فایروال میکروتیک یکی از مهمترین بخشهای RouterOS است. اگر روتر مستقیماً به اینترنت متصل باشد، تنظیم نادرست Firewall میتواند سرویسهای مدیریتی، شبکه داخلی و حتی خود روتر را در معرض دسترسیهای ناخواسته قرار دهد.
در این آموزش، به زبان نسبتاً ساده سراغ 10 تنظیم مهم امنیتی فایروال MikroTik میرویم و توضیح میدهیم Input، Forward، Connection State، Interface List و سرویسهای مدیریتی چه نقشی در امنیت روتر میکروتیک دارند.
نکته مهم: اگر روتر شما Default Configuration مناسبی دارد، Ruleهای پیشفرض Firewall را صرفاً برای ساختن تنظیمات جدید حذف نکنید. MikroTik تأکید میکند Firewall پیشفرض برای جلوگیری از دسترسی مستقیم از WAN در نظر گرفته شده است.
فایروال میکروتیک چیست؟
Firewall در RouterOS ترافیک ورودی، خروجی و عبوری از روتر را براساس Ruleهایی که مدیر شبکه تعریف میکند بررسی میکند.
RouterOS امکاناتی مانند Stateful Packet Inspection، فیلتر براساس IP، Port، Protocol، Interface، Connection State و Address List را ارائه میدهد.
سه Chain مهم در Firewall Filter عبارتاند از:
| Chain | کاربرد |
|---|
| Input | ترافیکی که مقصد آن خود روتر است |
| Forward | ترافیکی که از داخل روتر عبور میکند |
| Output | ترافیکی که خود روتر ایجاد میکند |
این تفاوت بسیار مهم است. اگر شخصی بخواهد از شبکه به WinBox خود Router متصل شود، با Input سروکار داریم. اما ترافیک کامپیوتری که از LAN به اینترنت میرود در Forward پردازش میشود.
1. قبل از Firewall از تنظیمات Backup بگیرید
اولین کار ما اصلاً ساخت Rule نیست.
قبل از تغییر Firewall از Configuration سالم روتر Backup تهیه کنید. همچنین اگر از راه دور به روتر متصل هستید، تغییر Ruleها را با احتیاط بیشتری انجام دهید، زیرا یک Drop Rule اشتباه میتواند دسترسی مدیریتی خودتان را هم قطع کند.
در WinBox استفاده از Safe Mode هنگام تغییر تنظیمات حساس نیز بسیار مفید است.
2. RouterOS را بهروز نگه دارید
Firewall خوب روی RouterOS قدیمی، تمام داستان امنیت نیست.
MikroTik توصیه میکند RouterOS بهروز نگه داشته شود، زیرا مشکلات امنیتی نسخههای قبلی ممکن است در نسخههای جدید اصلاح شده باشند.
بنابراین قبل از طراحی Firewall حرفهای:
System → Packages → Check For Updates
را بررسی کنید.
در شبکههای حساس، Update را برنامهریزیشده و پس از Backup انجام دهید.
3. WAN و LAN را مشخص کنید
یکی از تمیزترین روشهای مدیریت Firewall در MikroTik استفاده از Interface List است.
بهطور معمول میتوان Interfaceهای داخلی را عضو:
LAN
و Interface متصل به اینترنت را عضو:
WAN
کرد.
برای مثال ساختار ساده ممکن است چنین باشد:
Internet → ether1 (WAN) → MikroTik → bridge (LAN) → Users
در نمونه Advanced Firewall رسمی MikroTik نیز WAN و LAN با Interface List از یکدیگر جدا شدهاند.
مزیت این روش این است که Ruleهای Firewall بهجای وابستگی به یک پورت خاص، میتوانند براساس گروه Interfaceها طراحی شوند.
4. Established و Related را بشناسید
یکی از مهمترین مفاهیم Firewall در MikroTik، Connection Tracking است.
RouterOS میتواند وضعیت Connectionها را دنبال کند. این قابلیت پایه بسیاری از امکانات Stateful Firewall و NAT است.
