Перейти к содержимому

Как настроить firewall на роутере

  • автор:

Настройка файервола в роутере Mikrotik

Настройка Firewall на роутере Mikrotik

Роутеры компании Mikrotik достаточно популярны и установлены в домах или офисах у многих пользователей. Основной безопасности работы с таким оборудованием является верно настроенный firewall. Он включает в себя набор параметров и правил, позволяющих обезопасить сеть от посторонних соединений и взломов.

Настраиваем firewall роутера Mikrotik

Настройка маршрутизатора осуществляется с помощью особой операционной системы, которая позволяет использовать веб-интерфейс или специальную программу. В двух этих версиях присутствуют все необходимое для редактирования файервола, поэтому не имеет значения, чему вы отдадите предпочтение. Мы же остановимся на браузерной версии. Перед началом вам необходимо выполнить вход:

  1. Через любой удобный браузер перейдите по адресу 192.168.88.1 . Перейти на страницу настройки роутера Microtik
  2. В стартовом окне веб-интерфейса роутера выберите «Webfig». Начальное окно веб-интерфейса Microtik

Детальнее о полной настройке роутеров данной компании вы можете узнать в другой нашей статье по ссылке ниже, а мы перейдем непосредственно к конфигурации защитных параметров.

Очищение листа правил и создание новых

После входа перед вами отобразится главное меню, где слева присутствует панель со всеми категориями. Перед добавлением собственной конфигурации вам потребуется выполнить следующее:

  1. Разверните категорию «IP» и перейдите в раздел «Firewall». Перейти к разделу Firewall на роутере Microtik
  2. Очистите все присутствующие правила нажатием на соответствующую кнопку. Произвести это необходимо для того, чтобы в дальнейшем не возникало конфликтов при создании собственной конфигурации. Очистить список правил защиты на роутере Microtik

Теперь, после добавления каждого правила, вам нужно будет кликать на эти же кнопки создания, чтобы заново развернуть окно редактирования. Давайте подробнее остановимся на всех основных параметрах безопасности.

Проверка связи устройства

Соединенный с компьютером роутер иногда проверяется операционной системой Windows на наличие активного подключения. Запустить такой процесс можно и вручную, однако доступно это обращение будет только в том случае, если в файерволе присутствует правило, разрешающее связь с ОС. Настраивается оно следующим образом:

  1. Нажмите на «Add» или красный плюс для отображения нового окна. Здесь в строке «Chain», что переводится как «Сеть» укажите «Input» – входящий. Так это поможет определить, что система обращается к маршрутизатору. Выбор типа сети для пинговки устройства Microtik
  2. На пункт «Protocol» установите значение «icmp». Данный тип служит для передачи сообщений, связанных с ошибками и другими нестандартными ситуациями. Выбор протокола для пинговки устройства Microtik
  3. Переместитесь в раздел или вкладку «Action», где поставьте «Accept», то есть такое редактирование разрешает проводить пинговку устройства Windows. Выбор действия для пинговки устройства Microtik
  4. Поднимитесь вверх, чтобы применить изменения и завершить редактирование правила. Сохранить настройки правила защиты на роутере Microtik

Однако на этом весь процесс обмена сообщениями и проверки оборудования через ОС Виндовс не заканчивается. Вторым пунктом является передача данных. Поэтому создайте новый параметр, где укажите «Сhain» — «Forward», а протокол задайте таким, как это сделали на предыдущем шаге.

Второе правило пинговки устройства Microtik

Не забудьте проверить «Action», чтобы там было поставлено «Accept».

Разрешение установленных подключений

К роутеру иногда подключаются другие устройства посредством Wi-Fi или кабелей. Кроме этого может использоваться домашняя или корпоративная группа. В таком случае потребуется разрешить установленные подключения, чтобы не возникало проблем с доступом в интернет.

