کی از مهمترین کارهایی که بعد از راهاندازی روتر میکروتیک باید انجام دهید، محدود کردن دسترسی مدیریتی به RouterOS است. اگر WinBox بدون محدودیت از شبکههای مختلف یا اینترنت قابل دسترسی باشد، سطح حمله روتر افزایش پیدا میکند و افراد غیرمجاز میتوانند برای ورود به دستگاه تلاش کنند.
یکی از روشهای مؤثر برای افزایش امنیت میکروتیک این است که مشخص کنیم فقط IPهای مورد اعتماد اجازه اتصال به WinBox را داشته باشند.
برای مثال میتوان تنظیم کرد که فقط کامپیوتر مدیر شبکه با IP مشخص یا فقط یک شبکه مدیریتی مانند 192.168.88.0/24 بتواند به WinBox متصل شود.
خود MikroTik نیز محدود کردن دسترسی مدیریتی به IPهای مورد اعتماد را توصیه میکند. در RouterOS این کار از طریق بخش IP Services امکانپذیر است و برای جلوگیری از دسترسی شبکههای خارجی یا غیرقابلاعتماد، استفاده از Firewall توصیه میشود.
در این آموزش شبکه شین، روشهای مختلف محدود کردن دسترسی WinBox در میکروتیک، بستن WinBox از سمت اینترنت، محدود کردن MAC WinBox، تنظیم Neighbor Discovery و چند تنظیم مهم امنیتی RouterOS را بررسی میکنیم.
WinBox چیست و چرا باید دسترسی آن را محدود کنیم؟
WinBox ابزار مدیریتی MikroTik برای پیکربندی تجهیزات دارای RouterOS است.
با WinBox میتوان تقریباً تمام بخشهای اصلی روتر، از Interface و IP گرفته تا Firewall، Routing، VLAN و کاربران را مدیریت کرد.
WinBox بهصورت پیشفرض از سرویس مدیریتی RouterOS استفاده میکند و پورت پیشفرض آن TCP 8291 است.
بنابراین دسترسی به WinBox عملاً دسترسی به پنل مدیریتی روتر است.
به همین دلیل نباید اجازه دهیم هر دستگاهی از هر قسمت شبکه بتواند صفحه ورود WinBox را در اختیار داشته باشد.
در یک شبکه حرفهای بهتر است فقط دستگاهها و شبکههای مدیریتی مشخص اجازه اتصال داشته باشند.
چرا باز بودن WinBox روی اینترنت مناسب نیست؟
یکی از اشتباهات رایج در تنظیم روتر میکروتیک این است که دسترسی مدیریتی مستقیماً از سمت اینترنت باز گذاشته شود.
MikroTik در مستندات امنیتی RouterOS توصیه میکند Firewall پیشفرضی که اتصالهای ورودی از سمت WAN را مسدود میکند حذف نشود، مگر اینکه مدیر شبکه دقیقاً بداند چه تغییری انجام میدهد. برای مدیریت از راه دور نیز استفاده از یک VPN امن مانند WireGuard توصیه شده است.
یعنی معماری بهتر معمولاً به این شکل است:
اینترنت ← VPN ← شبکه مدیریتی ← WinBox
نه اینکه WinBox بدون محدودیت مستقیماً روی اینترنت در دسترس باشد.
این تفاوت ساده میتواند سطح امنیت مدیریت روتر را به شکل قابل توجهی بهتر کند.
روش اول؛ محدود کردن WinBox به یک IP مشخص
یکی از سادهترین روشها این است که فقط IP کامپیوتر مدیر شبکه اجازه استفاده از WinBox را داشته باشد.
برای انجام این کار در WinBox وارد بخش زیر شوید:
IP ← Services
در این قسمت سرویسهای مختلف RouterOS نمایش داده میشوند.
سرویس winbox را پیدا کنید و آن را باز کنید.
در قسمت مربوط به Address یا Available From میتوانید IP یا محدوده شبکهای را که اجازه اتصال دارد مشخص کنید.
MikroTik نیز در راهنمای امنیتی خود همین روش را برای محدود کردن دسترسی WinBox پیشنهاد کرده است.
برای مثال اگر سیستم مدیر شبکه دارای IP زیر باشد:
192.168.88.10
میتوان دسترسی WinBox را به همین IP محدود کرد.