چند وضعیت مهم:
New: اتصال جدید
Established: اتصال برقرارشده
Related: ارتباطی مرتبط با Connection موجود
Invalid: Packetی که وضعیت معتبر و قابل تشخیصی ندارد
در یک طراحی متداول، ترافیک Established و Related پذیرفته میشود تا Packetهای مربوط به ارتباطهای معتبر دوباره گرفتار بررسیهای غیرضروری نشوند.
نمونه پایه:
این الگو در مستندات رسمی MikroTik نیز بهعنوان بخشی از Firewall پایه استفاده شده است.
5. Connectionهای Invalid را Drop کنید
Connection Tracking میتواند برخی Packetها را با وضعیت:
invalid
مشخص کند.
در بسیاری از طراحیهای معمول Firewall، این ترافیک Drop میشود:
مستندات Connection Tracking میکروتیک نیز اشاره میکنند که Packetهای Invalid در اغلب موارد باید Drop شوند.
البته در شبکههای پیچیده باید قبل از اعمال Rule عمومی، سناریوی Routing و Connection Tracking بررسی شود.
6. دسترسی مستقیم از اینترنت به خود Router را محدود کنید
این قسمت قلب Firewall است. 🔐
اگر قرار نیست کاربران اینترنت مستقیماً به RouterOS دسترسی داشته باشند، WAN نباید بدون محدودیت به Input Chain دسترسی داشته باشد.
یکی از اصولی که MikroTik در نمونه Advanced Firewall استفاده میکند این است:
ترافیک موردنیاز را Accept کن و ترافیک غیرمجاز را Drop کن.
در نمونه رسمی، پس از پذیرش ترافیک لازم، Inputهایی که از LAN نمیآیند Drop میشوند.
اما Rule نهایی باید متناسب با شبکه خودتان طراحی شود، بهخصوص اگر VPN، Monitoring، DNS یا سرویس دیگری روی Router دارید.
7. WinBox و سرویسهای مدیریتی را محدود کنید
RouterOS سرویسهای مختلفی دارد، از جمله:
WinBox
SSH
WebFig
FTP
Telnet
API
API-SSL
این سرویسها در:
IP → Services
قابل مشاهده هستند.
اگر سرویسی استفاده نمیشود، بهتر است فعال و بیدلیل در دسترس باقی نماند.
برای مثال اگر Telnet و FTP هیچ کاربردی در شبکه ندارند، میتوانید وضعیت آنها را بررسی و در صورت عدم نیاز غیرفعال کنید.
همچنین میتوان دسترسی برخی سرویسها را به IP یا Subnetهای مورداعتماد محدود کرد. MikroTik با این حال توصیه میکند برای جلوگیری از دسترسی شبکههای خارجی و غیرقابل اعتماد، به Firewall تکیه شود و محدودیت Address سرویس بیشتر برای شبکههای Trusted استفاده شود.
8. دسترسی مدیریتی از اینترنت را با VPN انجام دهید
فرض کنید مدیر شبکه خارج از شرکت است و میخواهد وارد WinBox شود.
راه امنتر این نیست که صرفاً WinBox را برای تمام اینترنت باز کنیم.
MikroTik برای Remote Access پیشنهاد میکند از یک VPN امن مانند WireGuard استفاده شود.
ساختار بهتر:
Administrator → Internet → VPN → MikroTik → Management
بهجای:
Administrator → Internet → WinBox مستقیم
این دقیقاً جایی است که مقاله «آموزش نصب VPN روی روتر میکروتیک» میتواند بهصورت لینک داخلی به این مقاله متصل شود.
9. شبکه LAN را با Forward Chain محافظت کنید
Input از خود Router محافظت میکند، اما برای حفاظت از دستگاههای پشت Router باید به Forward Chain نیز توجه کنیم.
برای مثال:
Internet → MikroTik → Server
یا:
Guest Wi-Fi → MikroTik → Corporate LAN
ترافیک عبوری است و Forward Chain در سیاست دسترسی آن نقش دارد.
