امنیت در میکروتیک از کجا شروع میشود؟ راهنمای اصولی ایمنسازی RouterOS
روتر میکروتیک در بسیاری از شبکهها اصلیترین نقطه ارتباط میان کاربران داخلی، سرورها، تجهیزات وایرلس و اینترنت است. به همین دلیل، هرگونه ضعف امنیتی در تنظیمات RouterOS میتواند کل شبکه را در معرض دسترسی غیرمجاز، سرقت اطلاعات، تغییر مسیر ترافیک، استفاده غیرقانونی از اینترنت یا اختلال در سرویسها قرار دهد.
امنیت میکروتیک فقط به انتخاب یک رمز عبور پیچیده یا تغییر پورت WinBox محدود نمیشود. یک روتر امن باید از نظر حسابهای کاربری، سرویسهای مدیریتی، فایروال، دسترسی از راه دور، DNS، وایفای، IPv6، گزارشگیری و بهروزرسانی سیستمعامل بهصورت اصولی پیکربندی شده باشد.
در این مقاله مراحل مهم افزایش امنیت میکروتیک را بهصورت کاربردی بررسی میکنیم. این راهنما برای روترهای خانگی، دفاتر، فروشگاهها، شرکتها، مراکز ارائهدهنده اینترنت و مدیران شبکهای که از MikroTik RouterOS استفاده میکنند، مناسب است.
هشدار مهم: دستورات امنیتی را بدون بررسی ساختار فعلی شبکه اجرا نکنید. اشتباه در ترتیب قوانین Firewall یا محدودسازی IP Services ممکن است دسترسی شما به روتر را قطع کند. پیش از شروع، از تنظیمات نسخه پشتیبان تهیه کنید و تغییرات را ترجیحاً از طریق اتصال کابلی و Safe Mode انجام دهید.
امنیت میکروتیک از کاهش سطح حمله شروع میشود
سطح حمله یا Attack Surface به تمام مسیرهایی گفته میشود که ممکن است از طریق آنها به روتر یا شبکه دسترسی پیدا کرد. هر سرویس فعال، پورت باز، حساب کاربری، رابط شبکه، پروتکل مدیریتی یا قابلیت اضافی میتواند بخشی از سطح حمله باشد.
برای مثال، فعال بودن همزمان WinBox، SSH، WebFig، Telnet، FTP، API و MAC WinBox در تمام رابطها، سطح حمله بزرگتری نسبت به روتری ایجاد میکند که فقط WinBox را در یک شبکه مدیریتی مشخص در دسترس قرار داده است.
اصل مهم در ایمنسازی RouterOS این است:
فقط سرویسها، کاربران، پروتکلها و دسترسیهایی را فعال نگه دارید که واقعاً به آنها نیاز دارید.
تغییر پورت پیشفرض ممکن است تعداد اسکنهای خودکار را کاهش دهد، اما جایگزین فایروال، VPN، محدودسازی IP و احراز هویت امن نیست. یک مهاجم همچنان میتواند پورت تغییریافته را با اسکن شبکه پیدا کند.
مرحله اول: پیش از هر تغییر نسخه پشتیبان تهیه کنید
قبل از اجرای تنظیمات امنیتی، یک فایل Backup و یک خروجی متنی Export از تنظیمات فعلی ایجاد کنید. فایل Backup برای بازیابی تنظیمات روی همان دستگاه مناسب است و فایل Export امکان بررسی و بازسازی بخشهای مختلف تنظیمات را فراهم میکند.
نمونه تهیه نسخه پشتیبان رمزگذاریشده:
/system backup save name=before-security-hardening password="YOUR-STRONG-BACKUP-PASSWORD"نمونه ایجاد خروجی متنی بدون نمایش اطلاعات حساس:
/export show-sensitive=no file=before-security-hardeningفایلهای ایجادشده را از بخش Files دانلود کرده و در محل امنی خارج از روتر نگهداری کنید. ذخیره تنها نسخه Backup داخل خود روتر کافی نیست؛ زیرا در صورت خرابی، سرقت یا بازنشانی دستگاه به آن دسترسی نخواهید داشت.
فایلهای Backup ممکن است حاوی اطلاعات حساس درباره ساختار شبکه باشند. بنابراین برای Backup رمز عبور جداگانه و قدرتمندی انتخاب کنید و فایل را در اختیار افراد غیرمجاز قرار ندهید.
