محدود کردن دسترسی WinBox در میکروتیک؛ افزایش امنیت RouterOS و جلوگیری از ورود غیرمجاز

دوشنبه 30 شهریور 1405 4 بازدید کننده  

کی از مهم‌ترین کارهایی که بعد از راه‌اندازی روتر میکروتیک باید انجام دهید، محدود کردن دسترسی مدیریتی به RouterOS است. اگر WinBox بدون محدودیت از شبکه‌های مختلف یا اینترنت قابل دسترسی باشد، سطح حمله روتر افزایش پیدا می‌کند و افراد غیرمجاز می‌توانند برای ورود به دستگاه تلاش کنند.

یکی از روش‌های مؤثر برای افزایش امنیت میکروتیک این است که مشخص کنیم فقط IPهای مورد اعتماد اجازه اتصال به WinBox را داشته باشند.

برای مثال می‌توان تنظیم کرد که فقط کامپیوتر مدیر شبکه با IP مشخص یا فقط یک شبکه مدیریتی مانند 192.168.88.0/24 بتواند به WinBox متصل شود.

خود MikroTik نیز محدود کردن دسترسی مدیریتی به IPهای مورد اعتماد را توصیه می‌کند. در RouterOS این کار از طریق بخش IP Services امکان‌پذیر است و برای جلوگیری از دسترسی شبکه‌های خارجی یا غیرقابل‌اعتماد، استفاده از Firewall توصیه می‌شود.

در این آموزش شبکه شین، روش‌های مختلف محدود کردن دسترسی WinBox در میکروتیک، بستن WinBox از سمت اینترنت، محدود کردن MAC WinBox، تنظیم Neighbor Discovery و چند تنظیم مهم امنیتی RouterOS را بررسی می‌کنیم.

WinBox چیست و چرا باید دسترسی آن را محدود کنیم؟

WinBox ابزار مدیریتی MikroTik برای پیکربندی تجهیزات دارای RouterOS است.

با WinBox می‌توان تقریباً تمام بخش‌های اصلی روتر، از Interface و IP گرفته تا Firewall، Routing، VLAN و کاربران را مدیریت کرد.

WinBox به‌صورت پیش‌فرض از سرویس مدیریتی RouterOS استفاده می‌کند و پورت پیش‌فرض آن TCP 8291 است.

بنابراین دسترسی به WinBox عملاً دسترسی به پنل مدیریتی روتر است.

به همین دلیل نباید اجازه دهیم هر دستگاهی از هر قسمت شبکه بتواند صفحه ورود WinBox را در اختیار داشته باشد.

در یک شبکه حرفه‌ای بهتر است فقط دستگاه‌ها و شبکه‌های مدیریتی مشخص اجازه اتصال داشته باشند.

چرا باز بودن WinBox روی اینترنت مناسب نیست؟

یکی از اشتباهات رایج در تنظیم روتر میکروتیک این است که دسترسی مدیریتی مستقیماً از سمت اینترنت باز گذاشته شود.

MikroTik در مستندات امنیتی RouterOS توصیه می‌کند Firewall پیش‌فرضی که اتصال‌های ورودی از سمت WAN را مسدود می‌کند حذف نشود، مگر اینکه مدیر شبکه دقیقاً بداند چه تغییری انجام می‌دهد. برای مدیریت از راه دور نیز استفاده از یک VPN امن مانند WireGuard توصیه شده است.

یعنی معماری بهتر معمولاً به این شکل است:

اینترنت ← VPN ← شبکه مدیریتی ← WinBox

نه اینکه WinBox بدون محدودیت مستقیماً روی اینترنت در دسترس باشد.

این تفاوت ساده می‌تواند سطح امنیت مدیریت روتر را به شکل قابل توجهی بهتر کند.

روش اول؛ محدود کردن WinBox به یک IP مشخص

یکی از ساده‌ترین روش‌ها این است که فقط IP کامپیوتر مدیر شبکه اجازه استفاده از WinBox را داشته باشد.

برای انجام این کار در WinBox وارد بخش زیر شوید:

IP ← Services

در این قسمت سرویس‌های مختلف RouterOS نمایش داده می‌شوند.

سرویس winbox را پیدا کنید و آن را باز کنید.

در قسمت مربوط به Address یا Available From می‌توانید IP یا محدوده شبکه‌ای را که اجازه اتصال دارد مشخص کنید.

MikroTik نیز در راهنمای امنیتی خود همین روش را برای محدود کردن دسترسی WinBox پیشنهاد کرده است.

برای مثال اگر سیستم مدیر شبکه دارای IP زیر باشد:

192.168.88.10

می‌توان دسترسی WinBox را به همین IP محدود کرد.

در این حالت دستگاه‌های دیگری که خارج از محدوده تعریف‌شده باشند، اجازه استفاده از سرویس WinBox را نخواهند داشت.

محدود کردن WinBox به یک شبکه مشخص

در بسیاری از شبکه‌ها محدود کردن دسترسی به یک کامپیوتر مناسب نیست.

ممکن است چند مدیر شبکه وجود داشته باشند یا مدیر شبکه از چند سیستم مختلف استفاده کند.

در این شرایط می‌توان یک Subnet مشخص را به‌عنوان شبکه مدیریت تعریف کرد.

