Cấu hình MikroTik RB3011
Tóm tắt
Tài liệu ghi lại cấu hình đang chạy của router MikroTik RB3011UiAS (RouterOS 6.47.10, đã lỗi thời so với bản 7.x) dùng làm gateway chính cho mạng homelab. Router có 10 cổng LAN gộp vào một bridge Layer 2 phẳng (không VLAN), một kết nối WAN qua PPPoE tới ISP VNPT, DHCP server cấp dải 10.0.0.100-199, và NAT chuyển tiếp cổng UDP 51820 (WireGuard) vào Raspberry Pi tại 10.0.0.200. Phần cuối tài liệu liệt kê các khuyến nghị bảo mật (thiếu luật input chain, mật khẩu PPPoE lưu dạng plaintext, dùng cổng dịch vụ mặc định).
Điểm chính
- Router RB3011UiAS, RouterOS 6.47.10 — cần nâng cấp lên 7.x để vá lỗi bảo mật.
- Toàn bộ ether2-10 gộp vào bridge
bridge-landuy nhất, không phân đoạn VLAN. - WAN kết nối qua PPPoE (
pppoe-out) tới ISP VNPT; thông tin đăng nhập PPPoE lưu trong file cấu hình dạng plaintext (rủi ro nếu lộ bản backup). - DHCP server cấp IP 10.0.0.100-199 trên
bridge-lan, DNS forwarder trỏ Cloudflare/Google. - NAT có 1 luật dst-nat mở cổng UDP 51820 vào Raspberry Pi (WireGuard VPN) và 1 luật masquerade cho toàn bộ LAN ra Internet.
- Không có luật input chain bảo vệ router khỏi WAN — router quản trị (SSH, Winbox, HTTP/HTTPS) đang lộ ra ngoài Internet ở mức mặc định.
- Tài liệu tự đề xuất bộ luật input chain bổ sung, đổi cổng SSH, giới hạn Winbox/HTTP về dải LAN, và rate-limit chống brute force.
Khái niệm
Người liên quan
Câu hỏi mở
Router đã được nâng cấp lên RouterOS 7.x hay chưa?Đã xác minh qua SSH (2026-07-23): router hiện chạy RouterOS 7.20.6, RouterBoard firmware cũng đã cập nhật 7.20.6. Cấu hình trong tài liệu này (bridge phẳng, PPPoE, NAT, DHCP) là snapshot lịch sử từ thời 6.47.10 — xem topology-mang-homelab phần “Xác minh trực tiếp qua SSH” để biết trạng thái hiện tại đầy đủ hơn.Các luật input chain đề xuất trong tài liệu đã thực sự được áp dụng trên router hay mới chỉ là khuyến nghị?Đã xác minh: đã áp dụng bộ luật INPUT/FORWARD cơ bản (accept established/related, ICMP giới hạn, accept LAN, drop WAN input, drop WAN→LAN forward). Các luật nâng cao hơn trong huong-dan-tang-cuong-bao-mat-mikrotik (chống brute-force theo cổng, chặn bogon, chống SYN flood) chưa thấy trong bộ luật đang chạy.