در این حالت دستگاههای دیگری که خارج از محدوده تعریفشده باشند، اجازه استفاده از سرویس WinBox را نخواهند داشت.
محدود کردن WinBox به یک شبکه مشخص
در بسیاری از شبکهها محدود کردن دسترسی به یک کامپیوتر مناسب نیست.
ممکن است چند مدیر شبکه وجود داشته باشند یا مدیر شبکه از چند سیستم مختلف استفاده کند.
در این شرایط میتوان یک Subnet مشخص را بهعنوان شبکه مدیریت تعریف کرد.
برای مثال:
192.168.88.0/24
در این حالت IPهای متعلق به این شبکه میتوانند به سرویس WinBox دسترسی داشته باشند.
مستندات RouterOS نیز نمونهای با همین ساختار برای محدود کردن سرویس WinBox ارائه میکنند.
در شبکههای حرفهایتر حتی میتوان یک Management VLAN جداگانه ایجاد کرد و دسترسی مدیریتی تجهیزات را فقط از همان VLAN مجاز دانست.
تفاوت محدودیت IP Services با Firewall چیست؟
این قسمت بسیار مهم است.
ممکن است تصور کنیم اگر در IP Services آدرس مجاز را تعیین کردیم، دیگر نیازی به Firewall نداریم.
اما این دو دقیقاً یک کار انجام نمیدهند.
در تنظیمات IP Services، پارامتر Address مشخص میکند چه IPها یا Prefixهایی اجازه استفاده از آن سرویس را دارند.
MikroTik توضیح میدهد که در این حالت Packet لزوماً در سطح شبکه Drop نمیشود، بلکه دسترسی Sourceهایی که با محدوده تعیینشده مطابقت ندارند به سرویس رد میشود.
به همین دلیل MikroTik برای مسدود کردن دسترسی از شبکههای خارجی یا غیرقابلاعتماد، استفاده از Firewall را توصیه میکند.
بنابراین برای شبکههای حساس بهتر است امنیت را چندلایه طراحی کنیم.
بستن WinBox از سمت اینترنت با Firewall
یکی از روشهای اصولی این است که اجازه مدیریت روتر فقط از شبکههای مورد اعتماد صادر شود و ترافیک مدیریتی غیرمجاز در Firewall متوقف شود.
در RouterOS ترافیکی که مقصد آن خود روتر است معمولاً در Input Chain بررسی میشود.
بنابراین Ruleهای مربوط به دسترسی مدیریتی به خود MikroTik باید با دقت در Input Chain طراحی شوند.
نکته مهم این است که Firewall هر شبکه میتواند ساختار متفاوتی داشته باشد.
نباید بدون بررسی Ruleهای موجود، چند Rule آماده از اینترنت کپی کرد و روی روتر اجرا کرد.
ترتیب Ruleها، Interface Listها، شبکه مدیریت، VPN و سرویسهایی که روی روتر فعال هستند همگی در طراحی Firewall اهمیت دارند.
چرا قبل از تغییر Firewall باید Safe Mode را فعال کنیم؟
این مقاله ارتباط مستقیمی با مقاله Safe Mode در میکروتیک دارد.
فرض کنید میخواهید WinBox را فقط برای یک IP مجاز کنید.
اگر IP را اشتباه وارد کنید یا Rule مربوط به Firewall را اشتباه بسازید، ممکن است دسترسی خودتان نیز قطع شود.
به همین دلیل قبل از تغییر تنظیمات حساس Firewall بهتر است از Safe Mode استفاده کنید.
Safe Mode میتواند در صورت قطع غیرعادی نشست مدیریتی، تغییرات ثبتشده در آن نشست را Rollback کند.
این کار مخصوصاً زمانی اهمیت دارد که روتر در محل دیگری نصب شده باشد.
سرویسهای فعال میکروتیک را بررسی کنید
WinBox تنها سرویس مدیریتی RouterOS نیست.
در قسمت IP Services میتوانید سرویسهای مختلفی مانند SSH، Telnet، FTP، WebFig، API و WinBox را مشاهده کنید.
یکی از اصول ساده امنیت شبکه این است:
سرویسی را که استفاده نمیکنید، بیدلیل فعال نگه ندارید.
