Hướng dẫn tăng cường bảo mật MikroTik
Tóm tắt
Hướng dẫn từng bước để vá các lỗ hổng bảo mật đã nêu trong cau-hinh-mikrotik-rb3011: bổ sung luật INPUT chain còn thiếu, giới hạn dịch vụ quản trị (SSH/Winbox/WebFig) về LAN, chống brute-force cho SSH/Winbox/HTTP, chống quét cổng, lọc địa chỉ bogon, và nâng cấp firmware RouterBoard lên 7.20.6. Kèm script hoàn chỉnh, quy trình kiểm tra sau khi áp dụng, và quy trình rollback.
Điểm chính
- Bổ sung luật INPUT chain: accept established/related, drop invalid, ICMP giới hạn tốc độ, accept từ LAN, rồi log + drop toàn bộ traffic từ WAN (
pppoe-out). - Giới hạn SSH, Winbox, WebFig (HTTP/HTTPS) chỉ truy cập được từ dải LAN 10.0.0.0/24.
- Phát hiện và chặn brute-force trên SSH (cổng 22), Winbox (cổng 8291), HTTP (cổng 80) bằng address-list với ngưỡng connection-limit và timeout.
- Phát hiện quét cổng (port scan detection) qua tham số
psdvà tự động đưa IP vào address-list để drop. - Chặn các dải địa chỉ bogon/martian (RFC 1918, RFC 5737, v.v.) đến từ WAN ở cả chain input và forward.
- Bổ sung chống SYN flood bằng connection-limit trên cờ SYN.
- Khuyến nghị nâng cấp cả RouterOS và firmware RouterBoard lên 7.20.6 (tài liệu này giả định RouterOS đã ở 7.20.6, còn RouterBoard firmware vẫn ở 6.47.10 tại thời điểm viết).
- Đề xuất thêm cho tương lai: chuyển WireGuard VPN chạy trực tiếp trên router (RouterOS 7 hỗ trợ native), triển khai VLAN để phân đoạn mạng, dựng remote syslog server.
Bài học bổ sung (2026-09-04)
- Nâng cấp RouterOS có thể bật service mới, không giới hạn IP nguồn. Lên 7.24.2, service
reverse-proxy(TCP 443) xuất hiện ở trạng thái enabled vớiavailable-from=""— trong khi toàn bộ service khác đã khoá10.0.0.0/24từ đợt hardening. Bộ luật firewall che được (WAN input drop), nhưng nó vẫn hở với cả LAN và là loại thay đổi dễ trôi qua không ai để ý. Sau mỗi lần nâng cấp phải rà lại/ip/service/print, không chỉ kiểm tra các luật firewall. - Cùng loại bẫy với sự cố 2026-08-17 (thêm WAN mới mà chưa kịp cho vào interface list
WANkhiến router hở ra Internet vài phút): bộ luật ở đây dựa vào interface list và/ip/serviceđể khoá, nên bất kỳ thứ gì làm thay đổi hai bảng đó đều là sự kiện bảo mật — kể cả khi thay đổi do chính RouterOS tự thực hiện lúc migrate. - Router không còn cổng inbound nào mở từ WAN kể từ 2026-09-04 (gỡ port-forward WireGuard cuối cùng). Thế trận hiện tại: chain
inputdrop toàn bộ từ WAN, mọi truy cập từ xa đi qua cloudflare-tunnel.
Khái niệm
Người liên quan
Câu hỏi mở
Script hardening đầy đủ trong tài liệu đã thực sự được chạy trên router hay mới ở dạng khuyến nghị?Đã xác minh qua SSH (2026-07-23): chỉ phần cơ bản được áp dụng (INPUT/FORWARD accept-established, ICMP giới hạn, accept LAN, drop WAN input/forward). Các luật nâng cao — chống brute-force theo address-list (SSH/Winbox/HTTP), chặn bogon, chống SYN flood — không có trong bộ luật đang chạy trên router.Đề xuất “chuyển VLAN” và “WireGuard native trên RouterOS 7” đã được triển khai chưa?Đã xác minh: không có VLAN nào được cấu hình (vẫn bridge phẳng). Có dấu vết một lần thử nghiệm WireGuard native trên router rồi bỏ dở (interface bị xoá, để lại 1 địa chỉ IP và 2 peer definition ở trạng thái invalid/mồ côi) — xem chi tiết ở topology-mang-homelab phần “Xác minh trực tiếp qua SSH”. WireGuard hiện không hoạt động ở cả router lẫn Pi.