DANH MỤC SẢN PHẨM
HƯỚNG DẪN CẤU HÌNH FIREWALL CƠ BẢN BẢO MẬT ROUTER CHUẨN DEFCONF TỪ MIKROTIK

Mục tiêu:
Được tối ưu từ hãng → Phù hợp với hầu hết mọi hệ thống.
Sử dụng 2 chain chính:
> Giúp rule gọn và dễ quản lý, kiểm soát.
Vào tab:
Interfaces → Interface List → Lists.
Name: WAN
Name: LAN
Trong tab interface list chọn Add
Add:
Interface: ether1 → List: WAN. Trường hợp các bạn quay pppoe thì cần chọn đúng tên interface “pppoe-out”.
Interface: bridge → List: LAN
Vào:
IP → Firewall → Filter Rules
✔️ Rule 1: Accept Established / Related / Untracked
General:
Advanced:
Action:
> Cho phép kết nối hợp lệ đã được thiết lập (quan trọng nhất)

❌ Rule 2: Drop Invalid
> Loại bỏ packet lỗi / giả mạo truy cập vào

✔️ Rule 3: Allow ICMP
> Cho phép ping (dùng để monitoring)

✔️ Rule 4: Allow Loopback (CAPsMAN- Controlled Access Point system Manager)
> Dùng cho internal service (CAPsMAN, local process)

❌ Rule 5: Drop tất cả không phải/không đến từ LAN – Đây là rule quan trọng cho việc bảo vệ router của bạn
> Ý nghĩa:

🔰FORWARD CHAIN (BẢO VỆ TRAFFIC ĐI QUA ROUTER)
✔️ Rule 6: Accept IPsec (in)


✔️ Rule 7: Accept IPsec (out)


> Rule 7 và 8 cho phép VPN IPsec hoạt động
❌ Rule 8: Drop Invalid

❌ Rule 9: Drop packet NEW từ WAN nếu không phải DST-NAT
> Ý nghĩa cực quan trọng:

LƯU Ý: Thứ tự Rule cần được sắp xếp đúng
INPUT:
FORWARD:
> Copy vào terminal trên winbox chạy trực tiếp:
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked"
add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=input action=accept protocol=icmp comment="defconf: accept ICMP"
add chain=input action=accept dst-address=127.0.0.1 comment="defconf: accept to local loopback (for CAPsMAN)"
add chain=input action=drop in-interface-list=!LAN comment="defconf: drop all not coming from LAN"
add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept in ipsec policy"
add chain=forward action=accept ipsec-policy=out,ipsec comment="defconf: accept out ipsec policy"
add chain=forward action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed"

/ip firewall filter print stats
> Nếu packet count tăng → OK
|
Test |
Kết quả |
|
Ping router từ LAN |
✔️ |
|
Winbox từ LAN |
✔️ |
|
Scan từ Internet |
❌ |
|
Port Forward |
✔️ |
> Nguyên nhân:LAN chưa add vào Interface List, lỗi thường xuyên gặp phải
> Nguyên nhân:Rule 9 block do thiếu dstnat
> Check:/ip firewall nat print
> Do thiếu rule cho phép ipsec-policy
add chain=input protocol=icmp limit=5,10 action=accept
add chain=input src-address=192.168.1.10 action=accept
add chain=input action=log log-prefix="DROP INPUT"
Chúng tôi khuyên bạn nên Tắt các service không dùng để giảm thiểu khả năng bị tấn công:
/ip service disable telnet,ftp,www,api
Tin liên quan
Tin mới nhất
BÀI VIẾT nổi bật
SẢN PHẨM ĐÃ XEM
ĐĂNG KÝ NHẬN EMAIL THÔNG BÁO KHUYẾN MẠI HOẶC ĐỂ ĐƯỢC TƯ VẤN MIỄN PHÍ
THÔNG TIN CÔNG TY
CHÍNH SÁCH CHUNG
Hỗ trợ & Tư Vấn TP.HCM
Hỗ trợ & Tư Vấn Hà Nội
HỆ THỐNG CÁC SHOWROOM CỦA WIFI.COM.VN
SHOWROOM HỒ CHÍ MINH
© 2022 - Bản quyền của Công Ty Cổ Phần Đầu Tư Thương Mại H2K Việt Nam
Giấy CNDKKD số 0102917980 do Sở KH&ĐT TP.Hà Nội cấp ngày 19/09/2008. Địa chỉ: Số 32B ngõ 315 Nguyễn Khang, Phường Cầu Giấy, Thành phố Hà Nội, Việt Nam
ĐT: 024.666.24888 - Email: [email protected]
Công ty TNHH Thương Mại Công Nghệ Trung Anh
Giấy CNĐKKD số 0312364179 do Sở KH&ĐT TP.HCM cấp ngày 10/07/2013. Địa chỉ: 74/1/12 Bạch Đằng, Phường Tân Sơn Hòa, Thành Phố Hồ Chí Minh, Việt Nam
ĐT: 028.665.24888 - Email: [email protected]