwordهای قابل حدس است.
از کلیدهایی مانند:
12345678
mikrotik123
company2026
1234567890استفاده نکنید.
برای لینک زیرساختی، بهتر است Secret:
- طولانی باشد.
- Random باشد.
- در لینکهای مختلف تکرار نشود.
- در Ticket، پیامرسان یا فایل عمومی ذخیره نشود.
- در صورت خروج نیروی فنی مرتبط Rotate شود.
مثلاً استفاده از Password Manager برای تولید Secret با Entropy بالا مناسبتر است.
برای شبکه سازمانی بزرگ از WPA Enterprise استفاده کنید
اگر تعداد زیادی AP، کاربر یا Client دارید، یک PSK مشترک مشکلات مدیریتی ایجاد میکند.
در چنین محیطی میتوان از:
WPA2-EAP
WPA3-EAP
802.1X
RADIUSاستفاده کرد.
در WiFi جدید:
/interface/wifi
set wifi1 security.authentication-types=wpa2-eap,wpa3-eapو RADIUS Server میتواند Authentication را انجام دهد.
در طراحیهای امنیتی بالاتر میتوان از EAP-TLS مبتنی بر Certificate استفاده کرد.
برای یک لینک PtP ثابت دو دستگاهی، PSK تصادفی قوی معمولاً سادهتر است؛ RADIUS بیشتر برای Access Networkها و محیطهای چندکاربره ارزش ایجاد میکند.
MAC Filtering جایگزین Encryption نیست
Access List میتواند مشخص کند چه Radio یا Stationی اجازه Association داشته باشد.
این قابلیت برای کنترل Operational مفید است؛ مثلاً فقط MAC دستگاه مقابل اجازه اتصال داشته باشد.
اما MAC Address قابل مشاهده و قابل Spoof است.
بنابراین:
MAC Filter
+
Strong Authentication
+
Encryptionمناسب است؛ نه MAC Filter بهتنهایی.
Hidden SSID امنیت واقعی ایجاد نمیکند
مخفیکردن SSID ممکن است نام شبکه را از Scan عادی پنهان کند، اما Wireless Network همچنان از طریق Frameهای RF قابل شناسایی است.
بنابراین Hidden SSID را نباید Security Control اصلی در نظر گرفت.
Management Traffic را از Data Traffic جدا کنید
یکی از مهمترین اقدامها برای لینکهای Backbone و PtP، ایجاد Management VLAN مستقل است.
برای مثال:
VLAN 10
Office Data
VLAN 20
Voice
VLAN 30
Servers
VLAN 99
MikroTik ManagementRadioها فقط روی VLAN 99 IP مدیریتی داشته باشند.
کاربران VLANهای عادی نباید مستقیماً به:
- WinBox
- SSH
- WebFig
Radioها دسترسی داشته باشند.
Bridge VLAN Filtering را صحیح پیادهسازی کنید
در یک Wireless Trunk بهتر است فقط VLANهای موردنیاز عبور کنند.
برای Trunk Portها:
frame-types=admit-only-vlan-tagged
ingress-filtering=yesمیتواند از ورود Frameهای ناخواسته جلوگیری کند.
Bridge VLAN Filtering را روی Radio Remote بدون برنامه Recovery فعال نکنید. اشتباه در Tagged/CPU Port میتواند Management Access دستگاه را قطع کند.
WinBox و SSH را فقط از Management Network باز کنید
فرض کنیم Management Subnet:
10.99.0.0/24است.
میتوان IP Serviceها را محدود کرد:
/ip/service
set winbox address=10.99.0.0/24
set ssh address=10.99.0.0/24سرویسهای بدون استفاده را Disable کنید:
/ip/service
disable telnet
disable ftp
disable www
disable api
disable api-sslاگر WebFig موردنیاز است، HTTPS را فقط از Management Network مجاز کنید.
Input Firewall روی خود Radio ضروری است
وجود Management VLAN بهتنهایی کافی نیست.
برای مثال ابتدا Connectionهای Established را بپذیرید:
/ip/firewall/filter
add chain=input \
action=accept \
connection-state=established,related \
comment="Allow established/related"Management را Allow کنید:
/ip/firewall/filter
add chain=input \
action=accept \
src-address=10.99.0.0/24 \
comment="Allow management network"و در انتها Traffic مدیریتی غیرمجاز را Drop کنید.
Firewall واقعی باید متناسب با ICMP، Routing Protocol، VPN و Monitoring همان شبکه طراحی شود. Rule نمونه را بدون تطبیق با توپولوژی Production کپی نکنید.
MAC WinBox و MAC Telnet را فراموش نکنید
حتی اگر WinBox IP را محدود کرده باشید، RouterOS قابلیت Management در Layer 2 نیز دارد.
