راهکارهایی برای افزایش امنیت روتر میکروتیک
راهکارهایی برای افزایش امنیت روتر میکروتیک:
در این بخش با برخی از راهکار های افزایش امنیت و مقابله با حملات DDoS در میکروتیک آشنا شویم.
برای این منظور در ابتدا پیشنهاد می شود موارد زیر اعمال شوند:
-
غیر فعال کردن سرویس DNS در صورت عدم نیاز
در صورتی که در بخش DNS گزینه Allow Remote فعال باشد
ممکن است باعث ایجاد حملات DNS شود
برای جلوگیری از آن زمانی که این گزینه فعال است این دستورات در CLI اجرا نمایید:
add action=drop chain=input dst-port=53 protocol=udp
add action=drop chain=input dst-port=53 protocol=tcp
-
غیر فعال کردن سرویس های SSH و Telnet در صورت عدم نیاز.
در صورتی که نیاز به استفاده از این سرویس ها دارید
می توان در قسمت IP گزینه Services برای هر سرویس یک Address Allowed مشخص نمود
که آن سرویس فقط در رنج مذکور قابل دسترس باشد.
ip service set ssh address=LOCAL_NETWORK_ADDRESS
پیشنهاد می شود پورت های پیش فرض سرویس های SSH و Telnet نیز تغییر داده شود.
تغییر پورت پیش فرض سرویس HTTP به پورت غیر از 80 با اعمال سیاست های فوق تا حدودی روتر از حملات DDoS در امان می باشد.
برای اینکه بتوان با استفاده از فایروال میکروتیک از اعمال DDoS روی سرور های داخل شبکه نیز جلوگیری نمود دستورات زیر را اعمال می کنیم:
/ip firewall filter
add action=jump chain=forward connection-state=new jump-target=detect-ddos add action=return chain=detect-ddos dst-limit=32,32,src-and-dst-addresses/10s
add action=add-dst-to-address-list address-list=ddosed address-list-timeout=10m chain=detect-ddos
add action=add-src-to-address-list address-list=ddoser address-list-timeout=10m chain=detect-ddos
add action=drop chain=forward connection-state=new dst-address-list=ddosed src-address-list=ddoser
دستورات فوق ترافیک عبوری را به یک مرحله جدید برای بررسی DDoS منتقل می کند.
در این مرحله ترافیک ها بر اساس تعداد اتصال یا Connection به ازای هر IP در Source و Destination ترافیک را مورد بررسی قرار می دهد.
در این مثال ما تعداد 32 اتصال در هر 10 ثانیه را در حالت عادی قرار داده ایم که در صورت نیاز می توانید به تغییر آن اقدام نمایید.
بنابراین آدرس حمله کننده و آدرس سروری که به آن حمله می شود را در دو Address List جداگانه قرار می دهد.
در این مثال ارتباط این دو آدرس لیست با یکدیگر را بطور کامل قطع می کند.
جهت مشاهده فیلم های آموزشی میکروتیک بر روی این لینک کلیک نمایید.
جدیدترین اخبار مجموعه فراز نتورک را در صفحات اجتماعی دنبال کنید
نویسنده: مهندس بهداد رحمانی
دیدگاهتان را بنویسید
برای نوشتن دیدگاه باید وارد بشوید.