Захист MikroTik від спроб несанкціонованого доступу, підбору логінів та сканування відкритих портів — повсякденна реальність для кожного пристрою з публічною IP-адресою. У журналах системних подій (Log) RouterOS це зазвичай виглядає як нескінченний потік критичних помилок:

login failure for user admin from 87.250.60.182 via winbox

Якщо залишити сервіси управління відкритими для всього світу, роутер стає вразливим до атак типу Brute-Force та перевантаження процесора. Розглянемо комплексний алгоритм захисту RouterOS v7 від зовнішніх загроз.

Крок 1. Обмеження та вимкнення системних служб (IP Services)

Перший рубіж захисту — закриття невикористовуваних сервісів та обмеження доступу до адміністративних служб за локальною підмережею.

Перейдіть у меню IP -> Services:

  1. WinBox (порт 8291): Вкажіть у полі Available From діапазон вашої локальної мережі (наприклад, 10.0.210.0/24). Це заборонить підключення до графичного інтерфейсу з будь-яких зовнішніх IP-адрес.
  2. SSH / Telnet / FTP / WWW: Якщо ви не використовуєте ці протоколи для віддаленого керування, вимкніть їх (кнопка Disable / хрестик).
  3. Bandwidth Test Server (btest): Служба тестування швидкості часто використовується сканерами для навантаження CPU. Для вимкнення перейдіть у Tools -> BTest Server і зніміть прапорець Enabled.
  4. UPnP: Щоб уникнути неконтрольованого прокидання портів пристроями, вимкніть службу в IP -> UPnP (зніміть Enabled).

Крок 2. Захист MikroTik, приховування пристрою з зовнішнього світу (Discovery Settings)

За замовчуванням RouterOS може анонсувати інформацію про пристрій за протоколами MNDP, CDP та LLDP. Для безпеки необхідно обмежити мовлення виключно локальним сегментом:

  1. Відкрийте IP -> Neighbor Discovery (або через вкладку Neighbors -> кнопка Discovery Settings).
  2. У полі Interface змініть значення з dynamic на вашу локальну групу інтерфейсів (наприклад, LAN або bridge).
  3. Натисніть Apply та OK.

Важливо: Не використовуйте знак заперечення (!) перед ім’ям інтерфейсу, оскільки це відкриє анонсування для всіх мереж, окрім вибраної.

Крок 3. Налаштування еталонних правил Firewall Filter

Найбільш надійний спосіб захисту — повне закриття вхідного трафіку на роутер із зовнішнього інтерфейсу (WAN) з можливістю пропуску тільки відповідних пакетів (Established/Related).

Для швидкого та точного налаштування виконайте наступні команди в Terminal:

Фрагмент коду

/ip firewall filter
add chain=input connection-state=invalid action=drop comment="Drop invalid" place-before=0
add chain=input connection-state=established,related action=accept comment="Accept Established/Related" place-before=1
add chain=input in-interface-list=WAN action=drop comment="Drop ALL input from WAN" place-before=2

Логіка та послідовність правил:

Порядок правил у ланцюжку input має вирішальне значення:

  1. Rule #0 (Drop invalid): Негайно відсікає пошкоджені та невалідні пакети, знижуючи навантаження на таблицю з’єднань.
  2. Rule #1 (Accept Established/Related): Пропускає вхідні пакети, які є відповідями на ваші власні вихідні запити (перегляд сайтів, завантаження оновлень тощо).
  3. Rule #2 (Drop ALL input from WAN): Наглухо блокує будь-які первинні вхідні з’єднання з інтернету на роутер (включаючи брутфорс WinBox, SSH, DNS-запити тощо).

Висновки ivan.net.ua

Завдяки реалізації цієї конфігурації:

  • Зовнішні сканери не отримують відповіді від портів управління.
  • Брутфорс-атаки на WinBox та SSH повністю припиняються на рівні мережевого екрана.
  • Всі пристрої всередині локальної мережі продовжують працювати без обмежень.