در یک Radio Production اگر به MAC Access نیاز ندارید:
/tool/mac-server
set allowed-interface-list=none
/tool/mac-server/mac-winbox
set allowed-interface-list=none
/tool/mac-server/ping
set enabled=noیا آن را فقط روی Interface List مدیریتی محدود کنید.
Neighbor Discovery را محدود کنید
MikroTik Neighbor Discovery میتواند اطلاعاتی مانند:
- Identity
- MAC Address
- RouterOS Version
- Board
را در Layer 2 در اختیار دستگاههای دیگر قرار دهد.
اگر روی لینک نیازی ندارید:
/ip/neighbor/discovery-settings
set discover-interface-list=noneیا Discovery را فقط به Management Interfaces محدود کنید.
RoMON را بدون دلیل روی Backbone باز نگذارید
RoMON ابزار بسیار مفیدی برای مدیریت RouterOS در Layer 2 است.
اما اگر استفاده نمیشود، فعالکردن آن ضروری نیست.
اگر استفاده میشود:
- Secret تعیین کنید.
- Interfaceهای مجاز را محدود کنید.
- از حالت پذیرش Frame بدون Secret خودداری کنید.
RoMON خودش Data Encryption ارائه نمیکند؛ Encryption Management Session در لایه Application مانند Secure WinBox یا SSH انجام میشود.
آیا روی لینک وایرلس رمزگذاریشده باز هم VPN لازم است؟
همیشه نه.
اما در یک شبکه حساس باید تفاوت دو مفهوم را بدانیم.
WPA2/WPA3
Radio A
)))) Encrypted RF ((((
Radio Bفقط Wireless Hop را محافظت میکند.
WireGuard / IPsec
Site A
↓
Encrypted IP Tunnel
↓
Site Bدر این حالت Payload شبکه بین Endpointهای Tunnel رمزگذاری میشود.
برای سازمانهایی که اطلاعات حساس بین دو ساختمان منتقل میکنند، طراحی بهتر میتواند چنین باشد:
LAN A
↓
Router A
↓
WireGuard / IPsec
↓
MikroTik Wireless Link
↓
Router B
↓
LAN Bدر این طراحی حتی Compromise شدن Encryption خود Radio بهتنهایی باعث مشاهده Payload VPN نمیشود.
Bridge کردن همه شبکه همیشه بهترین انتخاب نیست
در بسیاری از لینکهای PtP بهصورت پیشفرض کل Layer 2 بین دو Site Bridge میشود.
این کار ساده است اما Broadcast Domain دو سایت را یکی میکند.
اگر نیاز واقعی به Layer 2 Extension ندارید، معماری:
Site A
↓
Routed Link
↓
Site Bمیتواند Security Boundary بهتری ایجاد کند.
سپس Firewall بین دو شبکه کنترل میکند چه Trafficی عبور کند.
در PtMP کاربران را از یکدیگر جدا کنید
در یک Access Point که چند Client دارد، معمولاً لازم نیست Clientها مستقیماً یکدیگر را ببینند.
در WiFi جدید میتوان از Client Isolation یا VLANهای جداگانه استفاده کرد.
این موضوع برای شبکههایی مانند:
- Guest Wi-Fi
- Hotspot
- Public Access
- Wireless ISP
اهمیت بیشتری دارد.
سرویسهای غیرضروری RouterOS را خاموش کنید
روی یک Radio Outdoor معمولاً به سرویسهای زیادی نیاز نداریم.
مواردی مانند:
- FTP
- Telnet
- HTTP WebFig
- Bandwidth Server
- Proxy
- SOCKS
- UPnP
در صورت عدم نیاز باید غیرفعال باشند.
Bandwidth Server:
/tool/bandwidth-server
set enabled=noDNS Resolver عمومی نیز نباید بدون نیاز در دسترس باشد:
/ip/dns
set allow-remote-requests=noامنیت فیزیکی Radio را نادیده نگیرید
Radioهای Outdoor معمولاً در:
- دکل
- پشتبام
- سایت Remote
قرار دارند.
مهاجمی که به Ethernet Cable یا تجهیزات Indoor دسترسی فیزیکی پیدا کند ممکن است Encryption RF را کاملاً دور بزند.
بنابراین موارد زیر مهماند:
- محافظت Rack و PoE Injector
- عدم دسترسی آزاد به کابل شبکه
- Management VLAN
- Port Security
- Grounding صحیح
- Surge Protection
امنیت بدون Monitoring ناقص است
فقط Configuration امن کافی نیست؛ تغییرات را نیز باید تشخیص دهیم.
موارد قابل مانیتور:
- Stationهای ثبتشده
- Authentication Failure
- Link Flap
- Signal Change
- Unknown User
- Configuration Change
- CPU / Memory
- Interface Traffic
Registration Table نسل جدید:
/interface/wifi/registration-table/print detailو Legacy:
/interface/wireless/registration-table/print detailLogها را فقط روی خود Radio نگه ندارید
در شبکه سازمانی بهتر است Logهای امنیتی به Remote Syslog ارسال شوند.