مرحله دوم: RouterOS و RouterBOOT را بهروزرسانی کنید
یکی از مهمترین اقدامات برای افزایش امنیت میکروتیک، استفاده از نسخه پشتیبانیشده و بهروز RouterOS است. نسخههای قدیمی ممکن است دارای آسیبپذیریهای شناختهشدهای باشند که ابزارهای خودکار قادر به شناسایی و سوءاستفاده از آنها هستند.
برای بررسی نسخه فعلی و وجود بهروزرسانی میتوانید از مسیر زیر استفاده کنید:
System > Packages > Check For Updatesیا در ترمینال دستورهای زیر را اجرا کنید:
/system package update
check-for-updatesبرای شبکههای عملیاتی معمولاً کانال Stable انتخاب مناسبی است. در شبکههای حساس بهتر است نسخه جدید ابتدا روی یک دستگاه آزمایشی یا شعبه کماهمیت بررسی شود و پس از اطمینان از سازگاری، روی روتر اصلی نصب شود.
پس از ارتقای RouterOS، میانافزار RouterBOOT را نیز بررسی کنید:
/system routerboard printاگر مقدار upgrade-firmware از current-firmware جدیدتر بود، RouterBOOT را ارتقا داده و دستگاه را راهاندازی مجدد کنید:
/system routerboard upgrade
/system rebootپیش از ارتقا، موارد زیر را بررسی کنید:
- تهیه Backup و Export از تنظیمات
- وجود فضای ذخیرهسازی کافی
- سازگاری پکیجهای نصبشده با نسخه جدید
- دسترسی فیزیکی یا مسیر جایگزین برای مدیریت دستگاه
- انتخاب زمان نگهداری مناسب برای شبکههای سازمانی
مرحله سوم: حسابهای کاربری و رمزهای عبور را ایمن کنید
رمز عبور ضعیف یکی از رایجترین دلایل دسترسی غیرمجاز به روترها است. رمز عبور مدیر باید طولانی، منحصربهفرد و غیرقابل حدس باشد و در هیچ سرویس دیگری استفاده نشده باشد.
برای حساب مدیریتی از رمزی با ویژگیهای زیر استفاده کنید:
- حداقل ۱۲ تا ۱۴ کاراکتر
- ترکیبی از حروف بزرگ و کوچک
- شامل عدد و نماد
- فاقد نام شرکت، شماره تلفن، نام محصول یا اطلاعات قابل حدس
- متفاوت از رمز وایفای و سایر تجهیزات
در نسخههای جدید RouterOS میتوان حداقل طول و پیچیدگی رمز عبور را در تنظیمات کاربران مشخص کرد. در صورت پشتیبانی نسخه نصبشده، نمونه زیر حداقل طول رمز را افزایش میدهد:
/user settings set minimum-password-length=14 minimum-categories=3برای هر مدیر یک حساب جداگانه ایجاد کنید
استفاده مشترک چند نفر از یک حساب مدیریتی، پیگیری تغییرات و لغو دسترسی افراد را دشوار میکند. بهتر است برای هر مدیر شبکه یک حساب جداگانه ایجاد شود.
/user add name=network-admin group=full password="A-UNIQUE-STRONG-PASSWORD"پس از ایجاد حساب جدید، یک بار از روتر خارج شوید و ورود با حساب جدید را آزمایش کنید. سپس در صورت وجود حساب پیشفرض و عدم نیاز به آن، حساب admin را غیرفعال کنید:
/user disable [find name="admin"]پیش از غیرفعالکردن حساب admin حتماً ورود موفق با حساب جدید را آزمایش کنید.
از اصل حداقل دسترسی استفاده کنید
همه کاربران نباید عضو گروه Full باشند. برای کارشناسان مانیتورینگ، اپراتورها یا سیستمهای اتوماسیون، گروههایی با دسترسی محدود ایجاد کنید. دسترسیهایی مانند Write، Policy، Sensitive، API، FTP و Sniff فقط باید در اختیار افرادی قرار گیرند که واقعاً به آنها نیاز دارند.
مرحله چهارم: سرویسهای مدیریتی غیرضروری را غیرفعال کنید
RouterOS سرویسهای مدیریتی مختلفی مانند WinBox، SSH، WebFig، Telnet، FTP و API دارد. فعال بودن سرویسهایی که استفاده نمیشوند، سطح حمله روتر را افزایش میدهد.
