Handleiding

Controles over beveiliging

De meldingen over de firewall, beheertoegang, wachtwoorden en tunnels.

De meeste van deze meldingen gaan over een deur die verder openstaat dan je waarschijnlijk bedoelde. Een paar gaan juist over het omgekeerde: een regel die niets doet omdat iets anders het al tegenhoudt. Allebei merk je niet tijdens het testen, en daarom zegt de tool het nu.

Een fout betekent dat de configuratie onveilig of kapot is. Een waarschuwing is een keuze die in jouw situatie kan kloppen, zolang je hem bewust maakte.

Geen wachtwoord, of een kort wachtwoord

Er is geen beheerderswachtwoord ingesteld., Er is geen beheerderswachtwoord voor de site ingesteld. en Het beheerderswachtwoord is korter dan 12 tekens.

De eerste is een fout, de andere waarschuwingen. Een apparaat zonder wachtwoord staat open voor iedereen die erbij kan, en een site zonder gedeeld wachtwoord is een verzameling losse apparaten. De tool draait in je browser en stuurt niets door, dus een lang wachtwoord kost je hier niets.

De firewall levert geen bescherming

Standaard firewallregels staan uit: zonder input-drop is de router vanaf internet bereikbaar. en Firewall staat aan maar genereert geen regels.

De eerste komt als fout, de tweede als waarschuwing. Zonder de input-drop antwoordt elke dienst op de router ook aan de WAN-kant, en dat vinden scanners binnen een paar uur. Zet de standaardregels weer aan, tenzij je bewust de hele regelset zelf schrijft.

Beheer open vanaf internet

SSH/WinBox staan open vanaf internet zonder brute-force bescherming. Zet die aan, of beperk de bron-adressen. en Brute-force bescherming staat aan, maar beheer is niet vanaf internet bereikbaar: de standaardregel dropt WAN-verkeer al. De lijsten houden dan adressen bij van pakketten die toch al weg zijn.

De eerste is een waarschuwing over een echt risico, de tweede een opmerking dat je een slot betaalt op een deur die al dichtgemetseld is. Een VPN met beheer aan de binnenkant is een beter antwoord dan welke brute-force lijst ook.

Een poortdoorsturing naar iets dat niet publiek hoort

Een port forward op 3389/445/23/21 stelt een kwetsbare dienst bloot aan internet; gebruik liever VPN.

Een waarschuwing. Remote desktop, bestandsdeling, telnet en FTP zijn de vier poorten die terugkomen in ransomware-rapporten. Ze zijn niet veilig te publiceren, wat het wachtwoord ook is. Zet ze achter een VPN en stuur niets door.

Alleen beheer-VLAN, zonder beheer-VLAN

"Alleen beheer-VLAN" gekozen, maar geen VLAN is als beheer gemarkeerd; regel overgeslagen.

Een waarschuwing, en een belangrijke, want de bescherming die je vroeg zit niet in het script. Er was niets gemarkeerd, dus kon er niets worden toegestaan, en de regel is weggelaten in plaats van jou buiten te sluiten. Markeer een VLAN als beheer en genereer opnieuw.

Beheer bereikbaar vanaf elk adres

Beheerdiensten zijn vanaf elk adres bereikbaar (geen beheernetwerk ingesteld). en SNMP is vanaf elk adres toegankelijk.

Waarschuwingen. Binnen het LAN beschermt de firewall de router nog steeds, maar elke gast, elke camera en elke bezoeker met het wifi-wachtwoord komt bij WinBox en SSH. Vul het netwerk in waar je vanaf beheert, dan mag alleen dat netwerk erbij.

Telnet en FTP

Telnet/FTP versturen wachtwoorden onversleuteld.

Een waarschuwing. Allebei sturen ze je beheerderswachtwoord leesbaar over het netwerk, waar iedereen op hetzelfde segment het kan meelezen. SSH vervangt telnet, en SFTP over diezelfde SSH vervangt FTP. Laat ze alleen aan staan voor apparatuur die niets anders kent.

UPnP opent zelf poorten

UPnP laat LAN-apparaten zelf poorten openen op de firewall.

Een waarschuwing, en een bewuste keuze voor spelcomputers en sommige videobellers. Het idee van UPnP is dat een apparaat aan de binnenkant zonder jou een poort openzet, en dat geldt ook voor een apparaat dat je niet wilde vertrouwen. Zet het uit en stuur zelf door wat nodig is.

IPv6 zonder firewall

IPv6 zonder firewall: elk LAN-apparaat is direct vanaf internet bereikbaar via IPv6.

Komt als fout, en het is de scherpste melding in de tool. IPv6 kent geen NAT, dus elk apparaat heeft een routeerbaar adres. Zonder filterregels zijn een NAS, een camera en een printer vanaf het hele internet bereikbaar. Zet de IPv6-firewall aan, of zet IPv6 uit.

Regels die verschijnen zonder dat je erom vroeg

De IPv6-firewall wordt altijd meegegeven, ook als je IPv6 niet gebruikt. Een apparaat zonder IPv6-regels is namelijk pas onveilig op het moment dat de stack alsnog aangaat, bijvoorbeeld na een RouterOS-update, en dan staat alles open. De regels kosten niets zolang IPv6 uit staat., Dit is de standaard firewall van MikroTik, letterlijk overgenomen uit hun eigen default-configuratie, zoals de gekozen RouterOS-versie hem levert. De overige firewall-opties zijn overgeslagen. en IPv6 staat uit: de router spreekt het niet, routeert het niet, en de bridge en de switch-chip laten het niet door.