برای مثال:

192.168.88.0/24

در این حالت IPهای متعلق به این شبکه می‌توانند به سرویس WinBox دسترسی داشته باشند.

مستندات RouterOS نیز نمونه‌ای با همین ساختار برای محدود کردن سرویس WinBox ارائه می‌کنند.

در شبکه‌های حرفه‌ای‌تر حتی می‌توان یک Management VLAN جداگانه ایجاد کرد و دسترسی مدیریتی تجهیزات را فقط از همان VLAN مجاز دانست.

تفاوت محدودیت IP Services با Firewall چیست؟

این قسمت بسیار مهم است.

ممکن است تصور کنیم اگر در IP Services آدرس مجاز را تعیین کردیم، دیگر نیازی به Firewall نداریم.

اما این دو دقیقاً یک کار انجام نمی‌دهند.

در تنظیمات IP Services، پارامتر Address مشخص می‌کند چه IPها یا Prefixهایی اجازه استفاده از آن سرویس را دارند.

MikroTik توضیح می‌دهد که در این حالت Packet لزوماً در سطح شبکه Drop نمی‌شود، بلکه دسترسی Sourceهایی که با محدوده تعیین‌شده مطابقت ندارند به سرویس رد می‌شود.

به همین دلیل MikroTik برای مسدود کردن دسترسی از شبکه‌های خارجی یا غیرقابل‌اعتماد، استفاده از Firewall را توصیه می‌کند.

بنابراین برای شبکه‌های حساس بهتر است امنیت را چندلایه طراحی کنیم.

بستن WinBox از سمت اینترنت با Firewall

یکی از روش‌های اصولی این است که اجازه مدیریت روتر فقط از شبکه‌های مورد اعتماد صادر شود و ترافیک مدیریتی غیرمجاز در Firewall متوقف شود.

در RouterOS ترافیکی که مقصد آن خود روتر است معمولاً در Input Chain بررسی می‌شود.

بنابراین Ruleهای مربوط به دسترسی مدیریتی به خود MikroTik باید با دقت در Input Chain طراحی شوند.

نکته مهم این است که Firewall هر شبکه می‌تواند ساختار متفاوتی داشته باشد.

نباید بدون بررسی Ruleهای موجود، چند Rule آماده از اینترنت کپی کرد و روی روتر اجرا کرد.

ترتیب Ruleها، Interface Listها، شبکه مدیریت، VPN و سرویس‌هایی که روی روتر فعال هستند همگی در طراحی Firewall اهمیت دارند.

چرا قبل از تغییر Firewall باید Safe Mode را فعال کنیم؟

این مقاله ارتباط مستقیمی با مقاله Safe Mode در میکروتیک دارد.

فرض کنید می‌خواهید WinBox را فقط برای یک IP مجاز کنید.

اگر IP را اشتباه وارد کنید یا Rule مربوط به Firewall را اشتباه بسازید، ممکن است دسترسی خودتان نیز قطع شود.

به همین دلیل قبل از تغییر تنظیمات حساس Firewall بهتر است از Safe Mode استفاده کنید.

Safe Mode می‌تواند در صورت قطع غیرعادی نشست مدیریتی، تغییرات ثبت‌شده در آن نشست را Rollback کند.

این کار مخصوصاً زمانی اهمیت دارد که روتر در محل دیگری نصب شده باشد.

سرویس‌های فعال میکروتیک را بررسی کنید

WinBox تنها سرویس مدیریتی RouterOS نیست.

در قسمت IP Services می‌توانید سرویس‌های مختلفی مانند SSH، Telnet، FTP، WebFig، API و WinBox را مشاهده کنید.

یکی از اصول ساده امنیت شبکه این است:

سرویسی را که استفاده نمی‌کنید، بی‌دلیل فعال نگه ندارید.

برای مثال اگر هیچ استفاده‌ای از Telnet یا FTP ندارید، فعال بودن آنها معمولاً ضرورتی ندارد.

MikroTik نیز در راهنمای امنیتی اولیه خود پیشنهاد می‌کند سرویس‌هایی که استفاده نمی‌شوند غیرفعال شوند.

این کار تعداد سرویس‌های قابل دسترسی روی روتر را کاهش می‌دهد.

آیا تغییر پورت WinBox امنیت را افزایش می‌دهد؟

پورت پیش‌فرض WinBox برابر 8291/TCP است. RouterOS امکان تغییر پورت سرویس‌های مدیریتی را فراهم می‌کند.

تغییر پورت می‌تواند بخشی از اسکن‌های ساده و خودکار روی پورت پیش‌فرض را کم کند، اما نباید آن را جایگزین کنترل دسترسی واقعی بدانیم.

امنیت اصلی باید بر پایه مواردی مانند Firewall مناسب، محدودیت IP، VPN، کاربران مناسب، رمز عبور قوی و به‌روزرسانی RouterOS باشد.

به زبان ساده، عوض کردن شماره روی در کافی نیست؛ خود در هم باید قفل داشته باشد.

محدود کردن MAC WinBox در میکروتیک

یک نکته مهم دیگر وجود دارد.

WinBox فقط از طریق IP به روتر متصل نمی‌شود.