ابتدا سرویسهای فعلی را مشاهده کنید:
/ip service printدر بیشتر شبکهها میتوان سرویسهای قدیمی یا غیرضروری را غیرفعال کرد:
/ip service disable [find name="telnet"]
/ip service disable [find name="ftp"]
/ip service disable [find name="www"]
/ip service disable [find name="api"]
/ip service disable [find name="api-ssl"]فقط سرویسهایی را غیرفعال کنید که نرمافزارهای مانیتورینگ، سیستم مدیریت مرکزی یا اتوماسیون شبکه به آنها وابسته نیستند.
WinBox و SSH را به شبکه مدیریتی محدود کنید
بهتر است WinBox و SSH فقط از یک شبکه یا VLAN مدیریتی قابل دسترسی باشند. برای مثال، اگر شبکه مدیریت شما 192.168.10.0/24 است:
/ip service set [find name="winbox"] address=192.168.10.0/24
/ip service set [find name="ssh"] address=192.168.10.0/24محدودیت بخش IP Services یک لایه امنیتی تکمیلی است. برای جلوگیری از دسترسی از شبکههای غیرمجاز و اینترنت، باید قوانین Firewall نیز بهدرستی تنظیم شوند.
تنظیمات امنیتی SSH را تقویت کنید
اگر از SSH استفاده میکنید، تنظیمات رمزنگاری قوی را فعال کنید:
/ip ssh set strong-crypto=yesدر محیطهای سازمانی بهتر است بهجای ورود با رمز عبور از کلید SSH استفاده شود و دسترسی SSH نیز به آدرسهای مدیریتی محدود باشد.
مرحله پنجم: دسترسی به خود روتر را با Firewall کنترل کنید
در فایروال میکروتیک، زنجیره input برای ترافیکی استفاده میشود که مقصد آن خود روتر است. بنابراین محافظت از WinBox، SSH، DNS، VPN و سایر سرویسهای RouterOS باید در این زنجیره انجام شود.
زنجیره forward مربوط به ترافیکی است که از روتر عبور میکند. اشتباه گرفتن این دو زنجیره یکی از خطاهای رایج در تنظیم امنیت میکروتیک است.
در بسیاری از روترهای میکروتیک دارای تنظیمات پیشفرض، قوانین لازم برای مسدودکردن دسترسی از WAN وجود دارند. این قوانین را بدون بررسی حذف نکنید.
هشدار: نمونه قوانین زیر یک الگوی عمومی است و نباید بدون بررسی قوانین موجود اجرا شود. ترتیب Firewall اهمیت زیادی دارد. هنگام اعمال تغییرات از Safe Mode استفاده کنید و مطمئن شوید رابطهای WAN و LAN بهدرستی در Interface List قرار گرفتهاند.
ایجاد فهرست آدرسهای مجاز برای مدیریت
/ip firewall address-list
add list=MGMT_ALLOWED address=192.168.10.0/24 comment="Management network"در صورت استفاده از IP ثابت برای مدیر شبکه، میتوان بهجای کل Subnet فقط آدرسهای مشخص را اضافه کرد:
/ip firewall address-list
add list=MGMT_ALLOWED address=192.168.10.10 comment="Administrator PC"الگوی پایه برای محافظت از زنجیره Input
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="Accept established and related"
add chain=input action=drop connection-state=invalid comment="Drop invalid"
add chain=input action=accept src-address-list=MGMT_ALLOWED comment="Allow management network"
add chain=input action=accept protocol=icmp comment="Allow required ICMP"
add chain=input action=drop in-interface-list=WAN comment="Drop access from WAN to router"این قوانین باید با سرویسهای موردنیاز شبکه مانند DHCP، DNS، WireGuard، IPsec، CAPsMAN یا پروتکلهای مسیریابی هماهنگ شوند. اگر روتر سرویس خاصی ارائه میکند، قانون مجاز مربوط به آن باید قبل از قانون Drop قرار گیرد.
چرا تنها بستن پورت 8291 کافی نیست؟
پورت 8291 به WinBox مربوط است، اما روتر ممکن است از طریق SSH، WebFig، API، MAC WinBox یا سرویسهای دیگر نیز قابل مدیریت باشد. امنیت صحیح باید همه مسیرهای مدیریتی را پوشش دهد، نه فقط یک پورت را.
