Безопасность MikroTik: ограничение доступа в Winbox и IP Services только из LAN
Уязвимости стандартной конфигурации MikroTik
По умолчанию роутер MikroTik слушает входящие подключения к панели управления Winbox (порт 8291), веб-интерфейсу WebFig (порт 80) и Telnet/SSH на всех сетевых интерфейсах, включая внешний WAN-порт. Если у вас белый публичный IP-адрес, боты начинают подбирать пароли круглосуточно, создавая угрозу компрометации оборудования.
Сравнение опасных и защищенных настроек сервисов
| Служба (IP -> Services) | Стандартный статус | Рекомендуемый безопасный статус |
|---|---|---|
winbox (8291) | Доступен отовсюду (0.0.0.0/0) | Доступ только из локальной подсети (Available From: 192.168.1.0/24) |
api / api-ssl | Включен | Отключен (если не используются внешние скрипты) |
telnet / ftp / www | Включен (без шифрования) | Отключен |
ssh (22) | Включен на стандартном порту | Перенесен на нестандартный порт + доступ только из LAN |
MAC-Winbox / Neighbor Discovery | Слушает все порты | Разрешен только на интерфейсах LAN |
Пошаговое закрытие доступов на MikroTik
- Ограничение доступа в IP -> Services:
Откройте меню IP -> Services. Отключите неиспользуемые протоколы (кнопка с красным крестиком) и ограничьте рабочие:
/ip service set telnet disabled=yes set ftp disabled=yes set www disabled=yes set api disabled=yes set api-ssl disabled=yes # Разрешаем Winbox только для локальной сети: set winbox address=192.168.1.0/24 # Переносим SSH на нестандартный порт и ограничиваем сеть: set ssh port=22222 address=192.168.1.0/24 - Отключение MAC-Server на внешнем WAN-интерфейсе:
Даже если порты закрыты в фаерволе, к MikroTik можно подключиться по MAC-адресу на 2-м уровне L2. Ограничим это в меню Tools -> MAC Server:
# Разрешаем поиск роутера и вход по MAC только из доверенного списка интерфейсов: /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN /tool mac-server ping set enabled=no - Отключение обнаружения роутера соседями (Neighbor Discovery):
/ip neighbor discovery-settings set discover-interface-list=LAN
Предупреждение: Перед применением директивы address=192.168.1.0/24 для службы Winbox убедитесь, что IP-адрес вашего компьютера входит в этот диапазон, иначе вы мгновенно потеряете доступ к роутеру!
Частые вопросы (FAQ)
Как подключиться к роутеру из дома, если вход из интернета закрыт?
Подключитесь к роутеру через зашифрованный VPN-туннель (WireGuard или L2TP/IPsec). После подключения ваш ПК получит внутренний IP-адрес и откроет доступ к Winbox.
Что делать, если я случайно заблокировал себе доступ через Available From?
Если MAC-Winbox еще включен на портах LAN, подключитесь через Winbox, кликнув по MAC-адресу роутера (вкладка Neighbors), либо воспользуйтесь сбросом настроек через кнопку Reset.
Зачем отключать веб-интерфейс WWW (WebFig)?
Веб-интерфейс чаще всего содержит потенциальные уязвимости нулевого дня в веб-сервере RouterOS. Для администрирования безопаснее использовать Winbox или SSH по ключам.
Что такое Interface List LAN?
Это групповой список интерфейсов (меню Interfaces -> Interface List), в который объединены все ваши внутренние порты локальной сети (bridge/LAN).