❗ Muammo
MikroTik routerlar ko’pincha fabrikadan chiqqan admin foydalanuvchi va parol bilan qoldiriladi, shuningdek, kerak bo’lmagan xizmatlar yoqilgan holda qoladi. Bu holat tarmoqni hujumchilarga ochiq qiladi.
🎯 Yechim
RouterOS ning ichki xavfsizlik sozlamalarini yopish, foydalanuvchi hisoblarini yangilash va kerakli bo’lmagan xizmatlarni o’chirish orqali qurilmani mustahkamlaymiz.
🛠 Sozlash bosqichlari
1️⃣ Foydalanuvchi nomi va parolni o’zgartirish
Default admin foydalanuvchi nomini o’zgartirib, kamida 12 ta belgidan iborat kuchli parol yarating.
/user add name=myname password=mypassword group=full
/user disable admin
Keyinchalik parolni yanada murakkab qilish uchun quyidagi buyruqni ishga tushiring.
/user set myname password="!={Ba3N!40TуX+GvKBz?jTLIUcx/,"
2️⃣ MAC asosidagi kirish xizmatlarini o’chirish
MAC‑Telnet, MAC‑WinBox va MAC‑Ping xizmatlari ishlab turgan tarmoqda xavfsizlik xatoliklariga sabab bo’lishi mumkin.
/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none
/tool mac-server ping set enabled=no
3️⃣ Neighbor discovery ni o’chirish
RouterOS ning neighbor discovery protokoli boshqa MikroTik qurilmalarni ko’rsatadi, lekin ishlab turgan tarmoqda bu kerak emas.
/ip neighbor discovery-settings set discover-interface-list=none
4️⃣ Bandwidth server ni o’chirish
Test maqsadida ishlatiladigan bandwidth serverni ishlab turgan tarmoqda o’chirib qo’ying.
/tool bandwidth-server set enabled=no
5️⃣ DNS kesh va masofaviy so’rovlarni bloklash
Routerda DNS kesh yoqilgan bo’lsa, uni o’chiring yoki masofaviy DNS so’rovlarini rad eting.
/ip dns set allow-remote-requests=no
6️⃣ Keraksiz xizmatlarni o’chirish
Caching proxy, SOCKS, UPnP va cloud xizmatlarini o’chirib, tarmoqni soddalashtiring.
/ip proxy set enabled=no
/ip socks set enabled=no
/ip upnp set enabled=no
/ip cloud set ddns-enabled=no update-time=no
7️⃣ SSH kriptografiyasini mustahkamlash
SSH ulanishida faqat kuchli algoritmlarni qo’llash uchun quyidagini yoqing.
/ip ssh set strong-crypto=yes
8️⃣ Foydalanilmayotgan interfeyslarni o’chirish
Keraksiz Ethernet yoki SFP interfeyslarini disabled=yes qilib, ruxsatsiz kirishni oldini oling.
/interface print
/interface set X disabled=yes
Bu yerda X ni o’zingizga kerak bo’lgan interfeys nomi bilan almashtiring.
9️⃣ LCD modulini yopish (ixtiyoriy)
Agar RouterBOARD LCD kerak bo’lmasa, PIN kodini yashiring yoki modulni o’chiring.
/lcd/pin/set pin-number=3659 hide-pin-number=yes
⚠️ Diqqat
- Yuqoridagi buyruqlar
RouterOS v7da sinovdan o’tgan.v6versiyasida ba’zi parametr nomlari farq qilishi mumkin (masalan,/tool mac-server seto’rniga/tool mac-server set allowed-interface-list=none). - Parolni qo’shtirnoq ichida yozishda maxsus belgilarni qochirish (
\) kerak bo’lishi mumkin.
✅ Xulosa
Foydalanuvchi hisoblarini yangilash, keraksiz xizmatlarni o’chirish va interfeyslarni bloklash orqali MikroTik routeringizni zamonaviy tahdidlardan himoya qilasiz.