همچنین تغییر پورت WinBox به یک شماره غیرمعمول فقط اسکنهای ساده را کاهش میدهد و یک کنترل امنیتی اصلی محسوب نمیشود. محدودسازی IP، فایروال، VPN و حساب کاربری امن اهمیت بیشتری دارند.
مرحله ششم: مدیریت از راه دور را فقط از طریق VPN انجام دهید
بازکردن مستقیم WinBox، SSH یا WebFig روی اینترنت یکی از پرخطرترین روشهای مدیریت روتر است. حتی اگر پورت پیشفرض تغییر کرده باشد، سرویس همچنان قابل شناسایی و هدف حملات خودکار خواهد بود.
راهکار مناسبتر این است که ابتدا یک تونل VPN امن مانند WireGuard ایجاد شود و مدیر شبکه پس از اتصال به VPN، از طریق آدرس داخلی روتر به WinBox یا SSH دسترسی پیدا کند.
ساختار پیشنهادی دسترسی از راه دور:
- فقط پورت VPN موردنیاز روی WAN مجاز باشد.
- برای هر مدیر یک Peer و کلید جداگانه ایجاد شود.
- دسترسی Peerها به شبکههای موردنیاز محدود شود.
- WinBox و SSH فقط از Subnet مدیریتی یا Subnet مربوط به VPN در دسترس باشند.
- پس از قطع همکاری یک مدیر، Peer یا کلید او حذف شود.
استفاده از Port Forward برای انتشار مستقیم WinBox یا WebFig روی اینترنت توصیه نمیشود. در صورت نیاز ضروری به دسترسی مستقیم، دسترسی باید حداقل به IP عمومی ثابت مدیر محدود شده و با Firewall کنترل شود.
مرحله هفتم: دسترسیهای لایه دوم را محدود کنید
حتی اگر دسترسی IP به روتر محدود شده باشد، قابلیتهایی مانند MAC WinBox و MAC Telnet میتوانند امکان مدیریت روتر در لایه دوم را فراهم کنند. این قابلیتها برای راهاندازی اولیه و عیبیابی مفید هستند، اما نباید در تمام شبکههای سازمانی فعال باشند.
برای غیرفعالکردن MAC Telnet و MAC WinBox:
/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none
/tool mac-server ping set enabled=noدر صورتی که به این قابلیتها نیاز دارید، آنها را فقط روی یک Interface List مدیریتی اختصاصی فعال کنید و از قرار دادن WAN، شبکه مهمان یا شبکه کاربران عمومی در آن فهرست خودداری کنید.
Neighbor Discovery را کنترل کنید
پروتکل Neighbor Discovery باعث میشود اطلاعاتی مانند نام دستگاه، آدرس MAC، نسخه RouterOS و رابطهای شبکه برای تجهیزات همسایه قابل مشاهده باشد. این قابلیت نباید روی WAN یا شبکههای غیرقابل اعتماد فعال باشد.
برای غیرفعالکردن کامل Neighbor Discovery:
/ip neighbor discovery-settings set discover-interface-list=noneیا آن را فقط روی Interface List مدیریتی فعال کنید:
/ip neighbor discovery-settings set discover-interface-list=MGMTBandwidth Server را در شبکه عملیاتی غیرفعال کنید
ابزار Bandwidth Server برای آزمایش پهنای باند میان تجهیزات میکروتیک استفاده میشود. در روترهای عملیاتی که نیازی به این تست ندارند، بهتر است غیرفعال شود:
/tool bandwidth-server set enabled=noمرحله هشتم: DNS روتر را به Open Resolver تبدیل نکنید
اگر گزینه allow-remote-requests فعال باشد، روتر میتواند به درخواستهای DNS کاربران پاسخ دهد. این قابلیت برای کلاینتهای داخلی مفید است، اما نباید از سمت اینترنت عمومی قابل دسترسی باشد.
اگر روتر قرار نیست برای کاربران نقش DNS Cache داشته باشد، قابلیت پاسخگویی DNS را غیرفعال کنید:
/ip dns set allow-remote-requests=noاگر روتر DNS شبکه داخلی است، میتوان این گزینه را فعال نگه داشت؛ اما Firewall باید دسترسی TCP و UDP پورت 53 از WAN را مسدود کند. تبدیلشدن روتر به Open Resolver ممکن است باعث سوءاستفاده در حملات DNS Amplification و افزایش مصرف منابع شود.
