🛡 MikroTik Device‑mode sozlamalari: xavfsizlikni kuchaytirish

❗ Muammo

RouterOS qurilmalari ba’zan kerakli funksiyalardan cheklovsiz foydalaniladi, bu esa hujumchilarni konfiguratsiyani o‘zgartirishga va tarmoqni xavf ostiga qo‘yishga olib keladi.

🎯 Yechim

Device‑mode funksiyasi qurilmaga maxsus cheklovlar qo‘shadi, faqat ruxsat etilgan konfiguratsiya opsiyalarini ochib beradi.

🛠 Sozlash bosqichlari

1️⃣ Hozirgi holatni tekshirish

Quyidagi buyruq orqali qurilmaning joriy device‑mode va ruxsat etilgan funksiyalarni ko‘rish mumkin.

[admin@MikroTik] > system/device-mode/print
                 mode: advanced     
     allowed-versions: 7.13+,6.49.8+
              flagged: no           
     flagging-enabled: yes          
            scheduler: yes          
                socks: yes          
                fetch: yes          
                 pptp: yes          
                 l2tp: yes          
       bandwidth-test: yes          
          traffic-gen: no           
              sniffer: yes          
                ipsec: yes          
                romon: yes          
                proxy: yes          
              hotspot: yes          
                  smb: yes          
                email: yes          
             zerotier: yes          
            container: no           
  install-any-version: no           
           partitions: no           
          routerboard: yes          
        attempt-count: 0

2️⃣ Mode‑ni home ga o‘zgartirish

Home‑mode kichik uy routerlari uchun tavsiya etiladi. O‘zgartirishdan keyin qurilmani qayta yoqish yoki reset tugmasini bosish talab qilinadi.

[admin@MikroTik] > system/device-mode/update mode=home 
  update: please activate by turning power off or pressing reset or mode button 
          in 5m00s
-- [Q quit|D dump|C-z pause]

3️⃣ O‘zgartirishni tasdiqlash

Power‑off yoki reset tugmasini bosgandan so‘ng router qayta ishga tushadi va yangi mode amal qiladi.

4️⃣ Qo‘shimcha parametrlarni yoqish (home‑mode misoli)

Email va fetch funksiyalarini yoqish uchun bir nechta parametrlarni bir vaqtning o‘zida belgilash mumkin.

[admin@MikroTik] > system/device-mode/update mode=home email=yes fetch=yes
[admin@MikroTik] > system/device-mode/print config
   mode: home
  fetch: yes
  email: yes

5️⃣ Advanced‑mode ga qaytish va ba’zi funksiyalarni o‘chirib qo‘yish

Sniffer funksiyasini o‘chirish va advanced‑mode ga qaytish misoli.

[admin@MikroTik] > system/device-mode/update mode=advanced sniffer=no
-- reboot --
[admin@MikroTik] > system/device-mode/print config
     mode: advanced
  sniffer: no

6️⃣ Cheklovlangan funksiyani sinab ko‘rish

Advanced‑mode da sniffer o‘chirilgan, lekin hali ham traffic‑gen kabi funksiya bloklanganligini ko‘ramiz.

[admin@MikroTik] > system/device-mode/print config
     mode: advanced
  sniffer: no
  hotspot: no
[admin@MikroTik] > tool/sniffer/quick 
failure: not allowed by device-mode

7️⃣ Hotspot yaratishga urinish (blocked)

[admin@MikroTik] > ip hotspot/add interface=ether1 
[admin@MikroTik] > ip hotspot/print 
Flags: X, S - HTTPS
Columns: NAME, INTERFACE, PROFILE, IDLE-TIMEOUT
#   NAME      INTERFACE  PROFILE  IDLE-TIMEOUT
;;; inactivated, not allowed by device-mode
0 X hotspot1  ether1     default  5m

8️⃣ Flagged holat va qayta tasdiqlash

Qurilma flagged holatiga o‘tganda barcha o‘zgartirishlar bloklanadi, qayta tasdiqlash uchun power‑cycle yoki reset kerak.

[admin@MikroTik] > system/device-mode/print 
     mode: advanced
  flagged: yes
...

⚠️ Diqqat

  • RouterOS v7.17‑dan oldingi versiyalarda barcha qurilmalar default “advanced” mode’da bo‘ladi.
  • Mode‑ni o‘zgartirishdan keyin 5 min ichida tasdiqlash (power‑off yoki reset) amalga oshirilmasa o‘zgarish bekor qilinadi.
  • Har bir “update” urinishining hisoblagichi attempt-count ga yoziladi; hisoblagichni nolga qaytarish faqat qurilmani to‘liq o‘chirish yoki reset tugmasini bosish bilan mumkin.
  • ROSE mode faqat RDS va diskli qurilmalar uchun mo‘ljallangan, ba’zi funksiyalar (traffic‑gen, container, partitions, routerboard) standartda o‘chirib qo‘yilgan.

✅ Xulosa

Device‑mode yordamida MikroTik routeringizni kerakli darajada cheklash va xavfsizlikni oshirish oson. To‘g‘ri bosqichlarni bajarsangiz, hujumchilarning noxush o‘zgartirishlari bloklanadi.

0 0 ovozlar
Article Rating
Obuna boʻling
Xabar berish
guest

0 Comments
Eng avvalgi
Eng yangi Eng ko'p ovoz berilgan