RouterOS قابلیتی به نام MAC WinBox نیز دارد که امکان اتصال به روتر از طریق MAC Address را در شبکه لایه دوم فراهم می‌کند.

این قابلیت برای راه‌اندازی اولیه و بعضی شرایط عیب‌یابی بسیار مفید است.

اما در یک شبکه عملیاتی نباید بدون برنامه روی تمام Interfaceها فعال باشد.

RouterOS اجازه می‌دهد MAC WinBox فقط روی Interface List مشخصی فعال باشد.

برای مثال می‌توان یک Interface List مخصوص LAN یا Management ایجاد کرد و MAC WinBox را فقط روی همان قسمت شبکه مجاز کرد.

غیرفعال کردن کامل MAC WinBox

اگر در شبکه عملیاتی خود نیازی به MAC WinBox ندارید، MikroTik در راهنمای امنیتی خود حتی غیرفعال کردن آن را پیشنهاد می‌کند.

دستور مربوطه در RouterOS به این شکل است:

/tool mac-server mac-winbox set allowed-interface-list=none

بعد از اجرای این تنظیم، دسترسی MAC WinBox غیرفعال می‌شود.

اما قبل از انجام این کار مطمئن شوید روش دیگری برای مدیریت روتر دارید.

اگر همزمان دسترسی IP شما مشکل داشته باشد و MAC WinBox را نیز غیرفعال کرده باشید، مسیر بازیابی ساده خود را از دست می‌دهید.

محدود کردن MAC WinBox فقط به شبکه مدیریت

در بسیاری از پروژه‌ها لازم نیست MAC WinBox را کاملاً غیرفعال کنیم.

می‌توان آن را فقط روی Interface List مورد اعتماد فعال کرد.

برای مثال اگر Interface List شما با نام LAN تعریف شده باشد، می‌توان MAC WinBox را فقط برای همان لیست مجاز کرد.

مزیت این روش این است که همچنان امکان مدیریت لایه دوم از شبکه داخلی وجود دارد، اما Interfaceهای غیرمجاز به MAC WinBox دسترسی ندارند.

RouterOS این کنترل را از طریق ویژگی allowed-interface-list فراهم می‌کند.

Neighbor Discovery در میکروتیک چیست؟

وقتی WinBox را باز می‌کنید، احتمالاً در قسمت Neighbors دستگاه‌های MikroTik اطراف شبکه را مشاهده کرده‌اید.

این قابلیت با مکانیزم‌های Neighbor Discovery کار می‌کند.

RouterOS از پروتکل‌هایی مانند MNDP، LLDP و CDP برای شناسایی تجهیزات موجود در Broadcast Domain استفاده می‌کند.

این قابلیت برای مدیریت و شناسایی تجهیزات بسیار کاربردی است، اما لازم نیست روتر روی تمام Interfaceها خودش را معرفی کند.

محدود کردن Neighbor Discovery

RouterOS اجازه می‌دهد مشخص کنید Neighbor Discovery روی کدام Interface List فعال باشد.

اگر یک Interface از لیست Discovery حذف شود، Discovery روی آن Interface محدود می‌شود و دستگاه نیز از همان مسیر مانند قبل قابل کشف نخواهد بود.

در بسیاری از شبکه‌ها می‌توان Discovery را فقط روی LAN یا Management Network فعال کرد.

این کار باعث می‌شود اطلاعات مربوط به روتر بی‌دلیل روی Interfaceهای غیرمجاز منتشر نشود.

چرا MAC WinBox و Neighbor Discovery را با هم بررسی می‌کنیم؟

این دو قابلیت یکی نیستند، اما در تجربه مدیریت MikroTik ارتباط نزدیکی دارند.

Neighbor Discovery می‌تواند دستگاه‌های موجود در شبکه محلی را در WinBox نمایش دهد.

MAC WinBox نیز اجازه می‌دهد از طریق MAC Address به RouterOS متصل شوید.

بنابراین اگر هدف شما سخت‌تر کردن دسترسی مدیریتی به روتر است، فقط محدود کردن IP WinBox کافی نیست.

باید بررسی کنید:

WinBox از طریق IP از کجا قابل دسترسی است؟

MAC WinBox روی چه Interfaceهایی فعال است؟

Neighbor Discovery روی چه Interfaceهایی فعال است؟

این نگاه چندلایه بسیار بهتر از تغییر یک تنظیم منفرد است.

نام کاربری پیش‌فرض را هم بررسی کنید

محدود کردن WinBox تنها بخشی از امنیت RouterOS است.

MikroTik توصیه می‌کند حساب پیش‌فرض با نام admin با یک حساب مدیریتی جدید و نام متفاوت جایگزین شود و حساب admin پیش‌فرض غیرفعال شود.

دلیل آن ساده است.

اگر نام کاربری مشخص و قابل حدس باشد، فردی که قصد ورود دارد از قبل نیمی از اطلاعات ورود را می‌داند.

در کنار نام کاربری متفاوت باید از رمز عبور قوی و منحصربه‌فرد نیز استفاده شود.

رمز عبور مناسب برای میکروتیک

MikroTik در راهنمای امنیت RouterOS استفاده از رمزهای قوی و غیرتکراری را توصیه می‌کند و برای نمونه حداقل ۱۲ کاراکتر همراه با ترکیبی از حروف، اعداد و نمادها را پیشنهاد می‌دهد.

