Handleiding

Nog een keer langs het apparaat

De controleronde nadat het script draait: wat staat open, wie mag erbij, en wat kun je beter laten staan.

Het script heeft het meeste al gedaan. Deze ronde is de controle achteraf: je kijkt op het draaiende apparaat of het staat zoals je bedoelde, en of er sindsdien iets is bijgekomen. Het is de enige manier om erachter te komen dat een collega vorige maand Telnet aanzette.

Wat er open staat

Begin bij de diensten. Op het apparaat:

/ip service print

Je hoort hier terug te zien wat je in Beheertoegang hebt aangevinkt. De tool zet standaard alleen WinBox (8291) en SSH (22) aan en zet de rest expliciet op disabled=yes, dus een dienst die toch aan staat is later met de hand aangezet. Staan FTP of Telnet aan, dan gaan wachtwoorden onversleuteld over de lijn; de tool waarschuwt daar bij het genereren al over.

Kijk in dezelfde uitvoer naar de kolom address. Dat is het veld Beheer toegestaan vanaf: elke ingeschakelde dienst krijgt die lijst mee, dus verkeer van buiten die netwerken bereikt de dienst niet. Is de kolom leeg, dan is beheer vanaf elk adres bereikbaar. Dat is het enige punt in deze hele ronde waar je echt iets aan moet doen.

De API-poorten (8728 en 8729) kun je in de tool niet verzetten, WinBox, SSH, HTTP en HTTPS wel. Een andere poort houdt niemand tegen die scant, maar scheelt ruis in het log van een apparaat dat aan internet hangt.

Wachtwoorden en gebruikers

/user print

Hier staat wie er in kan. Bij Systeem zet je het wachtwoord van admin en kun je die gebruiker hernoemen; de tool waarschuwt als het wachtwoord korter is dan twaalf tekens, en zet de wachtwoordregel bewust als laatste regel van het script, zodat een fout eerder in het script nooit een half geconfigureerde router met een nieuw wachtwoord achterlaat.

Extra gebruikers krijgen in de tool een groep (full, write of read) en eventueel een adres waar ze vandaan mogen komen. De regel is saai en werkt: een monitoringsysteem leest alleen, dus dat krijgt read. full is voor de mensen die de configuratie echt veranderen.

SSH-sleutels zet het script als bestand op de router en importeert het daarna. Wachtwoordlogin blijft werken, tenzij je SSH: alleen sleutels, geen wachtwoord aanzet; controleer eerst of je sleutel werkt, want anders is SSH dicht.

Beheer alleen vanaf waar het hoort

Er zijn twee grendels, en ze doen niet hetzelfde. Het adresveld hierboven werkt per dienst. De schakelaar router alleen beheerbaar vanuit beheer-VLAN in Firewall werkt op de input-chain: alles vanaf het LAN naar de router wordt gedropt, behalve DNS, DHCP en NTP zodat clients blijven werken, en behalve het beheer-VLAN zelf. Dat is de sterkere van de twee, en ook degene waarmee je jezelf makkelijker buitensluit.

Heb je een offbridge-poort aangezet bij Bridge en poorten, dan wordt dat subnet er automatisch bij toegelaten.

Controleer met /ip firewall filter print dat de input-chain is wat je verwacht, en test het ook echt: open een sessie vanaf een gewone werkplek en kijk of die terecht wel of niet binnenkomt.

Uitzetten wat je niet gebruikt

De tool zet een paar dingen standaard krapper dan RouterOS zelf doet, en die staan na het plakken dus al goed. Kijk ze na:

  • MAC-telnet server staat uit. RouterOS zet hem zelf op alle interfaces.
  • MAC-WinBox staat op alleen LAN. Laat dat zo staan: dit is je reddingsboei als een IP-adres niet klopt.
  • Neighbor discovery staat op alleen LAN. Op alle interfaces stelt je router zich ook aan je provider voor. Controleer met /ip neighbor discovery-settings print.
  • Bandwidth-test server staat uit. Handig tijdens een meting, vervelend daarna. Zie Meten.
  • Ongebruikte poorten uitschakelen is een aparte schakelaar bij Bridge en poorten. Een lege poort in de meterkast is de makkelijkste manier om binnen te komen.

Kijk daarnaast met /system package print welke pakketten er draaien. Een pakket dat je niet gebruikt is ruimte op de flash en code die kan meevallen of niet. Zie Pakketten.

RouterOS bijhouden

Bij Systeem kies je het update-kanaal (stable, long-term of testing) en kun je automatisch updaten aanzetten, wat een script en een planner maakt die elke zondag om 04:00 controleert en installeert. De router herstart daarbij, dus zet het alleen aan waar een herstart om vier uur 's nachts niemand raakt. Op RouterBOARD-hardware staat RouterBOOT automatisch bijwerken standaard aan.

Doe je het met de hand, dan is dat:

/system package update check-for-updates
/system package update install

Maak eerst een backup, en lees de changelog. Een versie overslaan is zelden een probleem, een jaar overslaan wel.

Hardening en paranoia

Niet alles wat streng klinkt levert iets op, en een deel kost je later een avond. Een paar die wij niet aanraden:

  • MAC-WinBox uitzetten. Doe dit alleen als je fysiek bij het apparaat kunt. Je haalt je eigen vangnet weg.
  • Ping vanaf WAN blokkeren. Het staat in de tool als schakelaar en het kan, maar ICMP is nodig voor path-MTU en foutmeldingen. Je bent er niet onzichtbaar mee; de poorten die open staan blijven open.
  • SSID verbergen en MAC-filteren. Allebei kosten ze moeite en allebei houden ze niemand tegen die weet wat hij doet. WPA2 of WPA3 met een fatsoenlijk wachtwoord doet het echte werk.
  • Brute-force bescherming als enige maatregel. De escalerende adreslijsten helpen alleen als beheer echt vanaf internet bereikbaar is. En omdat de regels op nieuwe TCP-verbindingen matchen, kan iemand met een vervalst afzenderadres een adres op de banlijst zetten, ook dat van jou.

Wat wel telt: een lang wachtwoord, beheer beperkt tot een netwerk, niets open naar internet wat er niet hoeft te zijn, en een RouterOS die bijgewerkt is. In die volgorde.

In één keer

Wil je alleen deze ronde in scriptvorm, dan is er in de wizard de rol Alleen beveiligen (baseline): wachtwoord, beheerdiensten beperken, brute-force bescherming, NTP en logging, en niets dat je netwerk raakt.

Verder lezen: Beheertoegang voor de velden zelf, Controles over beveiliging voor wat de tool je erover meldt, en Logs om te zien of iemand het probeert.

Meteen proberen? Open de configurator