برای مثال اگر هیچ استفادهای از Telnet یا FTP ندارید، فعال بودن آنها معمولاً ضرورتی ندارد.
MikroTik نیز در راهنمای امنیتی اولیه خود پیشنهاد میکند سرویسهایی که استفاده نمیشوند غیرفعال شوند.
این کار تعداد سرویسهای قابل دسترسی روی روتر را کاهش میدهد.
آیا تغییر پورت WinBox امنیت را افزایش میدهد؟
پورت پیشفرض WinBox برابر 8291/TCP است. RouterOS امکان تغییر پورت سرویسهای مدیریتی را فراهم میکند.
تغییر پورت میتواند بخشی از اسکنهای ساده و خودکار روی پورت پیشفرض را کم کند، اما نباید آن را جایگزین کنترل دسترسی واقعی بدانیم.
امنیت اصلی باید بر پایه مواردی مانند Firewall مناسب، محدودیت IP، VPN، کاربران مناسب، رمز عبور قوی و بهروزرسانی RouterOS باشد.
به زبان ساده، عوض کردن شماره روی در کافی نیست؛ خود در هم باید قفل داشته باشد.
محدود کردن MAC WinBox در میکروتیک
یک نکته مهم دیگر وجود دارد.
WinBox فقط از طریق IP به روتر متصل نمیشود.
RouterOS قابلیتی به نام MAC WinBox نیز دارد که امکان اتصال به روتر از طریق MAC Address را در شبکه لایه دوم فراهم میکند.
این قابلیت برای راهاندازی اولیه و بعضی شرایط عیبیابی بسیار مفید است.
اما در یک شبکه عملیاتی نباید بدون برنامه روی تمام Interfaceها فعال باشد.
RouterOS اجازه میدهد MAC WinBox فقط روی Interface List مشخصی فعال باشد.
برای مثال میتوان یک Interface List مخصوص LAN یا Management ایجاد کرد و MAC WinBox را فقط روی همان قسمت شبکه مجاز کرد.
غیرفعال کردن کامل MAC WinBox
اگر در شبکه عملیاتی خود نیازی به MAC WinBox ندارید، MikroTik در راهنمای امنیتی خود حتی غیرفعال کردن آن را پیشنهاد میکند.
دستور مربوطه در RouterOS به این شکل است:
/tool mac-server mac-winbox set allowed-interface-list=none
بعد از اجرای این تنظیم، دسترسی MAC WinBox غیرفعال میشود.
اما قبل از انجام این کار مطمئن شوید روش دیگری برای مدیریت روتر دارید.
اگر همزمان دسترسی IP شما مشکل داشته باشد و MAC WinBox را نیز غیرفعال کرده باشید، مسیر بازیابی ساده خود را از دست میدهید.
محدود کردن MAC WinBox فقط به شبکه مدیریت
در بسیاری از پروژهها لازم نیست MAC WinBox را کاملاً غیرفعال کنیم.
میتوان آن را فقط روی Interface List مورد اعتماد فعال کرد.
برای مثال اگر Interface List شما با نام LAN تعریف شده باشد، میتوان MAC WinBox را فقط برای همان لیست مجاز کرد.
مزیت این روش این است که همچنان امکان مدیریت لایه دوم از شبکه داخلی وجود دارد، اما Interfaceهای غیرمجاز به MAC WinBox دسترسی ندارند.
RouterOS این کنترل را از طریق ویژگی allowed-interface-list فراهم میکند.
Neighbor Discovery در میکروتیک چیست؟
وقتی WinBox را باز میکنید، احتمالاً در قسمت Neighbors دستگاههای MikroTik اطراف شبکه را مشاهده کردهاید.
این قابلیت با مکانیزمهای Neighbor Discovery کار میکند.
RouterOS از پروتکلهایی مانند MNDP، LLDP و CDP برای شناسایی تجهیزات موجود در Broadcast Domain استفاده میکند.
این قابلیت برای مدیریت و شناسایی تجهیزات بسیار کاربردی است، اما لازم نیست روتر روی تمام Interfaceها خودش را معرفی کند.
محدود کردن Neighbor Discovery
RouterOS اجازه میدهد مشخص کنید Neighbor Discovery روی کدام Interface List فعال باشد.