مرحله نهم: قابلیتها و سرویسهای جانبی غیرضروری را ببندید
برخی قابلیتهای RouterOS بهصورت پیشفرض غیرفعالاند، اما ممکن است در تنظیمات قدیمی یا پروژههای قبلی فعال شده باشند. وضعیت سرویسهای زیر را بررسی کنید:
/ip proxy print
/ip socks print
/ip upnp print
/ip cloud print
/snmp printدر صورت عدم نیاز میتوان آنها را غیرفعال کرد:
/ip proxy set enabled=no
/ip socks set enabled=no
/ip upnp set enabled=noدر مورد SNMP نیز اگر برای مانیتورینگ استفاده نمیشود، آن را غیرفعال کنید. اگر SNMP ضروری است، ترجیحاً از SNMPv3 استفاده کرده و دسترسی آن را به IP سرور مانیتورینگ محدود کنید.
API و REST API نیز نباید بدون محدودیت در دسترس باشند. برای نرمافزارهای مدیریتی یک حساب اختصاصی با حداقل سطح دسترسی ایجاد کرده و سرویس را فقط به IP همان سرور محدود کنید.
مرحله دهم: امنیت IPv6 را فراموش نکنید
قوانین Firewall مربوط به IPv4 بهصورت خودکار از ترافیک IPv6 محافظت نمیکنند. اگر روتر یا کاربران شبکه دارای IPv6 باشند، باید قوانین جداگانهای در بخش IPv6 Firewall ایجاد شود.
یکی از اشتباهات رایج این است که مدیر شبکه فقط فایروال IPv4 را تنظیم میکند، در حالی که تجهیزات از طریق IPv6 همچنان به اینترنت عمومی متصل هستند.
وضعیت IPv6 را بررسی کنید:
/ipv6 address print
/ipv6 route print
/ipv6 firewall filter printاگر IPv6 مورد استفاده قرار میگیرد، حداقل موارد زیر باید در نظر گرفته شوند:
- پذیرش ارتباطهای Established و Related
- حذف بستههای Invalid
- اجازه ICMPv6 موردنیاز برای عملکرد صحیح IPv6
- مسدودسازی دسترسی مدیریتی از WAN
- کنترل Router Advertisement و DHCPv6
- محدودکردن دسترسی به سرویسهای داخلی
غیرفعالکردن کامل IPv6 بدون بررسی وابستگیها همیشه بهترین راهکار نیست. ابتدا مشخص کنید ISP، شبکه داخلی، VPN یا سرویسهای دیگر از IPv6 استفاده میکنند یا خیر؛ سپس آن را بهصورت صحیح ایمن یا آگاهانه غیرفعال کنید.
مرحله یازدهم: وایفای را بهصورت اصولی ایمن کنید
در روترهای وایرلس میکروتیک، امنیت شبکه بیسیم نیز بخشی از امنیت RouterOS است. دسترسی غیرمجاز به وایفای میتواند مهاجم را وارد شبکه داخلی کرده و محدودیتهای سمت WAN را بیاثر کند.
برای افزایش امنیت وایفای موارد زیر را رعایت کنید:
- از WPA2-AES یا WPA3 در تجهیزات سازگار استفاده کنید.
- از WEP، WPA قدیمی و رمزنگاری TKIP استفاده نکنید.
- برای وایفای رمزی طولانی و متفاوت از رمز مدیریت روتر تعیین کنید.
- WPS را در صورت عدم نیاز غیرفعال کنید.
- شبکه مهمان را از شبکه داخلی جدا کنید.
- تجهیزات اینترنت اشیا را در VLAN یا شبکهای جداگانه قرار دهید.
- دسترسی کاربران مهمان به WinBox، SSH و تجهیزات داخلی را مسدود کنید.
- از Client Isolation در شبکههای عمومی استفاده کنید.
مخفیکردن SSID یک راهکار امنیتی اصلی نیست؛ زیرا نام شبکه همچنان با ابزارهای تحلیل وایرلس قابل شناسایی است. رمزنگاری مناسب و جداسازی شبکه اهمیت بسیار بیشتری دارند.