  1. Нажмите «Add». Снова укажите тип входящий тип сети. Опуститесь немного вниз и поставьте галочку «Established» напротив «Connection State», чтобы указать установленное соединение. Первое правило установленного подключения Microtik
  2. Не забывайте проверить «Action», чтобы там был выбран необходимый нам пункт, как и в предыдущих конфигурациях правил. После этого можно сохранить изменения и перейти далее. Выбор действия для пинговки устройства Microtik

Еще в одном правиле поставьте «Forward» возле «Chain» и отметьте галочкой тот же пункт. Действие также следует подтвердить, выбрав «Accept», только после этого переходите далее.

Второе правило установленного подключения Microtik

Разрешение связанных подключений

Примерно такие же правила потребуется создать и для связанных подключений, дабы не возникало конфликтов при попытке аутентификации. Весь процесс осуществляется буквально в несколько действий:

  1. Определите для правила значение «Chain» — «Input», опуститесь вниз и отметьте галочкой «Related» напротив надписи «Connection State». Не забудьте и про раздел «Action», где активируется все тот же параметр. Первое правило связанного подключения Microtik
  2. Во второй новой настройке тип соединения оставьте такой же, а вот сеть установите «Forward», также в разделе действия вам необходим пункт «Accept». Второе правило связанного подключения Microtik

Обязательно сохраняйте изменения, чтобы правила добавлялись в список.

Разрешение подключений из локальной сети

Пользователи локальной сети смогут подключаться только в том случае, когда это установлено в правилах firewall. Для редактирования вам сначала потребуется узнать, куда подключен кабель провайдера (в большинстве случаев это ether1), а также IP-адрес вашей сети. Детальнее об этом читайте в другом нашем материале по ссылке ниже.

Далее нужно настроить всего один параметр. Делается это следующим образом:

Правило разрешения подключения из локальной сети Microtik

  1. В первой строке поставьте «Input», после чего опуститесь к следующей «Src. Address» и напечатайте там IP-адрес. «In. Interface» укажите «Ether1», если входной кабель от провайдера подключен именно к нему.
  2. Переместитесь во вкладку «Action», чтобы проставить там значение «Accept».

Запрет ошибочных соединений

Создание этого правила поможет вам предотвращать ошибочные соединения. Происходит автоматическое определение недостоверных подключений по определенным факторам, после чего производится их сброс и им не будет предоставлен доступ. Вам нужно создать два параметра. Делается это следующим образом:

  1. Как и в некоторых предыдущих правилах, сначала укажите «Input», после чего опуститесь вниз и поставьте галочку «invalid» возле «Connection State». Первое правило защиты ошибочных соединений Microtik
  2. Перейдите во вкладку или раздел «Action» и установите значение «Drop», что означает сброс соединений такого типа. Действие для ошибочных соединений Microtik
  3. В новом окне измените только «Chain» на «Forward», остальное выставьте так, как и в предыдущем, включая действие «Drop». Второе правило ошибочных соединений Microtik

Можно также запретить и другие попытки соединения из внешних источников. Осуществляется это настройкой всего одного правила. После «Chain» — «Input» проставьте «In. Interface» — «Ether1» и «Action» — «Drop».

Запрет остальных входящих соединений из внешней сети Microtik

Разрешение прохождения трафика из локальной сети в интернет

Работа в операционной системе RouterOS позволяет разрабатывать множество конфигураций прохождения трафика. Мы не будет останавливаться на этом, поскольку обычным пользователям такие знания не пригодятся. Рассмотрим только одно правило файервола, позволяющее проходить трафику из локальной сети в интернет:

  1. Выберите «Chain» — «Forward». Задайте «In. Interface» и «Out. Interface» значения «Ether1», после чего отметьте восклицательным знаком «In. Interface». Правило прохождения трафика из локальной сети в интернет Microtik
  2. В разделе «Action» выберите действие «Accept». Применить действие для правила трафика Microtik

Запретить остальные подключения вы можете тоже всего одним правилом:

  1. Выберите только сеть «Forward», не выставляя больше ничего. Запрет остальных подключений Microtik
  2. В «Action» убедитесь, что стоит «Drop». Действие для ошибочных соединений Microtik

По итогу конфигурации у вас должна получится примерно такая схема firewall, как на скриншоте ниже.