رمز RouterOS نباید همان رمزی باشد که برای ایمیل، شبکه Wi-Fi یا سرویس‌های دیگر استفاده می‌کنید.

در شبکه‌های سازمانی بهتر است هر مدیر نیز حساب کاربری مخصوص خودش را داشته باشد.

این کار علاوه بر امنیت، بررسی تغییرات مدیریتی را نیز ساده‌تر می‌کند.

RouterOS را به‌روز نگه دارید

امنیت فقط Firewall و Password نیست.

نسخه RouterOS نیز اهمیت دارد.

MikroTik توصیه می‌کند RouterOS به‌روز نگه داشته شود، زیرا برخی آسیب‌پذیری‌های نسخه‌های قدیمی در نسخه‌های جدید اصلاح شده‌اند.

بنابراین یکی از مراحل مهم نگهداری روتر میکروتیک بررسی منظم نسخه RouterOS است.

البته در شبکه‌های حساس بهتر است قبل از Update، Release Notes بررسی شود و Backup مناسبی از تنظیمات داشته باشید.

بهترین روش برای مدیریت میکروتیک از راه دور چیست؟

اگر قرار است از بیرون شرکت به روتر متصل شوید، باز کردن مستقیم WinBox روی اینترنت تنها گزینه نیست.

روش بهتر این است که ابتدا یک ارتباط امن VPN با شبکه برقرار کنید و سپس از داخل شبکه مدیریتی به WinBox متصل شوید.

MikroTik نیز برای Remote Access استفاده از VPN امنی مانند WireGuard را توصیه می‌کند.

معماری می‌تواند به شکل زیر باشد:

مدیر شبکه ← اینترنت ← WireGuard ← شبکه مدیریت ← WinBox ← روتر میکروتیک

در این حالت WinBox لازم نیست مستقیماً برای تمام اینترنت قابل دسترسی باشد.

آیا فقط Firewall برای امنیت میکروتیک کافی است؟

خیر.

امنیت مناسب معمولاً از چند لایه تشکیل می‌شود.

Firewall مناسب، محدود کردن WinBox، غیرفعال کردن سرویس‌های غیرضروری، کنترل MAC WinBox، محدود کردن Neighbor Discovery، استفاده از کاربران مجزا، رمزهای قوی، VPN و به‌روزرسانی RouterOS در کنار یکدیگر معنی پیدا می‌کنند.

اگر یکی از این لایه‌ها مشکل داشته باشد، لایه‌های دیگر همچنان می‌توانند بخشی از حفاظت را فراهم کنند.

تنظیمات پیشنهادی برای یک شبکه شرکتی

فرض کنید یک شرکت از روتر میکروتیک برای Gateway شبکه استفاده می‌کند.

در این شبکه بهتر است یک Subnet یا VLAN مشخص برای مدیریت تجهیزات در نظر گرفته شود.

سپس دسترسی WinBox فقط برای همان شبکه مدیریت مجاز شود.

دسترسی مستقیم WinBox از WAN مسدود شود.

MAC WinBox و Neighbor Discovery نیز فقط روی Interfaceهای مورد اعتماد فعال باشند.

سرویس‌هایی که استفاده نمی‌شوند غیرفعال شوند.

برای مدیریت از خارج شرکت نیز مدیر ابتدا از طریق VPN وارد شبکه شود و سپس به روتر متصل شود.

این معماری بسیار منطقی‌تر از باز گذاشتن تمام سرویس‌های مدیریتی روی اینترنت است.

اشتباه رایج؛ بستن دسترسی خودمان

یکی از رایج‌ترین مشکلات هنگام افزایش امنیت MikroTik این است که مدیر شبکه ناخواسته دسترسی خودش را هم قطع می‌کند.

برای مثال IP اشتباهی در Available From وارد می‌شود یا Rule مربوط به Firewall قبل از Rule مجازکننده قرار می‌گیرد.

به همین دلیل تغییرات امنیتی باید مرحله‌ای انجام شوند.

قبل از شروع از تنظیمات Backup بگیرید و برای تغییرات حساس Safe Mode را فعال کنید.

بعد از هر مرحله نیز اتصال خود را آزمایش کنید.

یک تنظیم امنیتی خوب نباید مدیر قانونی شبکه را هم پشت در نگه دارد. 🔐

آیا محدود کردن WinBox سرعت شبکه را افزایش می‌دهد؟

خیر.

هدف اصلی این تنظیم افزایش امنیت مدیریت RouterOS است و تأثیر مستقیمی بر سرعت اینترنت یا Throughput شبکه ندارد.

اگر شبکه کند است، باید موضوعاتی مانند CPU روتر، پهنای باند، Queue، Interface Errors، Wi-Fi، DNS و Routing را جداگانه بررسی کنید.

محدود کردن WinBox یک تنظیم امنیتی است، نه تنظیم افزایش سرعت.

آیا می‌توان WinBox را فقط برای یک VLAN فعال کرد؟

بله، می‌توان معماری شبکه را به شکلی طراحی کرد که مدیریت تجهیزات فقط از یک Management VLAN انجام شود.