مرحله دوازدهم: شبکه را با VLAN تفکیک کنید
قرار دادن تمام کاربران، سرورها، دوربینها، تلفنهای VoIP، تجهیزات هوشمند و سیستم مدیریت در یک Broadcast Domain، ریسک امنیتی شبکه را افزایش میدهد.
یک ساختار مناسب میتواند شامل شبکههای زیر باشد:
- VLAN مدیریت تجهیزات
- VLAN کاربران اداری
- VLAN سرورها
- VLAN تلفنهای VoIP
- VLAN دوربینهای مداربسته
- VLAN تجهیزات اینترنت اشیا
- VLAN وایفای مهمان
پس از ایجاد VLANها باید ارتباط میان آنها با Firewall کنترل شود. صرف ایجاد VLAN بدون تنظیم فایروال بین شبکهها، بهتنهایی جداسازی امنیتی کاملی ایجاد نمیکند.
برای مثال، شبکه مهمان باید فقط به اینترنت دسترسی داشته باشد و نباید بتواند به روتر، سرورها، پرینترها، دوربینها یا شبکه مدیریت متصل شود.
مرحله سیزدهم: پورتها و رابطهای بلااستفاده را غیرفعال کنید
پورت فیزیکی بلااستفاده میتواند به یک مسیر دسترسی غیرمجاز تبدیل شود، بهخصوص زمانی که روتر در رک، فروشگاه، راهرو یا محیط عمومی نصب شده باشد.
ابتدا رابطها را مشاهده کنید:
/interface printسپس رابط بلااستفاده را با دقت غیرفعال کنید:
/interface ethernet set [find name="ether5"] disabled=yesپیش از غیرفعالکردن هر پورت مطمئن شوید عضو Bridge، VLAN، Bonding، VRRP، WAN پشتیبان یا سرویس مهم دیگری نباشد.
در محیطهای حساس علاوه بر غیرفعالکردن نرمافزاری، دسترسی فیزیکی به روتر، پورت کنسول، کابلها و دکمه Reset نیز باید کنترل شود.
مرحله چهاردهم: لاگها و رویدادهای امنیتی را بررسی کنید
امنیت فقط پیشگیری نیست؛ باید امکان تشخیص رفتارهای مشکوک نیز وجود داشته باشد. RouterOS میتواند رویدادهایی مانند ورود کاربران، تغییر تنظیمات، خطاهای سیستم، وضعیت VPN و رخدادهای Firewall را ثبت کند.
برای مشاهده گزارشهای فعلی:
/log printموارد زیر را بهصورت دورهای بررسی کنید:
- ورودهای ناموفق یا غیرمنتظره
- تغییرات انجامشده توسط کاربران مدیریتی
- افزایش ناگهانی مصرف CPU یا ترافیک
- ایجاد User، Script، Scheduler یا Firewall Rule ناشناس
- فعالشدن سرویسهای غیرضروری
- اتصالهای VPN ناشناس
- تغییر DNS، Route یا NAT
حافظه داخلی بسیاری از روترها محدود است و گزارشهای قدیمی ممکن است حذف شوند. در شبکههای سازمانی بهتر است لاگها به یک Remote Syslog Server ارسال شوند تا برای مدت بیشتری نگهداری و تحلیل شوند.
زمان و منطقه زمانی روتر نیز باید صحیح باشد؛ زیرا لاگ بدون زمان دقیق در بررسی رخداد امنیتی ارزش کمتری دارد.
مرحله پانزدهم: تنظیمات مشکوک را بهصورت دورهای ممیزی کنید
یک روتر ممکن است در ظاهر بدون مشکل کار کند، اما دارای Rule، User، Scheduler یا Script غیرمجاز باشد. ممیزی دورهای تنظیمات میتواند تغییرات ناشناخته را آشکار کند.
بخشهای مهم برای بررسی:
/user print
/ip service print
/ip firewall filter print
/ip firewall nat print
/ip firewall address-list print
/ip dns print
/ip route print
/system script print
/system scheduler print
/tool netwatch print
/file printدر صورت مشاهده مورد ناشناس، قبل از حذف آن کاربرد، زمان ایجاد، وابستگیها و لاگهای مرتبط را بررسی کنید. حذف عجولانه ممکن است باعث قطع سرویسهای قانونی شبکه شود.
اشتباهات رایج در امنیت میکروتیک
۱. بازکردن مستقیم WinBox روی اینترنت
تغییر پورت 8291 و بازکردن آن برای تمام اینترنت یک راهکار امن محسوب نمیشود. برای مدیریت از راه دور از VPN استفاده کنید.