Opmerkingen die uitleggen wat er in het script staat en waarom. De IPv6-regels staan er voor de dag dat een update de stack alsnog aanzet, en ze kosten niets zolang IPv6 uit is. Kies je de standaard firewall van MikroTik, dan worden je eigen firewallinstellingen in de tool niet gebruikt.

De IPv6-regels komen uit de standaard firewall

De IPv6-firewall komt uit de standaardregels van MikroTik; de IPv6-regels van dit onderdeel worden daarom niet apart toegevoegd.

Een opmerking over twee onderdelen die anders hetzelfde werk dubbel doen. Je hebt de standaard firewall van MikroTik gekozen en daarnaast de IPv6-firewall aangezet. In die standaardregels zit de complete IPv6-tabel al, dus het onderdeel IPv6 blijft ervan af en het apparaat krijgt één set regels in plaats van alles dubbel. Je IPv6-verkeer wordt gefilterd, alleen komen de regels uit het andere onderdeel. Wil je je eigen IPv6-regels, kies dan een andere firewallstijl dan de standaard.

Een tunnel zonder bereikbare overkant

Tunnel gw-01 wg1 ⟷ gw-02 wg1: geen van beide routers heeft een publiek adres, dus WireGuard weet niet waar het heen moet. Vul bij minstens één router het publieke IP of de DNS-naam in., gw-02 heeft geen publiek adres, dus gw-01 weet niet waar de tunnel heen moet. en Tunnel gw-01 gre1 ⟷ gw-02 gre1: GRE / IPsec heeft een IP-adres nodig als bestemming, geen DNS-naam (vpn.example.com op gw-02).

Fouten. Minstens één kant moet bereikbaar zijn, en de oudere tunneltypes accepteren alleen een adres, geen naam. Een bijbehorende waarschuwing zegt dat de client-configuraties een plaatshouder bevatten als je het publieke eindpunt leeg liet. Vul het publieke adres in, of een DNS-naam waar het type dat toestaat.

WireGuard zonder sleutels

Tunnel gw-01 wg1 ⟷ gw-02 wg1: de WireGuard-sleutels ontbreken. Maak de tunnel opnieuw in een browser die X25519 ondersteunt., WireGuard wg-office: geen sleutelpaar gegenereerd; RouterOS maakt er zelf een, maar de client-configs missen dan de public key. en WireGuard peer laptop: geen public key.

Waarschuwingen. Sleutels worden in je eigen browser gemaakt, en daarom verlaat er ook niets van je machine, maar een oude browser laat je er zonder zitten. De tunnel komt pas op als beide kanten elkaars public key kennen, dus los dit op voordat je ter plaatse staat.

Een plaatshouder in de client-configuraties

Geen publiek adres/hostnaam opgegeven; de client-configuraties bevatten een plaatshouder.

Een waarschuwing over inbellen van buitenaf, niet over een tunnel tussen twee locaties. Een laptop of telefoon moet weten waar hij naartoe moet, en het veld met het publieke adres of de hostnaam van deze lijn is leeg. In de client-configuratie staat daarom <PUBLIC-IP-OR-HOSTNAME> op de plek van het adres. Op de router zelf klopt alles; alleen het stuk dat je aan de gebruiker geeft niet. Vul het vaste adres van de lijn in, of de DNS-naam die je erop laat wijzen als dat adres verandert.

Een tunnel die alles leesbaar doorgeeft

Tunnel filiaal is onversleuteld. en PPTP is gebroken (MS-CHAPv2/RC4); gebruik het alleen voor apparatuur die niets anders kan.

De eerste is een waarschuwing, de tweede komt als fout. GRE, IPIP, EoIP en VXLAN hebben geen eigen versleuteling: over een eigen lijn is dat prima, over internet niet. Zet er een IPsec-secret op, of gebruik WireGuard.

SSTP en HTTPS op dezelfde poort

SSTP en HTTPS (www-ssl) gebruiken beide poort 443.

Komt als fout. Twee diensten kunnen niet op één poort luisteren: wie het eerst start krijgt hem, de ander blijft liggen. Verplaats de webinterface naar een andere poort, of kies een ander VPN-type.

BGP zonder wachtwoord of AS-nummer

BGP-sessie zonder TCP MD5-wachtwoord. en Tunnel gw-01 naar gw-02: BGP staat aan, maar gw-01 heeft geen AS-nummer.

De eerste is een waarschuwing, de tweede een fout. Zonder AS-nummer komt er helemaal geen sessie tot stand. Zonder MD5-wachtwoord mag iedereen die bij de poort kan proberen BGP tegen je router te praten. Spreek allebei af met de overkant voordat je genereert.

Er moet nog iets buiten het script gebeuren

Let's Encrypt: de certificate-regel vereist dat de hostnaam naar dit WAN-adres wijst en dat RouterOS 7.x ≥ 7.1 draait. en ZeroTier: het nieuwe apparaat moet nog geautoriseerd worden in de ZeroTier Central console.

Waarschuwingen over werk dat het script niet voor je kan doen. Een certificaat wordt pas uitgegeven als de naam naar deze router wijst, en een ZeroTier-lid blijft buiten het netwerk tot iemand het in de webconsole goedkeurt.

Verder lezen: De firewall, Beheertoegang en Tunnels tussen locaties.

Meteen proberen? Open de configurator