در چنین ساختاری کاربران عادی شبکه به Interface مدیریتی دسترسی ندارند.

سپس Firewall و IP Services نیز متناسب با همان شبکه مدیریتی تنظیم می‌شوند.

این روش برای شرکت‌ها، سازمان‌ها، هتل‌ها، کارخانه‌ها و شبکه‌هایی که تعداد تجهیزات زیادی دارند بسیار مناسب است.

آیا MAC WinBox از اینترنت قابل استفاده است؟

MAC WinBox یک مکانیزم لایه دوم است و رفتار آن با WinBox مبتنی بر IP متفاوت است. مستندات MikroTik توضیح می‌دهند که MAC WinBox برای اتصال از طریق MAC Address استفاده می‌شود و دسترسی آن را می‌توان براساس Interface List محدود کرد.

به همین دلیل در طراحی امنیتی باید دسترسی IP و دسترسی MAC را جداگانه بررسی کنید.

چک‌لیست افزایش امنیت WinBox میکروتیک

بعد از نصب یا راه‌اندازی میکروتیک بهتر است چند مورد را بررسی کنید.

دسترسی WinBox را به IP یا شبکه‌های مورد اعتماد محدود کنید.

دسترسی مستقیم مدیریتی از WAN را در Firewall کنترل کنید.

سرویس‌های غیرضروری RouterOS را غیرفعال کنید.

MAC WinBox را محدود یا در صورت عدم نیاز غیرفعال کنید.

Neighbor Discovery را فقط روی Interfaceهای مورد اعتماد نگه دارید.

نام کاربری پیش‌فرض را تغییر دهید.

رمز عبور قوی و منحصربه‌فرد انتخاب کنید.

RouterOS را به‌روز نگه دارید.

برای مدیریت از راه دور از VPN امن استفاده کنید.

و قبل از تغییر Firewall، Backup و Safe Mode را فراموش نکنید.

سوالات متداول درباره محدود کردن WinBox در میکروتیک

پورت پیش‌فرض WinBox میکروتیک چیست؟

پورت پیش‌فرض سرویس WinBox در RouterOS برابر با 8291/TCP است.

چگونه WinBox را فقط برای یک IP فعال کنیم؟

در RouterOS می‌توانید وارد قسمت IP Services شوید، سرویس WinBox را انتخاب کنید و IP یا Prefixهای مجاز را در بخش Address مشخص کنید.

آیا می‌توان WinBox را برای یک Subnet فعال کرد؟

بله. برای مثال می‌توان یک شبکه مانند 192.168.88.0/24 را به‌عنوان محدوده مجاز تعیین کرد. مستندات MikroTik نیز نمونه‌ای از محدود کردن WinBox به یک Subnet ارائه می‌کنند.

آیا بهتر است WinBox از اینترنت بسته باشد؟

برای بسیاری از شبکه‌ها بله. MikroTik توصیه می‌کند Firewall سمت WAN از دسترسی غیرمجاز جلوگیری کند و برای مدیریت از راه دور از یک VPN امن مانند WireGuard استفاده شود.

MAC WinBox چیست؟

MAC WinBox امکان اتصال WinBox به RouterOS از طریق MAC Address در شبکه لایه دوم را فراهم می‌کند. دسترسی آن را می‌توان با Interface List محدود کرد.

آیا تغییر پورت WinBox کافی است؟

خیر. تغییر پورت می‌تواند بخشی از تلاش‌های ساده روی پورت پیش‌فرض را کاهش دهد، اما جایگزین Firewall، محدودیت IP، VPN، رمز قوی و سایر تنظیمات امنیتی نیست.

آیا Neighbor Discovery باید غیرفعال شود؟

بستگی به معماری شبکه دارد. RouterOS امکان محدود کردن Discovery به Interface List مشخص را فراهم می‌کند و MikroTik برای شبکه‌های عملیاتی محدود یا غیرفعال کردن Discovery روی Interfaceهای غیرضروری را توصیه می‌کند.

جمع‌بندی

محدود کردن دسترسی WinBox در میکروتیک یکی از مهم‌ترین تنظیمات اولیه برای افزایش امنیت RouterOS است.

بهتر است WinBox فقط از IPها یا شبکه‌های مورد اعتماد قابل دسترسی باشد و دسترسی مستقیم از سمت اینترنت با Firewall کنترل شود. برای مدیریت از راه دور نیز استفاده از VPN امن انتخاب مناسب‌تری است.

اما امنیت MikroTik فقط به WinBox محدود نمی‌شود.

بررسی MAC WinBox، Neighbor Discovery، سرویس‌های RouterOS، کاربران، رمز عبور، Firewall و نسخه RouterOS در کنار یکدیگر می‌تواند ساختار مدیریتی بسیار امن‌تری ایجاد کند.

اگر از تجهیزات MikroTik در شبکه شرکت، سازمان، فروشگاه یا پروژه‌های حرفه‌ای استفاده می‌کنید، بهتر است امنیت مدیریتی را از همان ابتدای نصب در طراحی شبکه لحاظ کنید، نه زمانی که مشکلی ایجاد شده است.

برای انتخاب و خرید روتر میکروتیک و سایر تجهیزات شبکه نیز باید علاوه بر مشخصات سخت‌افزاری، نوع پروژه، تعداد کاربران، پهنای باند، امکانات RouterOS و نیازهای امنیتی شبکه بررسی شوند.