۲. اعتماد کامل به IP Services
محدودسازی Available From در IP Services مفید است، اما نباید جایگزین Firewall شود. دسترسی شبکههای غیرقابل اعتماد را در Firewall نیز مسدود کنید.
۳. حذف قوانین Firewall پیشفرض
بسیاری از روترهای میکروتیک دارای قوانین پیشفرضی برای محافظت از WAN هستند. حذف این قوانین بدون جایگزین مناسب ممکن است روتر را مستقیماً در معرض اینترنت قرار دهد.
۴. تغییر پورت بدون محدودسازی IP
تغییر پورت فقط اسکنهای ساده را کاهش میدهد. سرویس تغییرپورتدادهشده همچنان با اسکن کامل قابل شناسایی است.
۵. استفاده مشترک از یک حساب مدیر
این کار امکان تشخیص فرد انجامدهنده تغییرات را از بین میبرد و مدیریت قطع دسترسیها را دشوار میکند.
۶. فراموشکردن IPv6
یک Firewall کامل IPv4 هیچ محدودیتی برای ترافیک IPv6 ایجاد نمیکند. هر دو پروتکل باید جداگانه بررسی شوند.
۷. ذخیره Backup بدون رمز عبور
فایل Backup حاوی اطلاعات حساس شبکه است و باید با رمز مناسب محافظت و در محل امن نگهداری شود.
۸. فعالکردن Log برای تمام بستههای Drop
ثبت تعداد زیادی بسته در هنگام اسکن یا حمله میتواند مصرف CPU و فضای ذخیرهسازی را افزایش دهد. Logging باید هدفمند و همراه با Rate Limit انجام شود.
۹. استفاده از یک شبکه برای همه تجهیزات
قرار دادن کاربران، سرورها، دوربینها، مهمانان و تجهیزات IoT در یک شبکه، حرکت جانبی مهاجم را آسانتر میکند. جداسازی شبکه با VLAN و Firewall ضروری است.
چکلیست افزایش امنیت MikroTik RouterOS
| اقدام امنیتی | اولویت | وضعیت پیشنهادی |
|---|---|---|
| تهیه Backup و Export | بسیار بالا | قبل و بعد از تغییرات |
| بهروزرسانی RouterOS | بسیار بالا | نسخه پایدار و پشتیبانیشده |
| بهروزرسانی RouterBOOT | بالا | پس از ارتقای RouterOS |
| ایجاد حساب مدیر اختصاصی | بسیار بالا | حساب جدا برای هر مدیر |
| غیرفعالکردن حساب پیشفرض | بالا | پس از آزمایش حساب جدید |
| غیرفعالکردن Telnet و FTP | بسیار بالا | در صورت عدم نیاز |
| محدودسازی WinBox و SSH | بسیار بالا | فقط شبکه مدیریت |
| مسدودسازی مدیریت از WAN | بسیار بالا | مدیریت از طریق VPN |
| تنظیم Firewall زنجیره Input | بسیار بالا | پذیرش موارد لازم و حذف سایر موارد |
| محدودسازی MAC WinBox | بالا | غیرفعال یا فقط شبکه مدیریت |
| محدودسازی Neighbor Discovery | بالا | فقط رابط مدیریت |
| غیرفعالکردن Bandwidth Server | متوسط | در شبکه عملیاتی |
| جلوگیری از Open DNS Resolver | بسیار بالا | مسدودسازی DNS از WAN |
| تنظیم Firewall برای IPv6 | بسیار بالا | در صورت فعال بودن IPv6 |
| تفکیک شبکه با VLAN | بالا | کاربران، مهمان، IoT و مدیریت جدا |
| ارسال لاگ به سرور مرکزی | متوسط تا بالا | برای شبکههای سازمانی |
| ممیزی دورهای تنظیمات | بالا | ماهانه و پس از هر تغییر مهم |
سؤالات متداول درباره امنیت میکروتیک
آیا تغییر پورت WinBox باعث امنیت کامل میشود؟
خیر. تغییر پورت فقط تعداد اسکنهای خودکار و ساده را کاهش میدهد. برای امنیت واقعی باید دسترسی WinBox با Firewall و IP Services محدود شده و مدیریت از راه دور از طریق VPN انجام شود.