Схема правил Firewall роутера Microtik

На этом наша статья подходит к логическому завершению. Хотелось бы отметить, что вам не обязательно применять все правила, ведь не всегда они могут потребоваться, однако мы продемонстрировали основную настройку, которая подойдет большинству рядовых пользователей. Надеемся, предоставленная информация была полезной. Если у вас остались вопросы по этой теме, задавайте их в комментариях.

[Брандмауэр] на роутере ASUS — Введение

Отсканируйте QR-код, чтобы открыть эту страницу на вашем смартфоне.

[Брандмауэр] на роутере ASUS — Введение

Что такое Брандмауэр?

Включение брандмауэра обеспечивает защиту Вашей локальной сети и помогает Вам контролировать доступ на различных уровнях, разделяя сеть на разные области. Таким образом, это способствует ограничению доступа к некоторым сетевым службам и защищает Вашу сеть.

Чем отличается брандмауэр на роутере ASUS и на Вашем ноутбуке?

Возьмём в качестве примера изображение ниже.

Брандмауэр на роутере ASUS имеет встроенные правила фильтрации пакетных данных для защиты всего окружения локальной сети. Брандмауэр на Вашем ноутбуке, напротив, позволяет защищать только сам ноутбук.

В роутере имеется возможность настроить некоторые параметры (например, Фильтр URL-адресов, Фильтр ключевых слов, Фильтр сетевых служб, и т.д.), чтобы разрешить или ограничить работу той или иной сетевой службы, что способствует управлению и защите Вашей сети. Напротив, когда устройства, подключённые к локальной сети роутера, обмениваются пакетами между собой, управление ими зависит от работы брандмауэра, установленного на них. Для обеспечения более надёжной защиты сетевого окружения мы рекомендуем Вам запустить брандмауэр и на роутере ASUS, и на Ваших клиентских устройствах.

Войдите в веб-меню роутера ASUS

Шаг 1. Подключите Ваш компьютер к роутеру через кабель или WiFi соединение и введите LAN IP Вашего роутера или URL роутера http://www.asusrouter.com для доступа на страницу настроек WEB GUI.

Шаг 2. Введите Ваши имя пользователя и пароль на странице авторизации и нажмите [Войти].

Примечание: Если Вы забыли имя пользователя и/или пароль, пожалуйста, выполните сброс настроек роутера к заводским.

Шаг 3. Откройте вкладку [Брандмауэр]

Настройки Брандмауэра на роутере ASUS:

Помимо общих настроек (включая Брандмауэр IPv6) фильтрации пакетов, он включает дополнительные настройки, такие как Фильтр URL-адресов, Фильтр ключевых слов, и Фильтр сетевых служб. Можно выполнить настройку различных правил фильтрации доступа к сайтам или сетевым сервисам, в зависимости от Ваших требований.

Когда Вам необходимо защитить от хакеров все клиентские устройства, подключённые к локальной сети роутера ASUS, выполните общие настройки пакетной фильтрации.

Если Вас беспокоят возможные DDoS-атаки на роутер, включите защиту DoS, чтобы отфильтровывать подозрительные и нежелательные пакеты, предотвратив переполнение устройства пакетами.

Примечание: DDoS-атака (Distributed Denial-of-Service) — это распределённая атака типа «отказ в обслуживании», также известная как флуд-атака. Хакеры передают лишние пакеты или запросы, чтобы перегрузить Вашу систему.

(1) Включите брандмауэр: По умолчанию [Да]

(2) Включите защиту DoS (опционально): По умолчанию [Нет]

(3) Тип регистрируемых пакетов: По умолчанию [Нет]

(4) Отвечать на ICMP Echo (пинг)-запросы из WAN: По умолчанию [Нет]

Поменяв настройки, нажмите [Применить].

Если у Вас запущен протокол IPv6, можно защитить сетевое окружение и разрешить передачу пакетов с серверов IPv6 в локальной сети. Но для передачи пакетов из внешней сети Вам необходимо настроить правила.

