Een router uit de doos luistert op meer dan je denkt. Het onderdeel Beheertoegang zet uit wat je niet gebruikt en beperkt de rest tot het netwerk waar je vandaan werkt. Het volgt daarmee "Securing your router" uit de MikroTik-handleiding.
Waar je het vindt
In de wizard is dit de stap Beheertoegang, met twee vragen: vanaf welke adressen en welke diensten. De rest staat in geavanceerd. De noodpoort staat bij Bridge en poorten, de brute-force bescherming bij Firewall; beide horen bij dit verhaal en staan hieronder.
Vanaf welke adressen
Beheer toegestaan vanaf is het belangrijkste veld van dit onderdeel. Je vult netwerken in, gescheiden door komma's, bijvoorbeeld 192.168.88.0/24,10.0.0.0/8. Elke ingeschakelde dienst krijgt dat als address=, dus verkeer van elders komt niet eens bij de dienst aan.
Laat je het veld leeg, dan vult de configurator zelf het LAN-subnet in, plus het subnet van het VLAN dat je als beheer-VLAN hebt gemarkeerd. Is er niets van beide, dan staat beheer open vanaf elk adres en krijg je daar een waarschuwing over. Heb je een noodpoort aangezet, dan wordt dat subnet er automatisch bij gezet, maar alleen als de lijst al iets beperkte: anders zou "vanaf overal" stilletjes veranderen in "alleen vanaf de noodpoort".
Dit is het veld waarmee je jezelf buitensluit. Vul het subnet in waar je laptop nu in zit, niet alleen het netwerk zoals het straks moet worden.
Welke diensten
Standaard staan alleen WinBox (8291) en SSH (22) aan. De rest kun je aanvinken: HTTP (80) en HTTPS (443) voor WebFig, API (8728) en API-SSL (8729), en FTP (21) en Telnet (23). Alles wat niet aangevinkt staat wordt in het script expliciet uitgezet, niet alleen overgeslagen.
Zet FTP en Telnet alleen aan als je weet waarom: ze sturen je wachtwoord onversleuteld over de lijn en je krijgt er een waarschuwing over. Voor WinBox, SSH, HTTP en HTTPS kun je een andere poort kiezen. Dat houdt geen aanvaller tegen die scant, maar het scheelt wel een hoop ruis in het log van een apparaat dat aan internet hangt. De API-poorten zijn niet aanpasbaar in de tool; wil je die verzetten, doe dat dan met de hand.
SSH: alleen sterke crypto staat aan en zet /ip ssh strong-crypto=yes. Heel oude SSH-clients kunnen daar last van hebben. HTTPS: zelfondertekend certificaat aanmaken maakt een CA en een servercertificaat op de router en koppelt dat aan www-ssl, en aan api-ssl als die aan staat. Je browser blijft waarschuwen dat hij het certificaat niet kent, maar de verbinding is wel versleuteld.
Toegang op laag 2
Deze diensten werken zonder IP-adres, over MAC. Dat maakt ze tegelijk het vangnet en een risico.
- MAC-WinBox staat standaard op alleen LAN-interfaces. Dit is je reddingsboei als je een adres verkeerd invult: je kunt de router dan nog steeds bereiken zonder dat IP klopt. Zet het alleen uit als je fysiek bij het apparaat kunt.
- MAC-telnet server staat standaard uit. RouterOS zet hem zelf op alle interfaces; dat is meer dan nodig.
- MAC-ping staat uit, neighbor discovery (CDP/LLDP/MNDP) op alleen LAN. Discovery op alle interfaces betekent dat je router zich ook aan je provider voorstelt.
- Bandwidth-test server staat uit. Aanzetten is handig tijdens een meting en vervelend daarna.
- RoMON laat je via een andere MikroTik bij een apparaat dat geen bruikbaar IP heeft. Zet er een geheim op; dat veld is verplicht zodra je RoMON aanzet.
Extra gebruikers en SSH-sleutels
Je kunt gebruikers toevoegen met een groep (full, write of read) en eventueel een adres waar ze vandaan mogen komen. Een monitoringsysteem hoort read te krijgen, niet full.
Public keys zet het script als bestand op de router en importeert het daarna. Wachtwoordlogin blijft gewoon werken, tenzij je SSH: alleen sleutels, geen wachtwoord aanzet. Doe dat pas als je hebt gecontroleerd dat je sleutel werkt, want anders is SSH dicht.
IP Cloud
IP Cloud DDNS laat de router zijn publieke adres bij MikroTik melden en geeft je een naam als xxx.sn.mynetname.net. Handig voor een VPN naar een aansluiting zonder vast adres. Je kunt de tijd via IP Cloud laten bijwerken en Back To Home aanzetten. Bedenk dat je hiermee wel iets over je aansluiting bij MikroTik neerlegt.
Beperken tot het beheer-VLAN
Gebruik je VLANs, dan staat in het onderdeel Firewall de schakelaar router alleen beheerbaar vanuit beheer-VLAN. Het script laat dan input vanaf het beheer-VLAN toe, laat DNS, DHCP en NTP vanaf het hele LAN nog door zodat clients blijven werken, en dropt de rest van het LAN-verkeer naar de router. Zit er een noodpoort in je configuratie, dan wordt die er ook bij toegelaten. Dit is een sterkere grendel dan het adresveld hierboven, en ook een waar je jezelf makkelijker mee buitensluit.
Brute-force bescherming
Ook in het onderdeel Firewall: escalerende adreslijsten op de SSH- en WinBox-poort. Een eerste poging komt vijf minuten op connection1, een tweede een kwartier op connection2, een derde een uur op connection3, en daarna een dag op bruteforce_blacklist, waar hij gedropt wordt.
Dit helpt alleen als beheer echt vanaf internet bereikbaar is. Staan de standaard firewallregels aan en heb je geen doorstuur naar de beheerpoorten gemaakt, dan wordt dat verkeer al eerder weggegooid en houden de lijsten alleen adressen bij van pakketten die toch al weg waren; de tool zegt dat er ook bij. En let op: de regels matchen op nieuwe TCP-verbindingen, dus iemand met een vervalst afzenderadres kan een adres op de banlijst zetten, ook dat van jou.
De noodpoort
Bij Bridge en poorten staat offbridge-poort. Die haalt één poort uit de bridge en uit de VLAN-tabel en geeft hem een eigen adres, standaard 192.168.254.1/24, met DHCP erop. Gaat er iets mis met de bridge of met VLAN-filtering, dan zijn alle bridge-poorten tegelijk onbereikbaar; deze niet. Je sluit een laptop aan, krijgt een adres, en opent WinBox naar dat adres. De tool kiest standaard de laatste koperpoort, want een laptop heeft een RJ45-aansluiting en geen SFP-kooi. Kies een subnet dat nergens anders in gebruik is: overlap met een LAN of VLAN is een fout en houdt het script tegen.
Wat het script ervan maakt
Je herkent dit onderdeel aan een blok /ip service met per dienst disabled=no of disabled=yes, eventueel port= en address=, gevolgd door /tool mac-server, /ip neighbor discovery-settings, /tool bandwidth-server en waar van toepassing /tool romon, /ip cloud, /certificate en /user.
Als je erbuiten staat
Probeer MAC-WinBox: dat werkt ook als het IP niet klopt. Lukt dat niet, dan is er het rollback-script en anders de resetknop. Controleer achteraf met /ip service print of de poorten en adressen staan zoals je bedoelde.
Verder lezen: Systeem en tijd voor het beheerderswachtwoord, Firewall voor de regels eromheen, en Het script gebruiken voor het veilig toepassen.