در یک شبکه شرکتی میتوان سیاستهایی تعریف کرد که مثلاً کاربران Guest اجازه دسترسی به شبکه سرورها را نداشته باشند.
این موضوع زمانی مهمتر میشود که شبکه با VLAN به بخشهای مختلف تقسیم شده باشد.
10. از Address List برای مدیریت Ruleها استفاده کنید
فرض کنید 20 IP مجاز برای مدیریت تجهیزات دارید.
ساخت 20 Rule جداگانه خیلی زود Firewall را تبدیل به کشوی سیمهای گرهخورده میکند. 😄
RouterOS قابلیت Address List دارد.
میتوانید IPها را در یک List قرار دهید و سپس Firewall براساس نام آن List تصمیم بگیرد.
Address Listها در Firewall Filter، NAT و Mangle قابل استفاده هستند و حتی میتوان برخی Addressها را بهصورت Dynamic به List اضافه کرد.
مثلاً میتوان Listی با مفهوم:
trusted-admins
ساخت و دسترسی مدیریتی را براساس آن طراحی کرد.
این روش مخصوصاً در شبکههای بزرگ، مدیریت Ruleها را مرتبتر میکند.
11. مراقب Port Forwarding باشید
این مورد آنقدر مهم است که عملاً تنظیم یازدهم رایگان مقاله است! 🙂
Port Forwarding یا DST-NAT میتواند یک سرویس داخل LAN را از سمت اینترنت قابل دسترس کند.
مثلاً:
Public IP → MikroTik → Internal Server
اما باز کردن Port بدون سیاست امنیتی مناسب میتواند سطح دسترسی خارجی را افزایش دهد.
بنابراین هر Port Forward باید با این سؤال همراه باشد:
چه کسی باید به این سرویس دسترسی داشته باشد؟
در صورت امکان، Sourceهای مجاز را محدود کنید یا برای دسترسی مدیریتی از VPN استفاده کنید.
NAT در RouterOS برای Address Translation و Port Forwarding استفاده میشود و عملکرد آن نیز با Connection Tracking مرتبط است.
12. ترتیب Ruleهای فایروال بسیار مهم است
Firewall MikroTik Ruleها را از بالا به پایین پردازش میکند.
وقتی Packet با Rule مناسب Match شود و Action آن اجرا شود، معمولاً Ruleهای بعدی همان Chain دیگر بررسی نمیشوند.
بنابراین ممکن است دو Firewall دقیقاً Ruleهای مشابه داشته باشند اما به دلیل ترتیب متفاوت، رفتار متفاوتی نشان دهند.
مثلاً اگر:
Drop All
قبل از:
Allow VPN
قرار گرفته باشد، VPN ممکن است هیچوقت به Rule اجازهدهنده نرسد.
پس در MikroTik فقط اینکه چه Ruleهایی دارید مهم نیست؛ اینکه کجا قرار گرفتهاند هم مهم است.
13. ICMP را کورکورانه مسدود نکنید
گاهی کاربران برای «امن کردن» روتر اولین کاری که میکنند این است که ICMP را کامل میبندند.
اما ICMP فقط Ping نیست و در عملکرد و عیبیابی شبکه نقش دارد.
در نمونههای رسمی Firewall میکروتیک نیز ICMP به شکل کنترلشده پذیرفته میشود.
پس سیاست بهتر، طراحی درست ICMP است، نه الزاماً حذف کامل آن.
14. مراقب Logging بیش از حد باشید
Log گرفتن از Dropها برای عیبیابی مفید است.
اما Log کردن حجم عظیمی از Packetها میتواند منابع Router را مصرف کند. مستندات MikroTik نیز درباره اضافه شدن بار CPU هنگام Logging ترافیک زیاد هشدار میدهند.
پس Log را هدفمند استفاده کنید.
مثلاً هنگام Troubleshooting فعال کنید و پس از پیدا کردن مشکل، وضعیت Logging را دوباره بررسی کنید.