خلاصه

آموزش محدود کردن دسترسی WinBox در میکروتیک با استفاده از IP Services، Firewall و شبکه مدیریت؛ همراه با روش کنترل MAC WinBox، Neighbor Discovery، سرویس‌های RouterOS و نکات افزایش امنیت روتر میکروتیک.


دیدگاه شما

نام شما
آدرس ایمیل
متن دیدگاه
کد امنینی
comment
کاربر گرامی لطفا دیدگاه خود را درباره این کالا بیان کنید

محدود کردن دسترسی WinBox در میکروتیک؛ افزایش امنیت RouterOS و جلوگیری از ورود غیرمجاز9/21/2026کی از مهم‌ترین کارهایی که بعد از راه‌اندازی روتر میکروتیک باید انجام دهید، محدود کردن دستر... کی از مهم‌ترین کارهایی که بعد از راه‌اندازی روتر میکروتیک باید انجام دهید، محدود کردن دسترسی مدیریتی به RouterOS است. اگر WinBox بدون محدودیت از شبکه‌های مختلف یا اینترنت قابل دسترسی باشد، سطح حمله روتر افزایش پیدا می‌کند و افراد غیرمجاز می‌توانند برای ورود به دستگاه تلاش کنند.یکی از روش‌های مؤثر برای افزایش امنیت میکروتیک این است که مشخص کنیم فقط IPهای مورد اعتماد اجازه اتصال به WinBox را داشته باشند.برای مثال می‌توان تنظیم کرد که فقط کامپیوتر مدیر شبکه با IP مشخص یا فقط یک شبکه مدیریتی مانند 192.168.88.0/24 بتواند به WinBox متصل شود.خود MikroTik نیز محدود کردن دسترسی مدیریتی به IPهای مورد اعتماد را توصیه می‌کند. در RouterOS این کار از طریق بخش IP Services امکان‌پذیر است و برای جلوگیری از دسترسی شبکه‌های خارجی یا غیرقابل‌اعتماد، استفاده از Firewall توصیه می‌شود.در این آموزش شبکه شین، روش‌های مختلف محدود کردن دسترسی WinBox در میکروتیک، بستن WinBox از سمت اینترنت، محدود کردن MAC WinBox، تنظیم Neighbor Discovery و چند تنظیم مهم امنیتی RouterOS را بررسی می‌کنیم.WinBox چیست و چرا باید دسترسی آن را محدود کنیم؟WinBox ابزار مدیریتی MikroTik برای پیکربندی تجهیزات دارای RouterOS است.با WinBox می‌توان تقریباً تمام بخش‌های اصلی روتر، از Interface و IP گرفته تا Firewall، Routing، VLAN و کاربران را مدیریت کرد.WinBox به‌صورت پیش‌فرض از سرویس مدیریتی RouterOS استفاده می‌کند و پورت پیش‌فرض آن TCP 8291 است.بنابراین دسترسی به WinBox عملاً دسترسی به پنل مدیریتی روتر است.به همین دلیل نباید اجازه دهیم هر دستگاهی از هر قسمت شبکه بتواند صفحه ورود WinBox را در اختیار داشته باشد.در یک شبکه حرفه‌ای بهتر است فقط دستگاه‌ها و شبکه‌های مدیریتی مشخص اجازه اتصال داشته باشند.چرا باز بودن WinBox روی اینترنت مناسب نیست؟یکی از اشتباهات رایج در تنظیم روتر میکروتیک این است که دسترسی مدیریتی مستقیماً از سمت اینترنت باز گذاشته شود.MikroTik در مستندات امنیتی RouterOS توصیه می‌کند Firewall پیش‌فرضی که اتصال‌های ورودی از سمت WAN را مسدود می‌کند حذف نشود، مگر اینکه مدیر شبکه دقیقاً بداند چه تغییری انجام می‌دهد. برای مدیریت از راه دور نیز استفاده از یک VPN امن مانند WireGuard توصیه شده است.یعنی معماری بهتر معمولاً به این شکل است:اینترنت ← VPN ← شبکه مدیریتی ← WinBoxنه اینکه WinBox بدون محدودیت مستقیماً روی اینترنت در دسترس باشد.این تفاوت ساده می‌تواند سطح امنیت مدیریت روتر را به شکل قابل توجهی بهتر کند.روش اول؛ محدود کردن WinBox به یک IP مشخصیکی از ساده‌ترین روش‌ها این است که فقط IP کامپیوتر مدیر شبکه اجازه استفاده از WinBox را داشته باشد.برای انجام این کار در WinBox وارد بخش زیر شوید:IP ← Servicesدر این قسمت سرویس‌های مختلف RouterOS نمایش داده می‌شوند.سرویس winbox را پیدا کنید و آن را باز کنید.در قسمت مربوط به Address یا Available From می‌توانید IP یا محدوده شبکه‌ای را که اجازه اتصال دارد مشخص کنید.MikroTik نیز در راهنمای امنیتی خود همین روش را برای محدود کردن دسترسی WinBox پیشنهاد کرده است.برای مثال اگر سیستم مدیر شبکه دارای IP زیر باشد:192.168.88.10می‌توان دسترسی WinBox را به همین IP محدود کرد.