آموزش تنظیم فایروال میکروتیک؛ 10 تنظیم مهم برای افزایش امنیت RouterOS

دوشنبه 9 شهریور 1405 5 بازدید کننده  

فایروال میکروتیک یکی از مهم‌ترین بخش‌های RouterOS است. اگر روتر مستقیماً به اینترنت متصل باشد، تنظیم نادرست Firewall می‌تواند سرویس‌های مدیریتی، شبکه داخلی و حتی خود روتر را در معرض دسترسی‌های ناخواسته قرار دهد.

در این آموزش، به زبان نسبتاً ساده سراغ 10 تنظیم مهم امنیتی فایروال MikroTik می‌رویم و توضیح می‌دهیم Input، Forward، Connection State، Interface List و سرویس‌های مدیریتی چه نقشی در امنیت روتر میکروتیک دارند.

نکته مهم: اگر روتر شما Default Configuration مناسبی دارد، Ruleهای پیش‌فرض Firewall را صرفاً برای ساختن تنظیمات جدید حذف نکنید. MikroTik تأکید می‌کند Firewall پیش‌فرض برای جلوگیری از دسترسی مستقیم از WAN در نظر گرفته شده است.

فایروال میکروتیک چیست؟

Firewall در RouterOS ترافیک ورودی، خروجی و عبوری از روتر را براساس Ruleهایی که مدیر شبکه تعریف می‌کند بررسی می‌کند.

RouterOS امکاناتی مانند Stateful Packet Inspection، فیلتر براساس IP، Port، Protocol، Interface، Connection State و Address List را ارائه می‌دهد.

سه Chain مهم در Firewall Filter عبارت‌اند از:

Chainکاربرد
Inputترافیکی که مقصد آن خود روتر است
Forwardترافیکی که از داخل روتر عبور می‌کند
Outputترافیکی که خود روتر ایجاد می‌کند

 

این تفاوت بسیار مهم است. اگر شخصی بخواهد از شبکه به WinBox خود Router متصل شود، با Input سروکار داریم. اما ترافیک کامپیوتری که از LAN به اینترنت می‌رود در Forward پردازش می‌شود.

1. قبل از Firewall از تنظیمات Backup بگیرید

اولین کار ما اصلاً ساخت Rule نیست.

قبل از تغییر Firewall از Configuration سالم روتر Backup تهیه کنید. همچنین اگر از راه دور به روتر متصل هستید، تغییر Ruleها را با احتیاط بیشتری انجام دهید، زیرا یک Drop Rule اشتباه می‌تواند دسترسی مدیریتی خودتان را هم قطع کند.

در WinBox استفاده از Safe Mode هنگام تغییر تنظیمات حساس نیز بسیار مفید است.

2. RouterOS را به‌روز نگه دارید

Firewall خوب روی RouterOS قدیمی، تمام داستان امنیت نیست.

MikroTik توصیه می‌کند RouterOS به‌روز نگه داشته شود، زیرا مشکلات امنیتی نسخه‌های قبلی ممکن است در نسخه‌های جدید اصلاح شده باشند.

بنابراین قبل از طراحی Firewall حرفه‌ای:

System → Packages → Check For Updates

را بررسی کنید.

در شبکه‌های حساس، Update را برنامه‌ریزی‌شده و پس از Backup انجام دهید.

3. WAN و LAN را مشخص کنید

یکی از تمیزترین روش‌های مدیریت Firewall در MikroTik استفاده از Interface List است.

به‌طور معمول می‌توان Interfaceهای داخلی را عضو:

LAN

و Interface متصل به اینترنت را عضو:

WAN

کرد.

برای مثال ساختار ساده ممکن است چنین باشد:

Internet → ether1 (WAN) → MikroTik → bridge (LAN) → Users

در نمونه Advanced Firewall رسمی MikroTik نیز WAN و LAN با Interface List از یکدیگر جدا شده‌اند.

مزیت این روش این است که Ruleهای Firewall به‌جای وابستگی به یک پورت خاص، می‌توانند براساس گروه Interfaceها طراحی شوند.

4. Established و Related را بشناسید

یکی از مهم‌ترین مفاهیم Firewall در MikroTik، Connection Tracking است.

RouterOS می‌تواند وضعیت Connectionها را دنبال کند. این قابلیت پایه بسیاری از امکانات Stateful Firewall و NAT است.