اگر یک Interface از لیست Discovery حذف شود، Discovery روی آن Interface محدود میشود و دستگاه نیز از همان مسیر مانند قبل قابل کشف نخواهد بود.
در بسیاری از شبکهها میتوان Discovery را فقط روی LAN یا Management Network فعال کرد.
این کار باعث میشود اطلاعات مربوط به روتر بیدلیل روی Interfaceهای غیرمجاز منتشر نشود.
چرا MAC WinBox و Neighbor Discovery را با هم بررسی میکنیم؟
این دو قابلیت یکی نیستند، اما در تجربه مدیریت MikroTik ارتباط نزدیکی دارند.
Neighbor Discovery میتواند دستگاههای موجود در شبکه محلی را در WinBox نمایش دهد.
MAC WinBox نیز اجازه میدهد از طریق MAC Address به RouterOS متصل شوید.
بنابراین اگر هدف شما سختتر کردن دسترسی مدیریتی به روتر است، فقط محدود کردن IP WinBox کافی نیست.
باید بررسی کنید:
WinBox از طریق IP از کجا قابل دسترسی است؟
MAC WinBox روی چه Interfaceهایی فعال است؟
Neighbor Discovery روی چه Interfaceهایی فعال است؟
این نگاه چندلایه بسیار بهتر از تغییر یک تنظیم منفرد است.
نام کاربری پیشفرض را هم بررسی کنید
محدود کردن WinBox تنها بخشی از امنیت RouterOS است.
MikroTik توصیه میکند حساب پیشفرض با نام admin با یک حساب مدیریتی جدید و نام متفاوت جایگزین شود و حساب admin پیشفرض غیرفعال شود.
دلیل آن ساده است.
اگر نام کاربری مشخص و قابل حدس باشد، فردی که قصد ورود دارد از قبل نیمی از اطلاعات ورود را میداند.
در کنار نام کاربری متفاوت باید از رمز عبور قوی و منحصربهفرد نیز استفاده شود.
رمز عبور مناسب برای میکروتیک
MikroTik در راهنمای امنیت RouterOS استفاده از رمزهای قوی و غیرتکراری را توصیه میکند و برای نمونه حداقل ۱۲ کاراکتر همراه با ترکیبی از حروف، اعداد و نمادها را پیشنهاد میدهد.
رمز RouterOS نباید همان رمزی باشد که برای ایمیل، شبکه Wi-Fi یا سرویسهای دیگر استفاده میکنید.
در شبکههای سازمانی بهتر است هر مدیر نیز حساب کاربری مخصوص خودش را داشته باشد.
این کار علاوه بر امنیت، بررسی تغییرات مدیریتی را نیز سادهتر میکند.
RouterOS را بهروز نگه دارید
امنیت فقط Firewall و Password نیست.
نسخه RouterOS نیز اهمیت دارد.
MikroTik توصیه میکند RouterOS بهروز نگه داشته شود، زیرا برخی آسیبپذیریهای نسخههای قدیمی در نسخههای جدید اصلاح شدهاند.
بنابراین یکی از مراحل مهم نگهداری روتر میکروتیک بررسی منظم نسخه RouterOS است.
البته در شبکههای حساس بهتر است قبل از Update، Release Notes بررسی شود و Backup مناسبی از تنظیمات داشته باشید.
بهترین روش برای مدیریت میکروتیک از راه دور چیست؟
اگر قرار است از بیرون شرکت به روتر متصل شوید، باز کردن مستقیم WinBox روی اینترنت تنها گزینه نیست.
روش بهتر این است که ابتدا یک ارتباط امن VPN با شبکه برقرار کنید و سپس از داخل شبکه مدیریتی به WinBox متصل شوید.
MikroTik نیز برای Remote Access استفاده از VPN امنی مانند WireGuard را توصیه میکند.
معماری میتواند به شکل زیر باشد:
مدیر شبکه ← اینترنت ← WireGuard ← شبکه مدیریت ← WinBox ← روتر میکروتیک
در این حالت WinBox لازم نیست مستقیماً برای تمام اینترنت قابل دسترسی باشد.
آیا فقط Firewall برای امنیت میکروتیک کافی است؟
خیر.
امنیت مناسب معمولاً از چند لایه تشکیل میشود.
