Hướng dẫn tăng cường bảo mật MikroTik

Tóm tắt

Hướng dẫn từng bước để vá các lỗ hổng bảo mật đã nêu trong cau-hinh-mikrotik-rb3011: bổ sung luật INPUT chain còn thiếu, giới hạn dịch vụ quản trị (SSH/Winbox/WebFig) về LAN, chống brute-force cho SSH/Winbox/HTTP, chống quét cổng, lọc địa chỉ bogon, và nâng cấp firmware RouterBoard lên 7.20.6. Kèm script hoàn chỉnh, quy trình kiểm tra sau khi áp dụng, và quy trình rollback.

Điểm chính

  • Bổ sung luật INPUT chain: accept established/related, drop invalid, ICMP giới hạn tốc độ, accept từ LAN, rồi log + drop toàn bộ traffic từ WAN (pppoe-out).
  • Giới hạn SSH, Winbox, WebFig (HTTP/HTTPS) chỉ truy cập được từ dải LAN 10.0.0.0/24.
  • Phát hiện và chặn brute-force trên SSH (cổng 22), Winbox (cổng 8291), HTTP (cổng 80) bằng address-list với ngưỡng connection-limit và timeout.
  • Phát hiện quét cổng (port scan detection) qua tham số psd và tự động đưa IP vào address-list để drop.
  • Chặn các dải địa chỉ bogon/martian (RFC 1918, RFC 5737, v.v.) đến từ WAN ở cả chain input và forward.
  • Bổ sung chống SYN flood bằng connection-limit trên cờ SYN.
  • Khuyến nghị nâng cấp cả RouterOS và firmware RouterBoard lên 7.20.6 (tài liệu này giả định RouterOS đã ở 7.20.6, còn RouterBoard firmware vẫn ở 6.47.10 tại thời điểm viết).
  • Đề xuất thêm cho tương lai: chuyển WireGuard VPN chạy trực tiếp trên router (RouterOS 7 hỗ trợ native), triển khai VLAN để phân đoạn mạng, dựng remote syslog server.

Khái niệm

Người liên quan

Câu hỏi mở

  • Script hardening đầy đủ trong tài liệu đã thực sự được chạy trên router hay mới ở dạng khuyến nghị? Đã xác minh qua SSH (2026-07-23): chỉ phần cơ bản được áp dụng (INPUT/FORWARD accept-established, ICMP giới hạn, accept LAN, drop WAN input/forward). Các luật nâng cao — chống brute-force theo address-list (SSH/Winbox/HTTP), chặn bogon, chống SYN flood — không có trong bộ luật đang chạy trên router.
  • Đề xuất “chuyển VLAN” và “WireGuard native trên RouterOS 7” đã được triển khai chưa? Đã xác minh: không có VLAN nào được cấu hình (vẫn bridge phẳng). Có dấu vết một lần thử nghiệm WireGuard native trên router rồi bỏ dở (interface bị xoá, để lại 1 địa chỉ IP và 2 peer definition ở trạng thái invalid/mồ côi) — xem chi tiết ở topology-mang-homelab phần “Xác minh trực tiếp qua SSH”. WireGuard hiện không hoạt động ở cả router lẫn Pi.