چند وضعیت مهم:

New: اتصال جدید

Established: اتصال برقرارشده

Related: ارتباطی مرتبط با Connection موجود

Invalid: Packetی که وضعیت معتبر و قابل تشخیصی ندارد

در یک طراحی متداول، ترافیک Established و Related پذیرفته می‌شود تا Packetهای مربوط به ارتباط‌های معتبر دوباره گرفتار بررسی‌های غیرضروری نشوند.

نمونه پایه:

 
/ip firewall filteradd chain=input action=accept connection-state=established,related
 

این الگو در مستندات رسمی MikroTik نیز به‌عنوان بخشی از Firewall پایه استفاده شده است.

5. Connectionهای Invalid را Drop کنید

Connection Tracking می‌تواند برخی Packetها را با وضعیت:

invalid

مشخص کند.

در بسیاری از طراحی‌های معمول Firewall، این ترافیک Drop می‌شود:

 
/ip firewall filteradd chain=input action=drop connection-state=invalid
 

مستندات Connection Tracking میکروتیک نیز اشاره می‌کنند که Packetهای Invalid در اغلب موارد باید Drop شوند.

البته در شبکه‌های پیچیده باید قبل از اعمال Rule عمومی، سناریوی Routing و Connection Tracking بررسی شود.

6. دسترسی مستقیم از اینترنت به خود Router را محدود کنید

این قسمت قلب Firewall است. 🔐

اگر قرار نیست کاربران اینترنت مستقیماً به RouterOS دسترسی داشته باشند، WAN نباید بدون محدودیت به Input Chain دسترسی داشته باشد.

یکی از اصولی که MikroTik در نمونه Advanced Firewall استفاده می‌کند این است:

ترافیک موردنیاز را Accept کن و ترافیک غیرمجاز را Drop کن.

در نمونه رسمی، پس از پذیرش ترافیک لازم، Inputهایی که از LAN نمی‌آیند Drop می‌شوند.

اما Rule نهایی باید متناسب با شبکه خودتان طراحی شود، به‌خصوص اگر VPN، Monitoring، DNS یا سرویس دیگری روی Router دارید.

7. WinBox و سرویس‌های مدیریتی را محدود کنید

RouterOS سرویس‌های مختلفی دارد، از جمله:

WinBox
SSH
WebFig
FTP
Telnet
API
API-SSL

این سرویس‌ها در:

IP → Services

قابل مشاهده هستند.

اگر سرویسی استفاده نمی‌شود، بهتر است فعال و بی‌دلیل در دسترس باقی نماند.

برای مثال اگر Telnet و FTP هیچ کاربردی در شبکه ندارند، می‌توانید وضعیت آنها را بررسی و در صورت عدم نیاز غیرفعال کنید.

همچنین می‌توان دسترسی برخی سرویس‌ها را به IP یا Subnetهای مورداعتماد محدود کرد. MikroTik با این حال توصیه می‌کند برای جلوگیری از دسترسی شبکه‌های خارجی و غیرقابل اعتماد، به Firewall تکیه شود و محدودیت Address سرویس بیشتر برای شبکه‌های Trusted استفاده شود.

8. دسترسی مدیریتی از اینترنت را با VPN انجام دهید

فرض کنید مدیر شبکه خارج از شرکت است و می‌خواهد وارد WinBox شود.

راه امن‌تر این نیست که صرفاً WinBox را برای تمام اینترنت باز کنیم.

MikroTik برای Remote Access پیشنهاد می‌کند از یک VPN امن مانند WireGuard استفاده شود.

ساختار بهتر:

Administrator → Internet → VPN → MikroTik → Management

به‌جای:

Administrator → Internet → WinBox مستقیم

این دقیقاً جایی است که مقاله «آموزش نصب VPN روی روتر میکروتیک» می‌تواند به‌صورت لینک داخلی به این مقاله متصل شود.

9. شبکه LAN را با Forward Chain محافظت کنید

Input از خود Router محافظت می‌کند، اما برای حفاظت از دستگاه‌های پشت Router باید به Forward Chain نیز توجه کنیم.

برای مثال:

Internet → MikroTik → Server

یا:

Guest Wi-Fi → MikroTik → Corporate LAN

ترافیک عبوری است و Forward Chain در سیاست دسترسی آن نقش دارد.

در یک شبکه شرکتی می‌توان سیاست‌هایی تعریف کرد که مثلاً کاربران Guest اجازه دسترسی به شبکه سرورها را نداشته باشند.

این موضوع زمانی مهم‌تر می‌شود که شبکه با VLAN به بخش‌های مختلف تقسیم شده باشد.