Firewall مناسب، محدود کردن WinBox، غیرفعال کردن سرویسهای غیرضروری، کنترل MAC WinBox، محدود کردن Neighbor Discovery، استفاده از کاربران مجزا، رمزهای قوی، VPN و بهروزرسانی RouterOS در کنار یکدیگر معنی پیدا میکنند.
اگر یکی از این لایهها مشکل داشته باشد، لایههای دیگر همچنان میتوانند بخشی از حفاظت را فراهم کنند.
تنظیمات پیشنهادی برای یک شبکه شرکتی
فرض کنید یک شرکت از روتر میکروتیک برای Gateway شبکه استفاده میکند.
در این شبکه بهتر است یک Subnet یا VLAN مشخص برای مدیریت تجهیزات در نظر گرفته شود.
سپس دسترسی WinBox فقط برای همان شبکه مدیریت مجاز شود.
دسترسی مستقیم WinBox از WAN مسدود شود.
MAC WinBox و Neighbor Discovery نیز فقط روی Interfaceهای مورد اعتماد فعال باشند.
سرویسهایی که استفاده نمیشوند غیرفعال شوند.
برای مدیریت از خارج شرکت نیز مدیر ابتدا از طریق VPN وارد شبکه شود و سپس به روتر متصل شود.
این معماری بسیار منطقیتر از باز گذاشتن تمام سرویسهای مدیریتی روی اینترنت است.
اشتباه رایج؛ بستن دسترسی خودمان
یکی از رایجترین مشکلات هنگام افزایش امنیت MikroTik این است که مدیر شبکه ناخواسته دسترسی خودش را هم قطع میکند.
برای مثال IP اشتباهی در Available From وارد میشود یا Rule مربوط به Firewall قبل از Rule مجازکننده قرار میگیرد.
به همین دلیل تغییرات امنیتی باید مرحلهای انجام شوند.
قبل از شروع از تنظیمات Backup بگیرید و برای تغییرات حساس Safe Mode را فعال کنید.
بعد از هر مرحله نیز اتصال خود را آزمایش کنید.
یک تنظیم امنیتی خوب نباید مدیر قانونی شبکه را هم پشت در نگه دارد. 🔐
آیا محدود کردن WinBox سرعت شبکه را افزایش میدهد؟
خیر.
هدف اصلی این تنظیم افزایش امنیت مدیریت RouterOS است و تأثیر مستقیمی بر سرعت اینترنت یا Throughput شبکه ندارد.
اگر شبکه کند است، باید موضوعاتی مانند CPU روتر، پهنای باند، Queue، Interface Errors، Wi-Fi، DNS و Routing را جداگانه بررسی کنید.
محدود کردن WinBox یک تنظیم امنیتی است، نه تنظیم افزایش سرعت.
آیا میتوان WinBox را فقط برای یک VLAN فعال کرد؟
بله، میتوان معماری شبکه را به شکلی طراحی کرد که مدیریت تجهیزات فقط از یک Management VLAN انجام شود.
در چنین ساختاری کاربران عادی شبکه به Interface مدیریتی دسترسی ندارند.
سپس Firewall و IP Services نیز متناسب با همان شبکه مدیریتی تنظیم میشوند.
این روش برای شرکتها، سازمانها، هتلها، کارخانهها و شبکههایی که تعداد تجهیزات زیادی دارند بسیار مناسب است.
آیا MAC WinBox از اینترنت قابل استفاده است؟
MAC WinBox یک مکانیزم لایه دوم است و رفتار آن با WinBox مبتنی بر IP متفاوت است. مستندات MikroTik توضیح میدهند که MAC WinBox برای اتصال از طریق MAC Address استفاده میشود و دسترسی آن را میتوان براساس Interface List محدود کرد.
به همین دلیل در طراحی امنیتی باید دسترسی IP و دسترسی MAC را جداگانه بررسی کنید.
چکلیست افزایش امنیت WinBox میکروتیک
بعد از نصب یا راهاندازی میکروتیک بهتر است چند مورد را بررسی کنید.
دسترسی WinBox را به IP یا شبکههای مورد اعتماد محدود کنید.
دسترسی مستقیم مدیریتی از WAN را در Firewall کنترل کنید.