Если Вам необходима блокировка всех URL-адресов, содержащих определённые символы, или необходим доступ только к сайтам, URL-адреса которых не содержат определённых символов, используйте Фильтр URL-адресов.

Если Вам необходимо запретить своим устройствам доступ к веб-сайтам, содержащим определённые ключевые слова, используйте фильтр Ключевых слов. По окончании настройки любые ключевые слова, занесённые в фильтр, не будут отображаться в результатах поиска.

Если Вам необходимо запретить пакетную передачу данных между внутренней и внешней сетями и разрешить всем устройствам использовать только отдельные сетевые службы (Internet service, FTP, и т.д.), используйте Фильтр сетевых служб. Основная разница между этим фильтром и двумя предыдущими заключается в том, что отдельные устройства можно настроить для использования разных сетевых служб.

Часто задаваемые вопросы

1.Как проверить, достаточно ли роутер защищён?

  • Узнайте подробнее в статье: [Беспроводное устройство] Как сделать роутер более безопасным?

2. Почему в режиме точки доступа (AP) Брандмауэр не работает?

  • В режиме точки доступа (AP), все клиентские устройства получают IP-адреса от главного роутера/модема. В режиме точки доступа роутер не поддерживает функцию IP sharing (разделения IP), из-за этого нельзя управлять подключёнными к нему клиентскими устройствами.

Как найти (Утилиту / Прошивку)?

Последние версии драйверов, программного обеспечения, прошивок и руководства пользователя можно скачать в Центре загрузок ASUS.

Чтобы получить подробную информацию о Центре загрузок ASUS, воспользуйтесь ссылкой.

Как настроить firewall на mikrotik

Для защиты вашей сети крайне важно настроить файрвол на микротике. Для большинства задач достаточно типовой настройки, которую рекомендуют разработчики RouterOS:

/ip firewall filter add action=accept chain=input comment=»Accept established,related,untracked» connection-state=established,related,untracked

/ip firewall filter add action=drop chain=input comment=»Drop invalid» connection-state=invalid

/ip firewall filter add action=accept chain=input comment=»Accept ICMP» protocol=icmp

/ip firewall filter add action=drop chain=input comment=»Drop all from WAN» in-interface=ether1

/ip firewall filter add action=accept chain=forward comment=»Accept in ipsec policy» ipsec-policy=in,ipsec

/ip firewall filter add action=accept chain=forward comment=»Accept out ipsec policy» ipsec-policy=out,ipsec

/ip firewall filter add action=accept chain=forward comment=»Accept established,related, untracked» connection-state=established,related,untracked

/ip firewall filter add action=drop chain=forward comment=»Drop invalid» connection-state=invalid

/ip firewall filter add action=drop chain=forward comment=»Drop all from WAN not DSTNATed» connection-nat-state=!dstnat connection-state=new in-interface=ether1

Рассмотрим подробно все пункты из конфига.

Разрешение установленных соединений

/ip firewall filter add action=accept chain=input comment=»Accept established,related,untracked» connection-state=established,related,untracked

/ip firewall filter add action=accept chain=forward comment=»Accept established,related, untracked» connection-state=established,related,untracked

Данные правила разрешают и ускоряют установленные соединения, снижая нагрузку на процессор маршрутизатора.

Для настройки правил откройте раздел IP – Firewall – Filter Rules. Создайте новое правило для входящего трафика: во вкладке General в поле Chain выберите input, в поле Connection State поставьте галочки на established, related и untracked. Во вкладке action в поле action выберите значение accept.

Разрешение установленных соединений

Создайте новое правило для исходящего трафика: во вкладке General в поле Chain выберите forward, в поле Connection State поставьте галочки на established, related и untracked. Во вкладке action в поле action выберите значение accept.

Разрешение установленных соединений

Сброс всех недействительных соединений

/ip firewall filter add action=drop chain=input comment=»Drop invalid» connection-state=invalid

/ip firewall filter add action=drop chain=forward comment=»Drop invalid» connection-state=invalid

Использование данных правил позволяет избежать недопустимых подключений, благодаря чему они будут отброшены Mikrotik. Например, если на вашем маршрутизаторе назначен общедоступный IP-адрес и в IP-DNS включен параметр allow remote requests (разрешены удаленные запросы), правило предотвратит использование микротика в качестве DNS-сервера пользователями за пределами вашей сети.