در این حالت دستگاه‌های دیگری که خارج از محدوده تعریف‌شده باشند، اجازه استفاده از سرویس WinBox را نخواهند داشت.محدود کردن WinBox به یک شبکه مشخصدر بسیاری از شبکه‌ها محدود کردن دسترسی به یک کامپیوتر مناسب نیست.ممکن است چند مدیر شبکه وجود داشته باشند یا مدیر شبکه از چند سیستم مختلف استفاده کند.در این شرایط می‌توان یک Subnet مشخص را به‌عنوان شبکه مدیریت تعریف کرد.برای مثال:192.168.88.0/24در این حالت IPهای متعلق به این شبکه می‌توانند به سرویس WinBox دسترسی داشته باشند.مستندات RouterOS نیز نمونه‌ای با همین ساختار برای محدود کردن سرویس WinBox ارائه می‌کنند.در شبکه‌های حرفه‌ای‌تر حتی می‌توان یک Management VLAN جداگانه ایجاد کرد و دسترسی مدیریتی تجهیزات را فقط از همان VLAN مجاز دانست.تفاوت محدودیت IP Services با Firewall چیست؟این قسمت بسیار مهم است.ممکن است تصور کنیم اگر در IP Services آدرس مجاز را تعیین کردیم، دیگر نیازی به Firewall نداریم.اما این دو دقیقاً یک کار انجام نمی‌دهند.در تنظیمات IP Services، پارامتر Address مشخص می‌کند چه IPها یا Prefixهایی اجازه استفاده از آن سرویس را دارند.MikroTik توضیح می‌دهد که در این حالت Packet لزوماً در سطح شبکه Drop نمی‌شود، بلکه دسترسی Sourceهایی که با محدوده تعیین‌شده مطابقت ندارند به سرویس رد می‌شود.به همین دلیل MikroTik برای مسدود کردن دسترسی از شبکه‌های خارجی یا غیرقابل‌اعتماد، استفاده از Firewall را توصیه می‌کند.بنابراین برای شبکه‌های حساس بهتر است امنیت را چندلایه طراحی کنیم.بستن WinBox از سمت اینترنت با Firewallیکی از روش‌های اصولی این است که اجازه مدیریت روتر فقط از شبکه‌های مورد اعتماد صادر شود و ترافیک مدیریتی غیرمجاز در Firewall متوقف شود.در RouterOS ترافیکی که مقصد آن خود روتر است معمولاً در Input Chain بررسی می‌شود.بنابراین Ruleهای مربوط به دسترسی مدیریتی به خود MikroTik باید با دقت در Input Chain طراحی شوند.نکته مهم این است که Firewall هر شبکه می‌تواند ساختار متفاوتی داشته باشد.نباید بدون بررسی Ruleهای موجود، چند Rule آماده از اینترنت کپی کرد و روی روتر اجرا کرد.ترتیب Ruleها، Interface Listها، شبکه مدیریت، VPN و سرویس‌هایی که روی روتر فعال هستند همگی در طراحی Firewall اهمیت دارند.چرا قبل از تغییر Firewall باید Safe Mode را فعال کنیم؟این مقاله ارتباط مستقیمی با مقاله Safe Mode در میکروتیک دارد.فرض کنید می‌خواهید WinBox را فقط برای یک IP مجاز کنید.اگر IP را اشتباه وارد کنید یا Rule مربوط به Firewall را اشتباه بسازید، ممکن است دسترسی خودتان نیز قطع شود.به همین دلیل قبل از تغییر تنظیمات حساس Firewall بهتر است از Safe Mode استفاده کنید.Safe Mode می‌تواند در صورت قطع غیرعادی نشست مدیریتی، تغییرات ثبت‌شده در آن نشست را Rollback کند.این کار مخصوصاً زمانی اهمیت دارد که روتر در محل دیگری نصب شده باشد.سرویس‌های فعال میکروتیک را بررسی کنیدWinBox تنها سرویس مدیریتی RouterOS نیست.در قسمت IP Services می‌توانید سرویس‌های مختلفی مانند SSH، Telnet، FTP، WebFig، API و WinBox را مشاهده کنید.یکی از اصول ساده امنیت شبکه این است:سرویسی را که استفاده نمی‌کنید، بی‌دلیل فعال نگه ندارید.برای مثال اگر هیچ استفاده‌ای از Telnet یا FTP ندارید، فعال بودن آنها معمولاً ضرورتی ندارد.MikroTik نیز در راهنمای امنیتی اولیه خود پیشنهاد می‌کند سرویس‌هایی که استفاده نمی‌شوند غیرفعال شوند.این کار تعداد سرویس‌های قابل دسترسی روی روتر را کاهش می‌دهد.آیا تغییر پورت WinBox امنیت را افزایش می‌دهد؟پورت پیش‌فرض WinBox برابر 8291/TCP است. RouterOS امکان تغییر پورت سرویس‌های مدیریتی را فراهم می‌کند.تغییر پورت می‌تواند بخشی از اسکن‌های ساده و خودکار روی پورت پیش‌فرض را کم کند، اما نباید آن را جایگزین کنترل دسترسی واقعی بدانیم.امنیت اصلی باید بر پایه مواردی مانند Firewall مناسب، محدودیت IP، VPN، کاربران مناسب، رمز عبور قوی و به‌روزرسانی RouterOS باشد.