سرویسهای غیرضروری RouterOS را غیرفعال کنید.
MAC WinBox را محدود یا در صورت عدم نیاز غیرفعال کنید.
Neighbor Discovery را فقط روی Interfaceهای مورد اعتماد نگه دارید.
نام کاربری پیشفرض را تغییر دهید.
رمز عبور قوی و منحصربهفرد انتخاب کنید.
RouterOS را بهروز نگه دارید.
برای مدیریت از راه دور از VPN امن استفاده کنید.
و قبل از تغییر Firewall، Backup و Safe Mode را فراموش نکنید.
سوالات متداول درباره محدود کردن WinBox در میکروتیک
پورت پیشفرض WinBox میکروتیک چیست؟
پورت پیشفرض سرویس WinBox در RouterOS برابر با 8291/TCP است.
چگونه WinBox را فقط برای یک IP فعال کنیم؟
در RouterOS میتوانید وارد قسمت IP Services شوید، سرویس WinBox را انتخاب کنید و IP یا Prefixهای مجاز را در بخش Address مشخص کنید.
آیا میتوان WinBox را برای یک Subnet فعال کرد؟
بله. برای مثال میتوان یک شبکه مانند 192.168.88.0/24 را بهعنوان محدوده مجاز تعیین کرد. مستندات MikroTik نیز نمونهای از محدود کردن WinBox به یک Subnet ارائه میکنند.
آیا بهتر است WinBox از اینترنت بسته باشد؟
برای بسیاری از شبکهها بله. MikroTik توصیه میکند Firewall سمت WAN از دسترسی غیرمجاز جلوگیری کند و برای مدیریت از راه دور از یک VPN امن مانند WireGuard استفاده شود.
MAC WinBox چیست؟
MAC WinBox امکان اتصال WinBox به RouterOS از طریق MAC Address در شبکه لایه دوم را فراهم میکند. دسترسی آن را میتوان با Interface List محدود کرد.
آیا تغییر پورت WinBox کافی است؟
خیر. تغییر پورت میتواند بخشی از تلاشهای ساده روی پورت پیشفرض را کاهش دهد، اما جایگزین Firewall، محدودیت IP، VPN، رمز قوی و سایر تنظیمات امنیتی نیست.
آیا Neighbor Discovery باید غیرفعال شود؟
بستگی به معماری شبکه دارد. RouterOS امکان محدود کردن Discovery به Interface List مشخص را فراهم میکند و MikroTik برای شبکههای عملیاتی محدود یا غیرفعال کردن Discovery روی Interfaceهای غیرضروری را توصیه میکند.
جمعبندی
محدود کردن دسترسی WinBox در میکروتیک یکی از مهمترین تنظیمات اولیه برای افزایش امنیت RouterOS است.
بهتر است WinBox فقط از IPها یا شبکههای مورد اعتماد قابل دسترسی باشد و دسترسی مستقیم از سمت اینترنت با Firewall کنترل شود. برای مدیریت از راه دور نیز استفاده از VPN امن انتخاب مناسبتری است.
اما امنیت MikroTik فقط به WinBox محدود نمیشود.
بررسی MAC WinBox، Neighbor Discovery، سرویسهای RouterOS، کاربران، رمز عبور، Firewall و نسخه RouterOS در کنار یکدیگر میتواند ساختار مدیریتی بسیار امنتری ایجاد کند.
اگر از تجهیزات MikroTik در شبکه شرکت، سازمان، فروشگاه یا پروژههای حرفهای استفاده میکنید، بهتر است امنیت مدیریتی را از همان ابتدای نصب در طراحی شبکه لحاظ کنید، نه زمانی که مشکلی ایجاد شده است.
برای انتخاب و خرید روتر میکروتیک و سایر تجهیزات شبکه نیز باید علاوه بر مشخصات سختافزاری، نوع پروژه، تعداد کاربران، پهنای باند، امکانات RouterOS و نیازهای امنیتی شبکه بررسی شوند.
خلاصه
آموزش محدود کردن دسترسی WinBox در میکروتیک با استفاده از IP Services، Firewall و شبکه مدیریت؛ همراه با روش کنترل MAC WinBox، Neighbor Discovery، سرویسهای RouterOS و نکات افزایش امنیت روتر میکروتیک.