10. از Address List برای مدیریت Ruleها استفاده کنید

فرض کنید 20 IP مجاز برای مدیریت تجهیزات دارید.

ساخت 20 Rule جداگانه خیلی زود Firewall را تبدیل به کشوی سیم‌های گره‌خورده می‌کند. 😄

RouterOS قابلیت Address List دارد.

می‌توانید IPها را در یک List قرار دهید و سپس Firewall براساس نام آن List تصمیم بگیرد.

Address Listها در Firewall Filter، NAT و Mangle قابل استفاده هستند و حتی می‌توان برخی Addressها را به‌صورت Dynamic به List اضافه کرد.

مثلاً می‌توان Listی با مفهوم:

trusted-admins

ساخت و دسترسی مدیریتی را براساس آن طراحی کرد.

این روش مخصوصاً در شبکه‌های بزرگ، مدیریت Ruleها را مرتب‌تر می‌کند.

11. مراقب Port Forwarding باشید

این مورد آن‌قدر مهم است که عملاً تنظیم یازدهم رایگان مقاله است! 🙂

Port Forwarding یا DST-NAT می‌تواند یک سرویس داخل LAN را از سمت اینترنت قابل دسترس کند.

مثلاً:

Public IP → MikroTik → Internal Server

اما باز کردن Port بدون سیاست امنیتی مناسب می‌تواند سطح دسترسی خارجی را افزایش دهد.

بنابراین هر Port Forward باید با این سؤال همراه باشد:

چه کسی باید به این سرویس دسترسی داشته باشد؟

در صورت امکان، Sourceهای مجاز را محدود کنید یا برای دسترسی مدیریتی از VPN استفاده کنید.

NAT در RouterOS برای Address Translation و Port Forwarding استفاده می‌شود و عملکرد آن نیز با Connection Tracking مرتبط است.

12. ترتیب Ruleهای فایروال بسیار مهم است

Firewall MikroTik Ruleها را از بالا به پایین پردازش می‌کند.

وقتی Packet با Rule مناسب Match شود و Action آن اجرا شود، معمولاً Ruleهای بعدی همان Chain دیگر بررسی نمی‌شوند.

بنابراین ممکن است دو Firewall دقیقاً Ruleهای مشابه داشته باشند اما به دلیل ترتیب متفاوت، رفتار متفاوتی نشان دهند.

مثلاً اگر:

Drop All

قبل از:

Allow VPN

قرار گرفته باشد، VPN ممکن است هیچ‌وقت به Rule اجازه‌دهنده نرسد.

پس در MikroTik فقط اینکه چه Ruleهایی دارید مهم نیست؛ اینکه کجا قرار گرفته‌اند هم مهم است.

13. ICMP را کورکورانه مسدود نکنید

گاهی کاربران برای «امن کردن» روتر اولین کاری که می‌کنند این است که ICMP را کامل می‌بندند.

اما ICMP فقط Ping نیست و در عملکرد و عیب‌یابی شبکه نقش دارد.

در نمونه‌های رسمی Firewall میکروتیک نیز ICMP به شکل کنترل‌شده پذیرفته می‌شود.

پس سیاست بهتر، طراحی درست ICMP است، نه الزاماً حذف کامل آن.

14. مراقب Logging بیش از حد باشید

Log گرفتن از Dropها برای عیب‌یابی مفید است.

اما Log کردن حجم عظیمی از Packetها می‌تواند منابع Router را مصرف کند. مستندات MikroTik نیز درباره اضافه شدن بار CPU هنگام Logging ترافیک زیاد هشدار می‌دهند.

پس Log را هدفمند استفاده کنید.

مثلاً هنگام Troubleshooting فعال کنید و پس از پیدا کردن مشکل، وضعیت Logging را دوباره بررسی کنید.

15. FastTrack را بدون شناخت فعال یا حذف نکنید

FastTrack می‌تواند پردازش برخی Connectionهای IPv4 را سریع‌تر کند، اما نکته مهمی دارد:

ترافیک FastTrack شده می‌تواند بعضی بخش‌های پردازشی RouterOS مانند Simple Queue و برخی قابلیت‌های دیگر را دور بزند.

اگر از Queue برای محدود کردن سرعت کاربران استفاده می‌کنید، این موضوع اهمیت زیادی پیدا می‌کند.

پس اگر بعداً مقاله «مدیریت پهنای باند در میکروتیک» را اجرا کردید و Queue رفتار عجیبی داشت، یکی از جاهایی که باید بررسی شود FastTrack است.