Для настройки правил откройте раздел IP – Firewall – Filter Rules. Создайте новое правило для входящего трафика: во вкладке General в поле Chain выберите input, в поле Connection State поставьте галочку на invalid. Во вкладке action в поле action выберите значение drop.

Сброс недействительных соединений

Создайте новое правило для исходящего трафика: во вкладке General в поле Chain выберите forward, в поле Connection State поставьте галочку на invalid. Во вкладке action в поле action выберите значение drop.

Сброс недействительных соединений

Разрешение ICMP-запросов

/ip firewall filter add action=accept chain=input comment=»Accept ICMP» protocol=icmp

Правило гарантирует успешное выполнение извне ICMP запросов (для диагностики) к общедоступному IP-адресу микротика.

Для настройки правила откройте раздел IP – Firewall – Filter Rules. Создайте новое правило: во вкладке General в поле Chain выберите input, в поле Protocol выберите icmp. Во вкладке action в поле action выберите значение accept.

принятие ICMP

Сброс запросов из WAN

/ip firewall filter add action=drop chain=input comment=»Drop all from WAN» in-interface=ether1

Это правило отбрасывает запросы, которые поступают из WAN на маршрутизатор. Это помогает защитить роутер от взлома хакерами. Для настройки правила откройте раздел IP – Firewall – Filter Rules. Создайте новое правило: во вкладке General в поле Chain выберите input, в поле In. Interface укажите ether1. Во вкладке action в поле action выберите значение drop.

сброс запросов из wan

Если же вы хотите удаленно администрировать Mikrotik, можете либо отключить данное правило, либо предоставить возможность подключаться на роутер с отдельных IP адресов. Для этого в разделе IP – Firewall – Filter Rules создайте новое правило: во вкладке General в поле Chain выберите input, в поле Src. Address пропишите разрешенные адреса. Во вкладке action в поле action выберите значение accept.

подключение с доверенных ip

Обратите внимание: это правило должно быть выше правила Drop all from WAN в Filter Rules микротика.

Сброс трафика из WAN без dstnat

/ip firewall filter add action=drop chain=forward comment=»Drop all from WAN not DSTNATed» connection-nat-state=!dstnat connection-state=new in-interface=ether1

Правило отбрасывает трафик из WAN за исключением dstnat. Для настройки правила откройте раздел IP – Firewall – Filter Rules. Создайте новое правило: во вкладке General в поле Chain выберите forward, в поле In. Interface укажите ether1. В поле Connection State поставьте галочку на new. В поле Connection NAT State поставьте восклицательный знак на первый параметр (означает исключение выбранного параметра при работе правила) и галочку на dstnat. Во вкладке action в поле action выберите значение drop.

WAN без DSTNAT

Принятие запросов IPSEC

/ip firewall filter add action=accept chain=forward comment=»Accept in ipsec policy» ipsec-policy=in,ipsec

/ip firewall filter add action=accept chain=forward comment=»Accept out ipsec policy» ipsec-policy=out,ipsec

Данные правила позволяют избежать проблем при попытке установки соединения ipsec vpn на маршрутизаторе. Подключения активны даже при условии другого работающего правила — запрета на подключения из WAN.

Для настройки в разделе IP – Firewall – Filter Rules создайте два правила. Во вкладке General в поле Chain выберите forward. Во вкладке Advanced в поле Ipsec Policy выберите in:ipsec. Во вкладке action в поле action выберите значение accept. Добавьте еще одно аналогичное правило, отличающееся только полем Ipsec Policy: укажите в нем out:ipsec.

Инструкции по настройке MikroTik

Настройка Firewall в MikroTik, защита от DDOS атаки

Настройка Firewall в MikroTik, защита от DDOS атаки

Краткое описание: Руководство по настройке строго Firewall в MikroTik, корпоративного уровня. Базовая защита от DDOS атаки.