مزیت:
Radio Compromised
↓
Local Log Deleted
اما:
Remote Syslog
↓
Evidence remainsRouterOS را Patch کنید
یکی از مهمترین لایههای امنیتی، استفاده از RouterOS بهروز است.
نسخه را بررسی کنید:
/system/resource/print
/system/package/update/check-for-updatesبرای شبکه Production قبل از Update:
- Changelog را بررسی کنید.
- Backup تهیه کنید.
- Export بگیرید.
- Compatibility را بررسی کنید.
- Rollback Plan داشته باشید.
اما Updateهای امنیتی مهم نباید بدون دلیل به تعویق بیفتند.
معماری پیشنهادی برای یک لینک PtP امن
Site A LAN
│
Firewall
│
Management VLAN
│
MikroTik Radio A
│
WPA3 / AES
│
Protected RF Link
│
MikroTik Radio B
│
Management VLAN
│
Firewall
│
Site B LAN
Optional:
WireGuard / IPsec between sitesچکلیست نهایی امنیت لینک MikroTik
- RouterOS به نسخه Patchشده ارتقا داده شده است.
- هر دو سمت لینک از Password پیشفرض استفاده نمیکنند.
- User مدیریتی امن ایجاد شده است.
- WPA3 در صورت پشتیبانی هر دو سمت فعال است.
- در Legacy حداقل WPA2/AES استفاده میشود.
- WPS غیرفعال است.
- Management Protection در تجهیزات سازگار فعال است.
- PSK طولانی و Random است.
- PSK بین لینکهای مختلف تکرار نشده است.
- NV2 Security در صورت استفاده از NV2 فعال شده است.
- MAC Filtering فقط بهعنوان لایه کمکی استفاده میشود.
- Hidden SSID جایگزین Encryption در نظر گرفته نشده است.
- Management VLAN مستقل وجود دارد.
- Management VLAN فقط از مسیرهای مجاز قابل دسترس است.
- Bridge VLAN Filtering صحیح است.
- Ingress Filtering فعال است.
- Trunk Port فقط Frameهای مورد انتظار را میپذیرد.
- WinBox فقط از Management Network قابل دسترس است.
- SSH فقط از Management Network قابل دسترس است.
- Telnet غیرفعال است.
- FTP در صورت عدم نیاز غیرفعال است.
- WebFig HTTP غیرفعال است.
- API در صورت عدم نیاز غیرفعال است.
- MAC Telnet غیرفعال یا محدود شده است.
- MAC WinBox غیرفعال یا محدود شده است.
- MAC Ping در صورت عدم نیاز غیرفعال است.
- Neighbor Discovery محدود شده است.
- RoMON غیرفعال یا دارای Secret و Scope محدود است.
- Bandwidth Server غیرفعال است.
- UPnP غیرفعال است مگر نیاز مشخص وجود داشته باشد.
- Proxy و SOCKS بدون نیاز فعال نیستند.
- Input Firewall روی خود Radio وجود دارد.
- Data VLANها به Management IP دسترسی ندارند.
- Registration Table مانیتور میشود.
- Unknown Station بررسی میشود.
- Remote Logging در شبکه حساس فعال است.
- Configuration Backup امن وجود دارد.
- در شبکه حساس استفاده از WireGuard یا IPsec بررسی شده است.
اشتباهات رایج در امنیت لینک وایرلس
استفاده از یک Password برای همه لینکها
Compromise شدن یک سایت میتواند تمام لینکها را در معرض خطر قرار دهد.
بازگذاشتن WinBox برای کل شبکه
Management Service باید فقط در Management Plane قابل دسترس باشد.
اعتماد به MAC Filter
MAC Address یک Credential امن محسوب نمیشود.
اعتماد به Hidden SSID
عدم نمایش SSID در Scan معمولی معادل Encryption نیست.
استفاده از RouterOS قدیمی
حتی بهترین WPA3 نیز ضعف امنیتی در Management Plane دستگاه را جبران نمیکند.
Bridge کردن تمام VLANها بدون محدودیت
Wireless Link نباید بهصورت پیشفرض هر VLAN یا Frameای را عبور دهد.
فعالبودن MAC WinBox روی Wireless Backbone
این مسیر میتواند محدودیتهای IP Firewall را دور بزند، زیرا در Layer 2 عمل میکند.
سؤالات متداول
بهترین Security برای لینک MikroTik چیست؟
در تجهیزات جدیدی که هر دو سمت پشتیبانی میکنند، WPA3-PSK همراه Management Protection و PSK تصادفی قوی انتخاب مناسبی است.