یک ساختار ساده Firewall میکروتیک چگونه است؟

برای درک مفهوم، یک Firewall معمولی می‌تواند چنین منطقی داشته باشد:

1. پذیرش Established/Related

2. Drop کردن Invalid

3. اجازه ترافیک ضروری مانند ICMP طبق سیاست شبکه

4. اجازه دسترسی مدیریتی از منابع مورداعتماد

5. اجازه VPNهای موردنیاز

6. اعمال سیاست Forward برای LAN

7. Drop ترافیک غیرمجاز

این یک الگوی مفهومی است، نه Configuration آماده برای Copy/Paste روی هر Router.

Firewall باید براساس توپولوژی واقعی شبکه طراحی شود.

تفاوت Input و Forward در میکروتیک

این یکی از مهم‌ترین قسمت‌هایی است که کاربران تازه‌کار اشتباه می‌کنند.

فرض کنید IP خود MikroTik:

192.168.88.1

است.

اگر کامپیوتر بخواهد به:

192.168.88.1

متصل شود، مقصد Router است.

پس:

INPUT

اما اگر کامپیوتر بخواهد از طریق MikroTik به اینترنت متصل شود:

PC → MikroTik → Internet

Packet از Router عبور می‌کند.

پس:

FORWARD

اگر همین یک مفهوم را درست یاد بگیرید، طراحی Firewall بسیار قابل‌فهم‌تر می‌شود.


اشتباهنتیجه احتمالی
حذف Firewall پیش‌فرضافزایش سطح دسترسی ناخواسته
باز کردن WinBox برای تمام اینترنتافزایش ریسک دسترسی غیرمجاز
قرار دادن Drop Rule در محل اشتباهقطع سرویس سالم
باز گذاشتن سرویس‌های غیرضروریافزایش سطح حمله
Port Forward بدون محدودیت مناسبدر معرض اینترنت قرار گرفتن سرویس
نداشتن Backupدشوار شدن بازیابی تنظیمات
Log کردن بیش از حدافزایش مصرف منابع
تغییر Firewall از راه دور بدون احتیاطقطع دسترسی Administrator
استفاده اشتباه از Input به‌جای ForwardRule بی‌اثر یا اشتباه
بی‌توجهی به IPv6ناقص ماندن سیاست امنیتی

 

فایروال IPv6 را فراموش نکنید

یک نکته مهم دیگر این است که Firewall IPv4 و IPv6 یک چیز نیستند.

اگر IPv6 در شبکه فعال است، فقط تنظیم:

/ip firewall filter

برای ایجاد سیاست کامل کافی نیست.

RouterOS برای IPv6 نیز Firewall جداگانه دارد و MikroTik نمونه‌های مشخصی برای محافظت از Router در IPv6 ارائه کرده است.

آیا Firewall پیش‌فرض MikroTik کافی است؟

برای بسیاری از Routerهای خانگی و SOHO، Default Configuration نقطه شروع خوبی است و MikroTik نیز توصیه می‌کند Ruleهایی که WAN را مسدود می‌کنند بدون دلیل حذف نشوند.

اما در شبکه شرکتی که دارای:

Server، VLAN، VPN، چند WAN، شعب مختلف، Guest Network یا Port Forward

است، Firewall باید متناسب با همان ساختار طراحی شود.

آیا تغییر Port WinBox باعث امنیت می‌شود؟

تغییر Port می‌تواند بخشی از اسکن‌های ساده و نویزهای خودکار را کاهش دهد، اما جای Firewall، VPN و محدود کردن Source را نمی‌گیرد.

اصل مهم‌تر این است که سرویس مدیریتی اصولاً از چه شبکه‌هایی قابل دسترسی باشد.

برای مدیریت Remote، استفاده از VPN رویکرد مناسب‌تری است.

Firewall میکروتیک برای شرکت‌ها

در یک شبکه سازمانی می‌توان با ترکیب:

Firewall + VLAN + VPN + Address List + Interface List

ساختار بسیار منظم‌تری ایجاد کرد.

مثلاً:

VLAN 10 → کارمندان

VLAN 20 → سرورها

VLAN 30 → دوربین‌ها

VLAN 40 → مهمان‌ها

سپس Firewall مشخص می‌کند هر شبکه اجازه ارتباط با چه بخش‌هایی را داشته باشد.

این موضوع می‌تواند مقاله بعدی ما یعنی «آموزش VLAN در میکروتیک از صفر» باشد.