Нужна настройка MikroTik Firewall?

Настройка сервисов на маршрутизаторах MikroTik: подключение интернета, DHCP, brige, VLAN, WiFi, Capsman, VPN, IpSec, PPTP, L2TP, Mangle, NAT, проброс портов, маршрутизация(routing), удаленное подключение и объединение офисов.

Настройка MikroTik Firewall

Для корпоративного сегмента настройки Firewall-а является обязательной мерой, для обеспечения соответствующего уровня сетевой безопасности. Однако и в частных системах встречаются случаи, когда не согласованные попытки внешнего подключение могут привести в состояние отказа сетевого оборудования.

ВНИМАНИЕ! Неверное пользование инструкцией может произвести к потере связи с роутером MikroTik!

Перед настройкой рекомендуется сделать резервную копию.

Будет описана ситуация, когда любой пакет не получивший предварительного разрешения будет отвергнут. Эта конфигурация также положительно отражается на состоянии загрузки CPU.

Правила работают сверху вниз, приоритетным считается правило c меньшим номером.

Настройка находится в IP->Firewall

Разрешение установленных и связанных подключений для входящего и проходящего трафика

Настройка Mikrotik winbox, правило firewall accept forward

Настройка Mikrotik winbox, правило firewall accept input

Доверительные правила для локальной сети

Настройка Firewall в MikroTik, доверие локальной сети

Настройка Firewall в MikroTik, разрешения для LAN

Разрешить ICMP запросы с WAN интерфейсов

Настройка Firewall в MikroTik, разрешить PING

Удалить все пакеты в состоянии invalid

Настройка Mikrotik winbox, правило firewall drop forward invalid

Настройка Mikrotik winbox, правило firewall drop

Настройка Mikrotik winbox, правило firewall drop input invalid

Настройка Mikrotik winbox, правило firewall drop

Удалить все остальные пакеты

Настройка Mikrotik winbox, правило firewall drop input

Настройка Mikrotik winbox, правило firewall drop

Настройка Mikrotik winbox, правило firewall drop forward

Настройка Mikrotik winbox, правило firewall drop

Правила настройки Firewall в роутере MikroTik

Практический пример. Mikrotik hap Lite имеет активные службы: NAT(scrnat и dstnat), DHCP, WiFi, Firewall и VPN туннель типа Ipsec с аналогичной моделью. Правила Firewall-а были приняты в работу после инцидентов со 100% загрузкой CPU(роутер тормозит и зависает). Счетчики пакетов после 11 дней работы выглядят следующим образом:

Настройка Mikrotik winbox, пример Firewall

Remote-Access – список ip-адресов, с которых разрешено внешнее подключение.

Как защитить MikroTik от DDOS атаки

В первой части статьи, описанные правила Firewall имеют определенно строгий вид и если их описать словами то:

Разрешены(Accept):

  • все установленные ранее подключения(было разрешено ранее, значит и сейчас будет разрешено);
  • запросы с локальной сети, полное доверие;
  • запросы на команду PING с внешней сети, имеет диагностический характер.

Запрещены(Drop):

  • пакеты в состоянии invalid;
  • все другие пакеты, которые не подошли ни к одному из правил выше.

Как правило DDOS атаки совершаются через ICMP запросы и этой единственный возможный запрос, на который ответит роутер MikroTik по цепочке Input. Все остальные пакеты он будет напросто отклонять.

В качестве метода по борьбе с DDoS атакой будет рассмотрен сценарий, в котором будет применяться фильтр на количество новых подключений в цепочках Input и Forward.

Настройка Mikrotik winbox, пример защиты от DDoS

Нет подключения к MikroTik, роутер не отвечает

Данную ситуацию может исправить только сброс через кнопку Reset. Подробная инструкция описана в статье Сброс настроек в MikroTik, заводские настройки через Reset.

Есть вопросы или предложения по настройке Firewall в MikroTik? Активно предлагай свой вариант настройки! Оставить комментарий →

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *