🛡 MikroTik router xavfsizligini mustahkamlash

❗ Muammo

MikroTik routerlar ko’pincha fabrikadan chiqqan admin foydalanuvchi va parol bilan qoldiriladi, shuningdek, kerak bo’lmagan xizmatlar yoqilgan holda qoladi. Bu holat tarmoqni hujumchilarga ochiq qiladi.

🎯 Yechim

RouterOS ning ichki xavfsizlik sozlamalarini yopish, foydalanuvchi hisoblarini yangilash va kerakli bo’lmagan xizmatlarni o’chirish orqali qurilmani mustahkamlaymiz.

🛠 Sozlash bosqichlari

1️⃣ Foydalanuvchi nomi va parolni o’zgartirish

Default admin foydalanuvchi nomini o’zgartirib, kamida 12 ta belgidan iborat kuchli parol yarating.

/user add name=myname password=mypassword group=full
/user disable admin

Keyinchalik parolni yanada murakkab qilish uchun quyidagi buyruqni ishga tushiring.

/user set myname password="!={Ba3N!40TуX+GvKBz?jTLIUcx/,"

2️⃣ MAC asosidagi kirish xizmatlarini o’chirish

MAC‑Telnet, MAC‑WinBox va MAC‑Ping xizmatlari ishlab turgan tarmoqda xavfsizlik xatoliklariga sabab bo’lishi mumkin.

/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none
/tool mac-server ping set enabled=no

3️⃣ Neighbor discovery ni o’chirish

RouterOS ning neighbor discovery protokoli boshqa MikroTik qurilmalarni ko’rsatadi, lekin ishlab turgan tarmoqda bu kerak emas.

/ip neighbor discovery-settings set discover-interface-list=none

4️⃣ Bandwidth server ni o’chirish

Test maqsadida ishlatiladigan bandwidth serverni ishlab turgan tarmoqda o’chirib qo’ying.

/tool bandwidth-server set enabled=no

5️⃣ DNS kesh va masofaviy so’rovlarni bloklash

Routerda DNS kesh yoqilgan bo’lsa, uni o’chiring yoki masofaviy DNS so’rovlarini rad eting.

/ip dns set allow-remote-requests=no

6️⃣ Keraksiz xizmatlarni o’chirish

Caching proxy, SOCKS, UPnP va cloud xizmatlarini o’chirib, tarmoqni soddalashtiring.

/ip proxy set enabled=no
/ip socks set enabled=no
/ip upnp set enabled=no
/ip cloud set ddns-enabled=no update-time=no

7️⃣ SSH kriptografiyasini mustahkamlash

SSH ulanishida faqat kuchli algoritmlarni qo’llash uchun quyidagini yoqing.

/ip ssh set strong-crypto=yes

8️⃣ Foydalanilmayotgan interfeyslarni o’chirish

Keraksiz Ethernet yoki SFP interfeyslarini disabled=yes qilib, ruxsatsiz kirishni oldini oling.

/interface print
/interface set X disabled=yes

Bu yerda X ni o’zingizga kerak bo’lgan interfeys nomi bilan almashtiring.

9️⃣ LCD modulini yopish (ixtiyoriy)

Agar RouterBOARD LCD kerak bo’lmasa, PIN kodini yashiring yoki modulni o’chiring.

/lcd/pin/set pin-number=3659 hide-pin-number=yes

⚠️ Diqqat

  • Yuqoridagi buyruqlar RouterOS v7 da sinovdan o’tgan. v6 versiyasida ba’zi parametr nomlari farq qilishi mumkin (masalan, /tool mac-server set o’rniga /tool mac-server set allowed-interface-list=none).
  • Parolni qo’shtirnoq ichida yozishda maxsus belgilarni qochirish (\) kerak bo’lishi mumkin.

✅ Xulosa

Foydalanuvchi hisoblarini yangilash, keraksiz xizmatlarni o’chirish va interfeyslarni bloklash orqali MikroTik routeringizni zamonaviy tahdidlardan himoya qilasiz.

0 0 ovozlar
Article Rating
Obuna boʻling
Xabar berish
guest

0 Comments
Eng avvalgi
Eng yangi Eng ko'p ovoz berilgan