قبل از خرید روتر میکروتیک برای Firewall چه چیزهایی مهم است؟

اگر قرار است روتر میکروتیک علاوه بر Routing، حجم زیادی از Firewall، VPN، Queue و سایر پردازش‌ها را انجام دهد، انتخاب سخت‌افزار اهمیت بیشتری پیدا می‌کند.

مواردی مانند:

سرعت اینترنت، تعداد کاربران، تعداد Ruleها، VPN، نوع ترافیک، تعداد VLANها و سرویس‌های فعال RouterOS

باید در انتخاب مدل بررسی شوند.

در پروژه‌های Wireless نیز ممکن است علاوه بر Router به رادیو میکروتیک نیاز باشد.

به همین دلیل هنگام خرید از نمایندگی میکروتیک بهتر است مدل دستگاه صرفاً براساس تعداد Port انتخاب نشود و سناریوی واقعی شبکه بررسی شود.

سوالات متداول

فایروال میکروتیک کجاست؟

در WinBox تنظیمات اصلی IPv4 Firewall از مسیر:

IP → Firewall

قابل دسترسی است.

Input Chain چیست؟

Input برای Packetهایی است که مقصد آنها خود Router است.

Forward Chain چیست؟

Forward برای Packetهایی است که از Router عبور می‌کنند.

آیا باید Firewall پیش‌فرض MikroTik را حذف کنیم؟

برای کاربران مبتدی معمولاً خیر. MikroTik توصیه می‌کند Firewall پیش‌فرض WAN بدون اطمینان از امنیت Configuration حذف نشود.

برای دسترسی به WinBox از بیرون چه کنیم؟

برای Remote Management بهتر است یک VPN امن مانند WireGuard طراحی شود و سپس دسترسی مدیریتی از داخل VPN انجام شود.

آیا فایروال روی سرعت میکروتیک تأثیر دارد؟

پردازش Firewall منابع سخت‌افزاری مصرف می‌کند و اثر واقعی آن به مدل Router، تعداد Ruleها، نوع ترافیک، Connection Tracking و سایر تنظیمات بستگی دارد.

جمع‌بندی

برای افزایش امنیت میکروتیک لازم نیست صدها Firewall Rule بسازید. یک Firewall مرتب، قابل‌فهم و متناسب با شبکه معمولاً ارزش بیشتری از انبوه Ruleهای کپی‌شده دارد.

مسیر منطقی کار این است:

آپدیت RouterOS → Backup → مشخص کردن WAN/LAN → مدیریت Connection State → محافظت Input → محافظت Forward → محدود کردن سرویس‌های مدیریتی → استفاده از VPN برای Remote Access → بررسی Port Forward → تست نهایی

اگر برای شبکه سازمانی قصد خرید میکروتیک دارید، انتخاب درست روتر میکروتیک نیز اهمیت دارد. همچنین برای خرید تجهیزات از نمایندگی میکروتیک، نمایندگی میکروتیک در ایران، نمایندگی میکروتیک در تهران یا نمایندگی میکروتیک در شیراز بهتر است توان سخت‌افزاری دستگاه متناسب با حجم Firewall، VPN و ترافیک واقعی شبکه انتخاب شود.



دیدگاه شما

نام شما
آدرس ایمیل
متن دیدگاه
کد امنینی
comment
کاربر گرامی لطفا دیدگاه خود را درباره این کالا بیان کنید

