RouterOS防火墙基础:保护你的网络第一道防线
本文详细讲解RouterOS(MikroTik)防火墙的基础配置,通过实操案例帮助管理员快速掌握入站/出站规则设置、NAT穿越以及常见攻击防护策略,避免新手常踩的坑。
## 前言
RouterOS 是 MikroTik 公司开发的路由操作系统,功能强大且灵活,广泛应用于企业网络、网吧、IDC 等场景。然而,很多新手在配置防火墙时容易踩坑,轻则网络不通,重则暴露安全风险。本文通过实操案例,帮你快速掌握 RouterOS 防火墙的基础配置。
## 一、防火墙基础概念
在 RouterOS 中,防火墙基于 Chain(链)工作,共有三条内置链:
- Input:目标是本机(路由本身)的数据包
- Forward:经过本机转发的数据包
- Output:从本机发出的数据包
理解这三条链的作用,是配置防火墙的第一步。
## 二、实操:基础入站规则
### 场景:只允许特定IP管理RouterOS
很多新手为了方便,直接开放 0.0.0.0/0 访问 Winbox/SSH,这是非常危险的做法。正确做法是限制管理入口仅允许内网 IP 访问。
添加允许规则:使用 filter 添加 chain=input,允许指定 IP 访问 8291 端口(Winbox)。这样即使外网扫描到 8291 端口,也会因为 IP 不在允许列表而被丢弃。
然后在最底部添加默认拒绝:所有不在允许列表的入站流量默认拒绝。
**避坑点**:规则顺序很重要!accept 规则必须在 drop 规则之前,否则所有流量都会被拒绝。建议使用 Winbox 拖动调整顺序。
## 三、常见攻击防护
### 1. 防范 SYN Flood
SYN Flood 是最常见的 DDoS 攻击方式。攻击者发送大量 SYN 包但不完成三次握手,耗尽服务器连接队列。
通过 address-list 追踪疑似攻击源,超过阈值则加入黑名单并丢弃。可以设置 30 秒内超过 10 个 SYN 包即加入黑名单。
### 2. 防范端口扫描
端口扫描通常是攻击前的侦察阶段。通过检测短时间内新连接数量判断扫描行为,设置阈值超过即阻断并记录日志。
### 3. 防范暴力破解
对于 SSH、FTP 等服务,可以通过 address-list 记录连续登录失败的 IP,超过次数限制后自动封禁。
## 四、实操配置步骤
第一步,创建一个 address-list 用于存放可疑 IP:
使用 /ip firewall address-list 创建一个名为 blacklist 的列表,用于存放需要屏蔽的 IP 地址。
第二步,添加检测规则:
通过 connection-state=new 和 recent 工具检测异常的连接行为,将可疑来源加入黑名单。
第三步,添加拦截规则:
在 filter 规则底部添加检查 address-list 的规则,对黑名单中的 IP 直接丢弃。
## 五、注意事项
1. 测试环境优先:修改防火墙规则前,先在测试环境验证,避免生产环境故障。尤其是远程管理规则,一旦配置错误可能导致无法连接。
2. 备份配置:重要规则变更前执行系统备份。建议使用 /export compact 命令导出配置,便于版本管理和快速恢复。
3. 日志记录:添加 log=yes 参数,方便排查问题和追踪攻击。开启日志会影响性能,生产环境可只在必要时启用。
4. 定期审计:检查是否有遗漏的开放端口或可疑规则。建议每月审查一次防火墙规则,删除不再使用的规则。
5. 最小权限原则:只开放业务必需的服务和端口,不使用的服务一律关闭或限制访问。
## 六、总结
RouterOS 防火墙功能强大,但需要谨慎配置。遵循"最小权限"原则,合理规划规则顺序,善用 address-list 进行分组管理,可以有效提升网络安全水平。
建议配合官方文档和实际测试环境深入学习,网络安全没有捷径,经验靠实战积累。同时关注 MikroTik 官方安全公告,及时更新系统补丁修复已知漏洞。