15. FastTrack را بدون شناخت فعال یا حذف نکنید
FastTrack میتواند پردازش برخی Connectionهای IPv4 را سریعتر کند، اما نکته مهمی دارد:
ترافیک FastTrack شده میتواند بعضی بخشهای پردازشی RouterOS مانند Simple Queue و برخی قابلیتهای دیگر را دور بزند.
اگر از Queue برای محدود کردن سرعت کاربران استفاده میکنید، این موضوع اهمیت زیادی پیدا میکند.
پس اگر بعداً مقاله «مدیریت پهنای باند در میکروتیک» را اجرا کردید و Queue رفتار عجیبی داشت، یکی از جاهایی که باید بررسی شود FastTrack است.
یک ساختار ساده Firewall میکروتیک چگونه است؟
برای درک مفهوم، یک Firewall معمولی میتواند چنین منطقی داشته باشد:
1. پذیرش Established/Related
↓
2. Drop کردن Invalid
↓
3. اجازه ترافیک ضروری مانند ICMP طبق سیاست شبکه
↓
4. اجازه دسترسی مدیریتی از منابع مورداعتماد
↓
5. اجازه VPNهای موردنیاز
↓
6. اعمال سیاست Forward برای LAN
↓
7. Drop ترافیک غیرمجاز
این یک الگوی مفهومی است، نه Configuration آماده برای Copy/Paste روی هر Router.
Firewall باید براساس توپولوژی واقعی شبکه طراحی شود.
تفاوت Input و Forward در میکروتیک
این یکی از مهمترین قسمتهایی است که کاربران تازهکار اشتباه میکنند.
فرض کنید IP خود MikroTik:
192.168.88.1
است.
اگر کامپیوتر بخواهد به:
192.168.88.1
متصل شود، مقصد Router است.
پس:
INPUT
اما اگر کامپیوتر بخواهد از طریق MikroTik به اینترنت متصل شود:
PC → MikroTik → Internet
Packet از Router عبور میکند.
پس:
FORWARD
اگر همین یک مفهوم را درست یاد بگیرید، طراحی Firewall بسیار قابلفهمتر میشود.
| اشتباه | نتیجه احتمالی |
|---|
| حذف Firewall پیشفرض | افزایش سطح دسترسی ناخواسته |
| باز کردن WinBox برای تمام اینترنت | افزایش ریسک دسترسی غیرمجاز |
| قرار دادن Drop Rule در محل اشتباه | قطع سرویس سالم |
| باز گذاشتن سرویسهای غیرضروری | افزایش سطح حمله |
| Port Forward بدون محدودیت مناسب | در معرض اینترنت قرار گرفتن سرویس |
| نداشتن Backup | دشوار شدن بازیابی تنظیمات |
| Log کردن بیش از حد | افزایش مصرف منابع |
| تغییر Firewall از راه دور بدون احتیاط | قطع دسترسی Administrator |
| استفاده اشتباه از Input بهجای Forward | Rule بیاثر یا اشتباه |
| بیتوجهی به IPv6 | ناقص ماندن سیاست امنیتی |
فایروال IPv6 را فراموش نکنید
یک نکته مهم دیگر این است که Firewall IPv4 و IPv6 یک چیز نیستند.
اگر IPv6 در شبکه فعال است، فقط تنظیم:
/ip firewall filter
برای ایجاد سیاست کامل کافی نیست.
RouterOS برای IPv6 نیز Firewall جداگانه دارد و MikroTik نمونههای مشخصی برای محافظت از Router در IPv6 ارائه کرده است.
آیا Firewall پیشفرض MikroTik کافی است؟
برای بسیاری از Routerهای خانگی و SOHO، Default Configuration نقطه شروع خوبی است و MikroTik نیز توصیه میکند Ruleهایی که WAN را مسدود میکنند بدون دلیل حذف نشوند.
اما در شبکه شرکتی که دارای:
Server، VLAN، VPN، چند WAN، شعب مختلف، Guest Network یا Port Forward
است، Firewall باید متناسب با همان ساختار طراحی شود.
آیا تغییر Port WinBox باعث امنیت میشود؟
تغییر Port میتواند بخشی از اسکنهای ساده و نویزهای خودکار را کاهش دهد، اما جای Firewall، VPN و محدود کردن Source را نمیگیرد.
