❗ Muammo
RouterOS qurilmalari ba’zan kerakli funksiyalardan cheklovsiz foydalaniladi, bu esa hujumchilarni konfiguratsiyani o‘zgartirishga va tarmoqni xavf ostiga qo‘yishga olib keladi.
🎯 Yechim
Device‑mode funksiyasi qurilmaga maxsus cheklovlar qo‘shadi, faqat ruxsat etilgan konfiguratsiya opsiyalarini ochib beradi.
🛠 Sozlash bosqichlari
1️⃣ Hozirgi holatni tekshirish
Quyidagi buyruq orqali qurilmaning joriy device‑mode va ruxsat etilgan funksiyalarni ko‘rish mumkin.
[admin@MikroTik] > system/device-mode/print
mode: advanced
allowed-versions: 7.13+,6.49.8+
flagged: no
flagging-enabled: yes
scheduler: yes
socks: yes
fetch: yes
pptp: yes
l2tp: yes
bandwidth-test: yes
traffic-gen: no
sniffer: yes
ipsec: yes
romon: yes
proxy: yes
hotspot: yes
smb: yes
email: yes
zerotier: yes
container: no
install-any-version: no
partitions: no
routerboard: yes
attempt-count: 0
2️⃣ Mode‑ni home ga o‘zgartirish
Home‑mode kichik uy routerlari uchun tavsiya etiladi. O‘zgartirishdan keyin qurilmani qayta yoqish yoki reset tugmasini bosish talab qilinadi.
[admin@MikroTik] > system/device-mode/update mode=home
update: please activate by turning power off or pressing reset or mode button
in 5m00s
-- [Q quit|D dump|C-z pause]
3️⃣ O‘zgartirishni tasdiqlash
Power‑off yoki reset tugmasini bosgandan so‘ng router qayta ishga tushadi va yangi mode amal qiladi.
4️⃣ Qo‘shimcha parametrlarni yoqish (home‑mode misoli)
Email va fetch funksiyalarini yoqish uchun bir nechta parametrlarni bir vaqtning o‘zida belgilash mumkin.
[admin@MikroTik] > system/device-mode/update mode=home email=yes fetch=yes
[admin@MikroTik] > system/device-mode/print config
mode: home
fetch: yes
email: yes
5️⃣ Advanced‑mode ga qaytish va ba’zi funksiyalarni o‘chirib qo‘yish
Sniffer funksiyasini o‘chirish va advanced‑mode ga qaytish misoli.
[admin@MikroTik] > system/device-mode/update mode=advanced sniffer=no
-- reboot --
[admin@MikroTik] > system/device-mode/print config
mode: advanced
sniffer: no
6️⃣ Cheklovlangan funksiyani sinab ko‘rish
Advanced‑mode da sniffer o‘chirilgan, lekin hali ham traffic‑gen kabi funksiya bloklanganligini ko‘ramiz.
[admin@MikroTik] > system/device-mode/print config
mode: advanced
sniffer: no
hotspot: no
[admin@MikroTik] > tool/sniffer/quick
failure: not allowed by device-mode
7️⃣ Hotspot yaratishga urinish (blocked)
[admin@MikroTik] > ip hotspot/add interface=ether1
[admin@MikroTik] > ip hotspot/print
Flags: X, S - HTTPS
Columns: NAME, INTERFACE, PROFILE, IDLE-TIMEOUT
# NAME INTERFACE PROFILE IDLE-TIMEOUT
;;; inactivated, not allowed by device-mode
0 X hotspot1 ether1 default 5m
8️⃣ Flagged holat va qayta tasdiqlash
Qurilma flagged holatiga o‘tganda barcha o‘zgartirishlar bloklanadi, qayta tasdiqlash uchun power‑cycle yoki reset kerak.
[admin@MikroTik] > system/device-mode/print
mode: advanced
flagged: yes
...
⚠️ Diqqat
- RouterOS v7.17‑dan oldingi versiyalarda barcha qurilmalar default “advanced” mode’da bo‘ladi.
- Mode‑ni o‘zgartirishdan keyin 5 min ichida tasdiqlash (power‑off yoki reset) amalga oshirilmasa o‘zgarish bekor qilinadi.
- Har bir “update” urinishining hisoblagichi
attempt-countga yoziladi; hisoblagichni nolga qaytarish faqat qurilmani to‘liq o‘chirish yoki reset tugmasini bosish bilan mumkin. - ROSE mode faqat RDS va diskli qurilmalar uchun mo‘ljallangan, ba’zi funksiyalar (traffic‑gen, container, partitions, routerboard) standartda o‘chirib qo‘yilgan.
✅ Xulosa
Device‑mode yordamida MikroTik routeringizni kerakli darajada cheklash va xavfsizlikni oshirish oson. To‘g‘ri bosqichlarni bajarsangiz, hujumchilarning noxush o‘zgartirishlari bloklanadi.