آیا میتوان WinBox را از اینترنت در دسترس قرار داد؟
از نظر فنی امکانپذیر است، اما بازکردن مستقیم WinBox روی اینترنت توصیه نمیشود. راهکار مناسبتر استفاده از WireGuard یا یک VPN امن و سپس اتصال به آدرس داخلی روتر است.
آیا Firewall پیشفرض میکروتیک امن است؟
تنظیمات پیشفرض بسیاری از روترهای میکروتیک دسترسی ناخواسته از WAN را مسدود میکند و برای شروع مناسب است. با این حال، این قوانین باید براساس ساختار واقعی شبکه، VLANها، VPNها و سرویسهای فعال بررسی و تکمیل شوند.
برای مدیریت روتر WinBox بهتر است یا SSH؟
هر دو ابزار در صورت محدودسازی صحیح قابل استفادهاند. امنیت بیشتر به نحوه دسترسی، Firewall، حساب کاربری، محدوده IP مجاز و استفاده از VPN بستگی دارد. برای SSH استفاده از کلید عمومی و برای WinBox دسترسی از شبکه مدیریت توصیه میشود.
آیا غیرفعالکردن MAC WinBox ضروری است؟
در شبکه عملیاتی بهتر است MAC WinBox غیرفعال یا فقط روی یک VLAN یا رابط مدیریتی اختصاصی فعال باشد. این قابلیت نباید از شبکه مهمان، کاربران عمومی یا رابط WAN قابل دسترسی باشد.
چگونه متوجه شویم روتر میکروتیک هک شده است؟
وجود کاربران ناشناس، DNS غیرمجاز، NAT یا Route مشکوک، Script و Scheduler ناشناخته، افزایش غیرعادی CPU، اتصالهای خارجی غیرمنتظره و تغییر سرویسهای مدیریتی میتواند نشانه دسترسی غیرمجاز باشد. برای بررسی دقیق باید لاگها و تمام بخشهای تنظیمات ممیزی شوند.
در صورت مشکوکشدن به نفوذ چه اقدامی انجام دهیم؟
ابتدا دسترسی روتر به اینترنت یا مسیر مدیریت مهاجم را بهصورت کنترلشده محدود کنید، از تنظیمات و لاگها نسخه تهیه کنید، رمزهای عبور و کلیدهای VPN را تغییر دهید و تنظیمات مشکوک را بررسی کنید. در رخدادهای جدی، نصب مجدد RouterOS با Netinstall و بازسازی تنظیمات از یک Export سالم میتواند مطمئنتر از اعتماد به Backup آلوده باشد.
آیا بهروزرسانی RouterOS برای امنیت کافی است؟
بهروزرسانی ضروری است، اما بهتنهایی کافی نیست. سرویسهای غیرضروری، رمزهای ضعیف، دسترسی مستقیم از اینترنت، Firewall ناقص و شبکه بدون تفکیک حتی روی آخرین نسخه RouterOS نیز ریسک امنیتی ایجاد میکنند.
جمعبندی؛ امنیت میکروتیک یک تنظیم واحد نیست
امنیت در میکروتیک از کاهش سطح حمله و محدودسازی دسترسی به خود روتر شروع میشود. غیرفعالکردن سرویسهای غیرضروری، استفاده از حسابهای کاربری مجزا، تنظیم صحیح Firewall، جلوگیری از مدیریت مستقیم از اینترنت و بهروزرسانی RouterOS از مهمترین اقدامات اولیه هستند.
با این حال، امنیت RouterOS در همین مراحل متوقف نمیشود. کنترل دسترسیهای لایه دوم، محافظت از DNS، تنظیم Firewall برای IPv6، تفکیک شبکه با VLAN، ایمنسازی وایفای، ارسال لاگ به سرور مرکزی و ممیزی دورهای تنظیمات نیز باید بخشی از برنامه امنیتی شبکه باشند.
یک روتر امن نتیجه مجموعهای از تنظیمات هماهنگ، نگهداری منظم و نظارت مستمر است. هیچ دستور یا Rule واحدی نمیتواند امنیت کامل ایجاد کند؛ اما اجرای اصولی این مراحل میتواند احتمال نفوذ، سوءاستفاده و اختلال در شبکه را به میزان قابل توجهی کاهش دهد.
دیدگاه خود را بنویسید