Захист MikroTik від спроб несанкціонованого доступу, підбору логінів та сканування відкритих портів — повсякденна реальність для кожного пристрою з публічною IP-адресою. У журналах системних подій (Log) RouterOS це зазвичай виглядає як нескінченний потік критичних помилок:
login failure for user admin from 87.250.60.182 via winbox
Якщо залишити сервіси управління відкритими для всього світу, роутер стає вразливим до атак типу Brute-Force та перевантаження процесора. Розглянемо комплексний алгоритм захисту RouterOS v7 від зовнішніх загроз.
Крок 1. Обмеження та вимкнення системних служб (IP Services)
Перший рубіж захисту — закриття невикористовуваних сервісів та обмеження доступу до адміністративних служб за локальною підмережею.
Перейдіть у меню IP -> Services:
- WinBox (порт 8291): Вкажіть у полі Available From діапазон вашої локальної мережі (наприклад,
10.0.210.0/24). Це заборонить підключення до графичного інтерфейсу з будь-яких зовнішніх IP-адрес. - SSH / Telnet / FTP / WWW: Якщо ви не використовуєте ці протоколи для віддаленого керування, вимкніть їх (кнопка
Disable/ хрестик). - Bandwidth Test Server (btest): Служба тестування швидкості часто використовується сканерами для навантаження CPU. Для вимкнення перейдіть у Tools -> BTest Server і зніміть прапорець Enabled.
- UPnP: Щоб уникнути неконтрольованого прокидання портів пристроями, вимкніть службу в IP -> UPnP (зніміть Enabled).
Крок 2. Захист MikroTik, приховування пристрою з зовнішнього світу (Discovery Settings)
За замовчуванням RouterOS може анонсувати інформацію про пристрій за протоколами MNDP, CDP та LLDP. Для безпеки необхідно обмежити мовлення виключно локальним сегментом:
- Відкрийте IP -> Neighbor Discovery (або через вкладку Neighbors -> кнопка Discovery Settings).
- У полі Interface змініть значення з
dynamicна вашу локальну групу інтерфейсів (наприклад,LANабоbridge). - Натисніть Apply та OK.
Важливо: Не використовуйте знак заперечення (
!) перед ім’ям інтерфейсу, оскільки це відкриє анонсування для всіх мереж, окрім вибраної.
Крок 3. Налаштування еталонних правил Firewall Filter
Найбільш надійний спосіб захисту — повне закриття вхідного трафіку на роутер із зовнішнього інтерфейсу (WAN) з можливістю пропуску тільки відповідних пакетів (Established/Related).
Для швидкого та точного налаштування виконайте наступні команди в Terminal:
Фрагмент коду
/ip firewall filter
add chain=input connection-state=invalid action=drop comment="Drop invalid" place-before=0
add chain=input connection-state=established,related action=accept comment="Accept Established/Related" place-before=1
add chain=input in-interface-list=WAN action=drop comment="Drop ALL input from WAN" place-before=2
Логіка та послідовність правил:
Порядок правил у ланцюжку input має вирішальне значення:
- Rule #0 (
Drop invalid): Негайно відсікає пошкоджені та невалідні пакети, знижуючи навантаження на таблицю з’єднань. - Rule #1 (
Accept Established/Related): Пропускає вхідні пакети, які є відповідями на ваші власні вихідні запити (перегляд сайтів, завантаження оновлень тощо). - Rule #2 (
Drop ALL input from WAN): Наглухо блокує будь-які первинні вхідні з’єднання з інтернету на роутер (включаючи брутфорс WinBox, SSH, DNS-запити тощо).
Висновки ivan.net.ua
Завдяки реалізації цієї конфігурації:
- Зовнішні сканери не отримують відповіді від портів управління.
- Брутфорс-атаки на WinBox та SSH повністю припиняються на рівні мережевого екрана.
- Всі пристрої всередині локальної мережі продовжують працювати без обмежень.