WPA2 دیگر امن نیست؟
WPA2 با AES/CCMP و PSK قوی هنوز در بسیاری از تجهیزات Legacy قابل استفاده است؛ اما در خرید و طراحی جدید، در صورت پشتیبانی Hardware، WPA3 ترجیح دارد.
برای SXTsq 5 ax از چه Security استفاده کنیم؟
در یک لینک MikroTik-to-MikroTik جدید، WPA3-PSK با Management Protection و WPS غیرفعال گزینه مناسبی است، مشروط به سازگاری Configuration دو سمت.
Management Protection چه کاری انجام میدهد؟
از Management Frameهای حساس Wi-Fi مانند Deauthentication و Disassociation در برابر جعل محافظت میکند.
آیا WPA3 جلوی Jammer را میگیرد؟
خیر. Encryption نمیتواند مانع RF Jamming شود. Jamming موضوع Availability در لایه Radio است.
آیا Hidden SSID امنیت لینک را بیشتر میکند؟
بهعنوان کنترل امنیتی اصلی خیر. شبکه همچنان در محیط RF قابل شناسایی است.
آیا MAC Filtering کافی است؟
خیر. MAC Address قابل Spoof است و باید فقط بهعنوان لایه کمکی استفاده شود.
NV2 از WPA2 Security Profile استفاده میکند؟
خیر. NV2 Security مستقل است و باید با nv2-security و nv2-preshared-key پیکربندی شود.
آیا روی لینک WPA3 به WireGuard هم نیاز داریم؟
الزاماً خیر. اما برای اطلاعات حساس، WireGuard یا IPsec یک لایه Encryption مستقل در سطح Network ایجاد میکند و Defense in Depth را افزایش میدهد.
Management VLAN چرا مهم است؟
باعث میشود کاربران Data Network مستقیماً به Management Interface رادیوها دسترسی نداشته باشند.
آیا WinBox را روی لینک Wireless باز بگذاریم؟
فقط برای Management Subnet یا از طریق VPN. دسترسی عمومی یا دسترسی همه VLANها توصیه نمیشود.
MAC WinBox چیست؟
امکان اتصال WinBox بر اساس MAC Address در Layer 2 است. در Production باید خاموش یا به Interfaceهای مدیریتی محدود شود.
Neighbor Discovery چه خطری دارد؟
میتواند اطلاعات Device مانند Identity، Version، Board و MAC Address را در Broadcast Domain آشکار کند.
RoMON امن است؟
ابزار مدیریتی مفیدی است اما خودش Data Encryption عمومی ارائه نمیکند. در صورت استفاده باید Interface Scope و Secret آن محدود شود.
آیا بهتر است لینک PtP را Bridge کنیم یا Route؟
اگر نیاز به Layer 2 Extension ندارید، Routing میتواند Broadcast Domainها را جدا کرده و Security Boundary بهتری ایجاد کند.
برای شبکه PtMP چه اقدام امنیتی اضافهای انجام دهیم؟
Client Isolation، VLAN Segmentation، RADIUS و Firewall بین Clientها اهمیت بیشتری پیدا میکند.
هر چند وقت PSK را تغییر دهیم؟
یک دوره ثابت برای همه شبکهها وجود ندارد؛ پس از احتمال افشا، تغییر پرسنل مرتبط، Compromise یا براساس Policy امنیتی سازمان باید Rotate شود.
آیا RouterOS Update واقعاً بخشی از Wireless Security است؟
بله. Radio یک RouterOS Device است و ضعف Management Plane میتواند کل Link را بدون شکستن Encryption وایرلس در معرض خطر قرار دهد.
جمعبندی؛ امنیت لینک فقط رمز Wi-Fi نیست
برای امنکردن یک لینک MikroTik، نگاه تکبعدی کافی نیست.
یک طراحی صحیح باید چنین باشد:
WPA3 / WPA2-AES
+
Strong Unique Key
+
Management Protection
+
Management VLAN
+
Bridge VLAN Filtering
+
Input Firewall
+
Restricted WinBox / SSH
+
Disable MAC Management
+
Monitoring
+
RouterOS Updates
+
Optional WireGuard / IPsecاگر فقط Wireless Password را تنظیم کنیم اما WinBox، MAC Services و Management Network بدون محدودیت باقی بمانند، لینک از نظر امنیتی کامل نیست.
امنترین لینک MikroTik لینکی است که حتی در صورت شکست یک لایه دفاعی، لایههای بعدی همچنان از شبکه و Management Plane محافظت کنند.
برای طراحی لینک Point-to-Point یا Point-to-MultiPoint MikroTik، انتخاب تجهیزات، Hardening RouterOS و بررسی امنیت VLAN، Firewall و VPN میتوانید برای مشاوره فنی و استعلام تجهیزات با تیم بیستون در ارتباط باشید.
دیدگاه خود را بنویسید