آموزش تنظیم فایروال میکروتیک؛ 10 تنظیم مهم برای افزایش امنیت RouterOSنمایندگی میکروتیک - فروش تجهیزات شبکه و سرور | شبکه شین8/31/2026فایروال میکروتیک یکی از مهم‌ترین بخش‌های RouterOS است. اگر روتر مستقیماً به اینترنت متصل ب... فایروال میکروتیک یکی از مهم‌ترین بخش‌های RouterOS است. اگر روتر مستقیماً به اینترنت متصل باشد، تنظیم نادرست Firewall می‌تواند سرویس‌های مدیریتی، شبکه داخلی و حتی خود روتر را در معرض دسترسی‌های ناخواسته قرار دهد.در این آموزش، به زبان نسبتاً ساده سراغ 10 تنظیم مهم امنیتی فایروال MikroTik می‌رویم و توضیح می‌دهیم Input، Forward، Connection State، Interface List و سرویس‌های مدیریتی چه نقشی در امنیت روتر میکروتیک دارند.نکته مهم: اگر روتر شما Default Configuration مناسبی دارد، Ruleهای پیش‌فرض Firewall را صرفاً برای ساختن تنظیمات جدید حذف نکنید. MikroTik تأکید می‌کند Firewall پیش‌فرض برای جلوگیری از دسترسی مستقیم از WAN در نظر گرفته شده است.فایروال میکروتیک چیست؟Firewall در RouterOS ترافیک ورودی، خروجی و عبوری از روتر را براساس Ruleهایی که مدیر شبکه تعریف می‌کند بررسی می‌کند.RouterOS امکاناتی مانند Stateful Packet Inspection، فیلتر براساس IP، Port، Protocol، Interface، Connection State و Address List را ارائه می‌دهد.سه Chain مهم در Firewall Filter عبارت‌اند از:ChainکاربردInputترافیکی که مقصد آن خود روتر استForwardترافیکی که از داخل روتر عبور می‌کندOutputترافیکی که خود روتر ایجاد می‌کند این تفاوت بسیار مهم است. اگر شخصی بخواهد از شبکه به WinBox خود Router متصل شود، با Input سروکار داریم. اما ترافیک کامپیوتری که از LAN به اینترنت می‌رود در Forward پردازش می‌شود.1. قبل از Firewall از تنظیمات Backup بگیریداولین کار ما اصلاً ساخت Rule نیست.قبل از تغییر Firewall از Configuration سالم روتر Backup تهیه کنید. همچنین اگر از راه دور به روتر متصل هستید، تغییر Ruleها را با احتیاط بیشتری انجام دهید، زیرا یک Drop Rule اشتباه می‌تواند دسترسی مدیریتی خودتان را هم قطع کند.در WinBox استفاده از Safe Mode هنگام تغییر تنظیمات حساس نیز بسیار مفید است.2. RouterOS را به‌روز نگه داریدFirewall خوب روی RouterOS قدیمی، تمام داستان امنیت نیست.MikroTik توصیه می‌کند RouterOS به‌روز نگه داشته شود، زیرا مشکلات امنیتی نسخه‌های قبلی ممکن است در نسخه‌های جدید اصلاح شده باشند.بنابراین قبل از طراحی Firewall حرفه‌ای:System → Packages → Check For Updatesرا بررسی کنید.در شبکه‌های حساس، Update را برنامه‌ریزی‌شده و پس از Backup انجام دهید.3. WAN و LAN را مشخص کنیدیکی از تمیزترین روش‌های مدیریت Firewall در MikroTik استفاده از Interface List است.به‌طور معمول می‌توان Interfaceهای داخلی را عضو:LANو Interface متصل به اینترنت را عضو:WANکرد.برای مثال ساختار ساده ممکن است چنین باشد:Internet → ether1 (WAN) → MikroTik → bridge (LAN) → Usersدر نمونه Advanced Firewall رسمی MikroTik نیز WAN و LAN با Interface List از یکدیگر جدا شده‌اند.مزیت این روش این است که Ruleهای Firewall به‌جای وابستگی به یک پورت خاص، می‌توانند براساس گروه Interfaceها طراحی شوند.4. Established و Related را بشناسیدیکی از مهم‌ترین مفاهیم Firewall در MikroTik، Connection Tracking است.RouterOS می‌تواند وضعیت Connectionها را دنبال کند. این قابلیت پایه بسیاری از امکانات Stateful Firewall و NAT است.چند وضعیت مهم:New: اتصال جدیدEstablished: اتصال برقرارشدهRelated: ارتباطی مرتبط با Connection موجودInvalid: Packetی که وضعیت معتبر و قابل تشخیصی ندارددر یک طراحی متداول، ترافیک Established و Related پذیرفته می‌شود تا Packetهای مربوط به ارتباط‌های معتبر دوباره گرفتار بررسی‌های غیرضروری نشوند.