Penguatan Firewall MikroTik

Buat aturan penguatan firewall filter MikroTik dan konfigurasi keamanan untuk RouterOS 6 dan 7 secara online. Ciptakan aturan perlindungan input, forward, dan layanan dengan pencegahan bruteforce, deteksi port scan, FastTrack, penguatan Layer2, serta template keamanan yang dapat disesuaikan.
Loading...
General Settings
RouterOS VersionWAN Interface
LAN InterfaceManagement Subnet
SSH PortWinbox Port
Firewall Templates
Service Hardening
Generated Script

RouterOS 7WAN: ether1LAN: bridge

Overview

Generator Penguatan Firewall MikroTik menghasilkan aturan firewall filter RouterOS, penguncian layanan, dan proteksi Layer2 yang siap ditempel untuk RouterOS 6 dan 7. Alat ini membangun aturan chain input dan forward dengan penanganan koneksi established, daftar hitam bruteforce SSH, deteksi port scan, FastTrack opsional, serta aturan drop terakhir untuk interface WAN. Hasilnya tersusun dalam lima blok yang dapat disalin: input, forward, address list, layanan, dan Layer2.

Common Use Cases

How to Use

1
Atur pengaturan umum: versi RouterOS, interface WAN, interface LAN, subnet manajemen, port SSH, dan port Winbox.
2
Nyalakan template firewall yang diinginkan, seperti FastTrack, ICMP, SSH, Winbox, proteksi bruteforce, proteksi port scan, dan pemblokiran torrent.
3
Nyalakan sakelar penguatan layanan untuk menonaktifkan Telnet, FTP, API, API SSL, MAC server, MAC Winbox, dan neighbor discovery pada WAN.
4
Buka tiap bagian akordeon, Input Rules, Forward Rules, Services, Layer2 Hardening, atau Full Script, lalu salin blok yang diperlukan ke terminal.

Example Scenario

Menguatkan gateway kantor kecil

Untuk router dengan ether1 sebagai WAN, bridge sebagai LAN, dan subnet manajemen bawaan 192.168.1.0/24, biarkan SSH di port 2222 dan Winbox di 8292. Generator mengeluarkan chain input yang menerima lalu lintas established, mengizinkan ICMP, membatasi SSH dan Winbox ke LAN, memasukkan percobaan SSH berulang ke daftar hitam ssh_blacklist, menjatuhkan pemindai port, dan diakhiri drop semua lalu lintas input dari WAN.

Technical Notes

Chain input dan forward selalu diawali dengan menerima koneksi established dan related serta menjatuhkan yang invalid, sehingga sesi yang berjalan tetap aktif sementara lalu lintas cacat ditolak.

Proteksi bruteforce menambahkan sumber percobaan koneksi SSH baru ke address list ssh_blacklist dengan batas waktu satu hari, lalu aturan berikutnya menjatuhkan lalu lintas yang cocok dengan daftar tersebut.

Deteksi port scan memakai pencocok PSD (port scan detection) RouterOS dengan psd=21,3s,3,1 dan memasukkan pelanggar ke daftar port_scanner yang kemudian dijatuhkan.

Aturan FastTrack mengirim lalu lintas forward yang established dan related ke jalur cepat agar throughput lebih tinggi dan ditempatkan sebelum aturan accept yang bersesuaian.

Aturan accept SSH dan Winbox hanya mengizinkan subnet manajemen di interface LAN, dan baris /ip service membatasi layanan tersebut ke subnet yang sama.

Bagian Address List hanya muncul saat proteksi bruteforce dinyalakan, karena itulah satu-satunya kelompok aturan yang membuat address list.

Common Mistakes

Frequently Asked Questions

Bagian ini memindahkan SSH dan Winbox ke port serta subnet manajemen yang Anda tentukan dan menonaktifkan layanan lama yang dipilih. Tanpa bagian ini, port kustom Anda bisa tidak cocok dengan aturan firewall.

Generator membuat address list ssh_blacklist, menjatuhkan sumber yang sudah ada di daftar, dan menambahkan sumber percobaan koneksi SSH baru ke daftar dengan batas waktu satu hari.

Aturan ini menolak koneksi baru ke router itu sendiri yang datang dari interface WAN, setelah aturan izin eksplisit telah dijalankan lebih dulu.

FastTrack hanya mempercepat koneksi forward yang established dan related. Generator menempatkannya sebelum aturan accept untuk kedua status koneksi tersebut sehingga pencocokan tetap berjalan benar.

Versi yang dipilih hanya ditampilkan pada badge keluaran. Aturan yang dihasilkan sama untuk RouterOS 6 dan RouterOS 7.

Related Topics