به زبان ساده، عوض کردن شماره روی در کافی نیست؛ خود در هم باید قفل داشته باشد.محدود کردن MAC WinBox در میکروتیکیک نکته مهم دیگر وجود دارد.WinBox فقط از طریق IP به روتر متصل نمی‌شود.RouterOS قابلیتی به نام MAC WinBox نیز دارد که امکان اتصال به روتر از طریق MAC Address را در شبکه لایه دوم فراهم می‌کند.این قابلیت برای راه‌اندازی اولیه و بعضی شرایط عیب‌یابی بسیار مفید است.اما در یک شبکه عملیاتی نباید بدون برنامه روی تمام Interfaceها فعال باشد.RouterOS اجازه می‌دهد MAC WinBox فقط روی Interface List مشخصی فعال باشد.برای مثال می‌توان یک Interface List مخصوص LAN یا Management ایجاد کرد و MAC WinBox را فقط روی همان قسمت شبکه مجاز کرد.غیرفعال کردن کامل MAC WinBoxاگر در شبکه عملیاتی خود نیازی به MAC WinBox ندارید، MikroTik در راهنمای امنیتی خود حتی غیرفعال کردن آن را پیشنهاد می‌کند.دستور مربوطه در RouterOS به این شکل است:/tool mac-server mac-winbox set allowed-interface-list=noneبعد از اجرای این تنظیم، دسترسی MAC WinBox غیرفعال می‌شود.اما قبل از انجام این کار مطمئن شوید روش دیگری برای مدیریت روتر دارید.اگر همزمان دسترسی IP شما مشکل داشته باشد و MAC WinBox را نیز غیرفعال کرده باشید، مسیر بازیابی ساده خود را از دست می‌دهید.محدود کردن MAC WinBox فقط به شبکه مدیریتدر بسیاری از پروژه‌ها لازم نیست MAC WinBox را کاملاً غیرفعال کنیم.می‌توان آن را فقط روی Interface List مورد اعتماد فعال کرد.برای مثال اگر Interface List شما با نام LAN تعریف شده باشد، می‌توان MAC WinBox را فقط برای همان لیست مجاز کرد.مزیت این روش این است که همچنان امکان مدیریت لایه دوم از شبکه داخلی وجود دارد، اما Interfaceهای غیرمجاز به MAC WinBox دسترسی ندارند.RouterOS این کنترل را از طریق ویژگی allowed-interface-list فراهم می‌کند.Neighbor Discovery در میکروتیک چیست؟وقتی WinBox را باز می‌کنید، احتمالاً در قسمت Neighbors دستگاه‌های MikroTik اطراف شبکه را مشاهده کرده‌اید.این قابلیت با مکانیزم‌های Neighbor Discovery کار می‌کند.RouterOS از پروتکل‌هایی مانند MNDP، LLDP و CDP برای شناسایی تجهیزات موجود در Broadcast Domain استفاده می‌کند.این قابلیت برای مدیریت و شناسایی تجهیزات بسیار کاربردی است، اما لازم نیست روتر روی تمام Interfaceها خودش را معرفی کند.محدود کردن Neighbor DiscoveryRouterOS اجازه می‌دهد مشخص کنید Neighbor Discovery روی کدام Interface List فعال باشد.اگر یک Interface از لیست Discovery حذف شود، Discovery روی آن Interface محدود می‌شود و دستگاه نیز از همان مسیر مانند قبل قابل کشف نخواهد بود.در بسیاری از شبکه‌ها می‌توان Discovery را فقط روی LAN یا Management Network فعال کرد.این کار باعث می‌شود اطلاعات مربوط به روتر بی‌دلیل روی Interfaceهای غیرمجاز منتشر نشود.چرا MAC WinBox و Neighbor Discovery را با هم بررسی می‌کنیم؟این دو قابلیت یکی نیستند، اما در تجربه مدیریت MikroTik ارتباط نزدیکی دارند.Neighbor Discovery می‌تواند دستگاه‌های موجود در شبکه محلی را در WinBox نمایش دهد.MAC WinBox نیز اجازه می‌دهد از طریق MAC Address به RouterOS متصل شوید.بنابراین اگر هدف شما سخت‌تر کردن دسترسی مدیریتی به روتر است، فقط محدود کردن IP WinBox کافی نیست.باید بررسی کنید:WinBox از طریق IP از کجا قابل دسترسی است؟MAC WinBox روی چه Interfaceهایی فعال است؟Neighbor Discovery روی چه Interfaceهایی فعال است؟این نگاه چندلایه بسیار بهتر از تغییر یک تنظیم منفرد است.نام کاربری پیش‌فرض را هم بررسی کنیدمحدود کردن WinBox تنها بخشی از امنیت RouterOS است.MikroTik توصیه می‌کند حساب پیش‌فرض با نام admin با یک حسا...5.0

عضویت در خبرنامه از جدیدترین محصولات مورد علاقه خود باخبر شوید

محصول مورد نظر با موفقیت به سبد خرید شما اضافه گردید