نمونه پایه: /ip firewall filteradd chain=input action=accept connection-state=established,related این الگو در مستندات رسمی MikroTik نیز به‌عنوان بخشی از Firewall پایه استفاده شده است.5. Connectionهای Invalid را Drop کنیدConnection Tracking می‌تواند برخی Packetها را با وضعیت:invalidمشخص کند.در بسیاری از طراحی‌های معمول Firewall، این ترافیک Drop می‌شود: /ip firewall filteradd chain=input action=drop connection-state=invalid مستندات Connection Tracking میکروتیک نیز اشاره می‌کنند که Packetهای Invalid در اغلب موارد باید Drop شوند.البته در شبکه‌های پیچیده باید قبل از اعمال Rule عمومی، سناریوی Routing و Connection Tracking بررسی شود.6. دسترسی مستقیم از اینترنت به خود Router را محدود کنیداین قسمت قلب Firewall است. 🔐اگر قرار نیست کاربران اینترنت مستقیماً به RouterOS دسترسی داشته باشند، WAN نباید بدون محدودیت به Input Chain دسترسی داشته باشد.یکی از اصولی که MikroTik در نمونه Advanced Firewall استفاده می‌کند این است:ترافیک موردنیاز را Accept کن و ترافیک غیرمجاز را Drop کن.در نمونه رسمی، پس از پذیرش ترافیک لازم، Inputهایی که از LAN نمی‌آیند Drop می‌شوند.اما Rule نهایی باید متناسب با شبکه خودتان طراحی شود، به‌خصوص اگر VPN، Monitoring، DNS یا سرویس دیگری روی Router دارید.7. WinBox و سرویس‌های مدیریتی را محدود کنیدRouterOS سرویس‌های مختلفی دارد، از جمله:WinBoxSSHWebFigFTPTelnetAPIAPI-SSLاین سرویس‌ها در:IP → Servicesقابل مشاهده هستند.اگر سرویسی استفاده نمی‌شود، بهتر است فعال و بی‌دلیل در دسترس باقی نماند.برای مثال اگر Telnet و FTP هیچ کاربردی در شبکه ندارند، می‌توانید وضعیت آنها را بررسی و در صورت عدم نیاز غیرفعال کنید.همچنین می‌توان دسترسی برخی سرویس‌ها را به IP یا Subnetهای مورداعتماد محدود کرد. MikroTik با این حال توصیه می‌کند برای جلوگیری از دسترسی شبکه‌های خارجی و غیرقابل اعتماد، به Firewall تکیه شود و محدودیت Address سرویس بیشتر برای شبکه‌های Trusted استفاده شود.8. دسترسی مدیریتی از اینترنت را با VPN انجام دهیدفرض کنید مدیر شبکه خارج از شرکت است و می‌خواهد وارد WinBox شود.راه امن‌تر این نیست که صرفاً WinBox را برای تمام اینترنت باز کنیم.MikroTik برای Remote Access پیشنهاد می‌کند از یک VPN امن مانند WireGuard استفاده شود.ساختار بهتر:Administrator → Internet → VPN → MikroTik → Managementبه‌جای:Administrator → Internet → WinBox مستقیماین دقیقاً جایی است که مقاله «آموزش نصب VPN روی روتر میکروتیک» می‌تواند به‌صورت لینک داخلی به این مقاله متصل شود.9. شبکه LAN را با Forward Chain محافظت کنیدInput از خود Router محافظت می‌کند، اما برای حفاظت از دستگاه‌های پشت Router باید به Forward Chain نیز توجه کنیم.برای مثال:Internet → MikroTik → Serverیا:Guest Wi-Fi → MikroTik → Corporate LANترافیک عبوری است و Forward Chain در سیاست دسترسی آن نقش دارد.در یک شبکه شرکتی می‌توان سیاست‌هایی تعریف کرد که مثلاً کاربران Guest اجازه دسترسی به شبکه سرورها را نداشته باشند.این موضوع زمانی مهم‌تر می‌شود که شبکه با VLAN به بخش‌های مختلف تقسیم شده باشد.10. از Address List برای مدیریت Ruleها استفاده کنیدفرض کنید 20 IP مجاز برای مدیریت تجهیزات دارید.ساخت 20 Rule جداگانه خیلی زود Firewall را تبدیل به کشوی سیم‌های گره‌خورده می‌کند. 😄RouterOS قابلیت Address List دارد.می‌توانید IPها را در یک List قرار دهید و سپس Firewall براساس نام آن List تصمیم بگیرد.Address Listها در Firewall Filter، NAT و Mangle قابل استفاده هستند و حتی می‌توان برخی Addressها را به‌صورت Dynamic به List اضافه کرد.