اصل مهمتر این است که سرویس مدیریتی اصولاً از چه شبکههایی قابل دسترسی باشد.
برای مدیریت Remote، استفاده از VPN رویکرد مناسبتری است.
Firewall میکروتیک برای شرکتها
در یک شبکه سازمانی میتوان با ترکیب:
Firewall + VLAN + VPN + Address List + Interface List
ساختار بسیار منظمتری ایجاد کرد.
مثلاً:
VLAN 10 → کارمندان
VLAN 20 → سرورها
VLAN 30 → دوربینها
VLAN 40 → مهمانها
سپس Firewall مشخص میکند هر شبکه اجازه ارتباط با چه بخشهایی را داشته باشد.
این موضوع میتواند مقاله بعدی ما یعنی «آموزش VLAN در میکروتیک از صفر» باشد.
قبل از خرید روتر میکروتیک برای Firewall چه چیزهایی مهم است؟
اگر قرار است روتر میکروتیک علاوه بر Routing، حجم زیادی از Firewall، VPN، Queue و سایر پردازشها را انجام دهد، انتخاب سختافزار اهمیت بیشتری پیدا میکند.
مواردی مانند:
سرعت اینترنت، تعداد کاربران، تعداد Ruleها، VPN، نوع ترافیک، تعداد VLANها و سرویسهای فعال RouterOS
باید در انتخاب مدل بررسی شوند.
در پروژههای Wireless نیز ممکن است علاوه بر Router به رادیو میکروتیک نیاز باشد.
به همین دلیل هنگام خرید از نمایندگی میکروتیک بهتر است مدل دستگاه صرفاً براساس تعداد Port انتخاب نشود و سناریوی واقعی شبکه بررسی شود.
سوالات متداول
فایروال میکروتیک کجاست؟
در WinBox تنظیمات اصلی IPv4 Firewall از مسیر:
IP → Firewall
قابل دسترسی است.
Input Chain چیست؟
Input برای Packetهایی است که مقصد آنها خود Router است.
Forward Chain چیست؟
Forward برای Packetهایی است که از Router عبور میکنند.
آیا باید Firewall پیشفرض MikroTik را حذف کنیم؟
برای کاربران مبتدی معمولاً خیر. MikroTik توصیه میکند Firewall پیشفرض WAN بدون اطمینان از امنیت Configuration حذف نشود.
برای دسترسی به WinBox از بیرون چه کنیم؟
برای Remote Management بهتر است یک VPN امن مانند WireGuard طراحی شود و سپس دسترسی مدیریتی از داخل VPN انجام شود.
آیا فایروال روی سرعت میکروتیک تأثیر دارد؟
پردازش Firewall منابع سختافزاری مصرف میکند و اثر واقعی آن به مدل Router، تعداد Ruleها، نوع ترافیک، Connection Tracking و سایر تنظیمات بستگی دارد.
جمعبندی
برای افزایش امنیت میکروتیک لازم نیست صدها Firewall Rule بسازید. یک Firewall مرتب، قابلفهم و متناسب با شبکه معمولاً ارزش بیشتری از انبوه Ruleهای کپیشده دارد.
مسیر منطقی کار این است:
آپدیت RouterOS → Backup → مشخص کردن WAN/LAN → مدیریت Connection State → محافظت Input → محافظت Forward → محدود کردن سرویسهای مدیریتی → استفاده از VPN برای Remote Access → بررسی Port Forward → تست نهایی
اگر برای شبکه سازمانی قصد خرید میکروتیک دارید، انتخاب درست روتر میکروتیک نیز اهمیت دارد. همچنین برای خرید تجهیزات از نمایندگی میکروتیک، نمایندگی میکروتیک در ایران، نمایندگی میکروتیک در تهران یا نمایندگی میکروتیک در شیراز بهتر است توان سختافزاری دستگاه متناسب با حجم Firewall، VPN و ترافیک واقعی شبکه انتخاب شود.