مثلاً می‌توان Listی با مفهوم:trusted-adminsساخت و دسترسی مدیریتی را براساس آن طراحی کرد.این روش مخصوصاً در شبکه‌های بزرگ، مدیریت Ruleها را مرتب‌تر می‌کند.11. مراقب Port Forwarding باشیداین مورد آن‌قدر مهم است که عملاً تنظیم یازدهم رایگان مقاله است! 🙂Port Forwarding یا DST-NAT می‌تواند یک سرویس داخل LAN را از سمت اینترنت قابل دسترس کند.مثلاً:Public IP → MikroTik → Internal Serverاما باز کردن Port بدون سیاست امنیتی مناسب می‌تواند سطح دسترسی خارجی را افزایش دهد.بنابراین هر Port Forward باید با این سؤال همراه باشد:چه کسی باید به این سرویس دسترسی داشته باشد؟در صورت امکان، Sourceهای مجاز را محدود کنید یا برای دسترسی مدیریتی از VPN استفاده کنید.NAT در RouterOS برای Address Translation و Port Forwarding استفاده می‌شود و عملکرد آن نیز با Connection Tracking مرتبط است.12. ترتیب Ruleهای فایروال بسیار مهم استFirewall MikroTik Ruleها را از بالا به پایین پردازش می‌کند.وقتی Packet با Rule مناسب Match شود و Action آن اجرا شود، معمولاً Ruleهای بعدی همان Chain دیگر بررسی نمی‌شوند.بنابراین ممکن است دو Firewall دقیقاً Ruleهای مشابه داشته باشند اما به دلیل ترتیب متفاوت، رفتار متفاوتی نشان دهند.مثلاً اگر:Drop Allقبل از:Allow VPNقرار گرفته باشد، VPN ممکن است هیچ‌وقت به Rule اجازه‌دهنده نرسد.پس در MikroTik فقط اینکه چه Ruleهایی دارید مهم نیست؛ اینکه کجا قرار گرفته‌اند هم مهم است.13. ICMP را کورکورانه مسدود نکنیدگاهی کاربران برای «امن کردن» روتر اولین کاری که می‌کنند این است که ICMP را کامل می‌بندند.اما ICMP فقط Ping نیست و در عملکرد و عیب‌یابی شبکه نقش دارد.در نمونه‌های رسمی Firewall میکروتیک نیز ICMP به شکل کنترل‌شده پذیرفته می‌شود.پس سیاست بهتر، طراحی درست ICMP است، نه الزاماً حذف کامل آن.14. مراقب Logging بیش از حد باشیدLog گرفتن از Dropها برای عیب‌یابی مفید است.اما Log کردن حجم عظیمی از Packetها می‌تواند منابع Router را مصرف کند. مستندات MikroTik نیز درباره اضافه شدن بار CPU هنگام Logging ترافیک زیاد هشدار می‌دهند.پس Log را هدفمند استفاده کنید.مثلاً هنگام Troubleshooting فعال کنید و پس از پیدا کردن مشکل، وضعیت Logging را دوباره بررسی کنید.15. FastTrack را بدون شناخت فعال یا حذف نکنیدFastTrack می‌تواند پردازش برخی Connectionهای IPv4 را سریع‌تر کند، اما نکته مهمی دارد:ترافیک FastTrack شده می‌تواند بعضی بخش‌های پردازشی RouterOS مانند Simple Queue و برخی قابلیت‌های دیگر را دور بزند.اگر از Queue برای محدود کردن سرعت کاربران استفاده می‌کنید، این موضوع اهمیت زیادی پیدا می‌کند.پس اگر بعداً مقاله «مدیریت پهنای باند در میکروتیک» را اجرا کردید و Queue رفتار عجیبی داشت، یکی از جاهایی که باید بررسی شود FastTrack است.یک ساختار ساده Firewall میکروتیک چگونه است؟برای درک مفهوم، یک Firewall معمولی می‌تواند چنین منطقی داشته باشد:1. پذیرش Established/Related↓2. Drop کردن Invalid↓3. اجازه ترافیک ضروری مانند ICMP طبق سیاست شبکه↓4. اجازه دسترسی مدیریتی از منابع مورداعتماد↓5. اجازه VPNهای موردنیاز↓6. اعمال سیاست Forward برای LAN↓7. Drop ترافیک غیرمجازاین یک الگوی مفهومی است، نه Configuration آماده برای Copy/Paste روی هر Router.Firewall باید براساس توپولوژی واقعی شبکه طراحی شود.تفاوت Input و Forward در میکروتیکاین یکی از مهم‌ترین قسمت‌هایی است که کاربران تازه‌کار اشتباه می‌کنند.فرض کنید IP خود MikroTi...5.0

عضویت در خبرنامه از جدیدترین محصولات مورد علاقه خود باخبر شوید

محصول مورد نظر با موفقیت به سبد خرید شما اضافه گردید