رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

ایمن‌سازی پیکربندی‌های VPN روی MikroTik

پیکربندی VPN MikroTik را سخت‌سازی کنید: از IKEv2 به جای PPTP استفاده کنید، رمزهای قوی اجبار کنید، احراز هویت گواهی و لاگ تمام Session های VPN.

اردیبهشت ۱۴۰۶
۱۲ دقیقه مطالعه

سخت‌سازی امنیتی VPN در میکروتیک

VPN ها فقط به اندازه‌ای که پیکربندی شده‌اند امن هستند. یک endpoint VPN با پیکربندی ضعیف می‌تواند به‌همان راحتی هر سرویس exposed دیگری اکسپلویت شود. این پست hardening برای رایج‌ترین نوع‌های VPN در میکروتیک را پوشش می‌دهد.

سخت‌سازی WireGuard

پورت غیراستاندارد انتخاب کنید:
TEXT
/interface wireguard
add name=wg-vpn listen-port=13231 private-key="<auto-generated>"
Peerها را به IPهای خاص محدود کنید:
TEXT
/interface wireguard peers
add interface=wg-vpn public-key="peer-pub-key" allowed-address=10.0.0.2/32
قوانین فایروال برای WireGuard:
TEXT
/ip firewall filter
add chain=input protocol=udp dst-port=13231 action=accept comment="WireGuard"
add chain=input in-interface=wg-vpn action=accept

سخت‌سازی IPsec IKEv2

از تنظیمات proposal قوی استفاده کنید:
TEXT
/ip ipsec proposal
set default auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048

/ip ipsec profile
set default dh-group=modp2048 enc-algorithm=aes-256 hash-algorithm=sha256

نکات امنیتی PPTP/L2TP

PPTP منسوخ است — از آن اجتناب کنید:

PPTP از MPPE استفاده می‌کند که ضعف‌های رمزنگاری شناخته‌شده دارد.

اگر مجبورید L2TP استفاده کنید، همیشه IPsec الزامی کنید:
TEXT
/interface l2tp-server server
set enabled=yes use-ipsec=required ipsec-secret=VeryStr0ngSecret123!

قوانین فایروال برای سرویس‌های VPN

TEXT
/ip firewall filter
add chain=input protocol=udp dst-port=13231 action=accept
add chain=input protocol=udp dst-port=500,4500 action=accept
add chain=input in-interface=ether1-wan action=drop

چک‌لیست

  • [ ] WireGuard: پورت غیراستاندارد، peerها محدود به IPهای خاص
  • [ ] IPsec: proposal های قوی (AES-256، SHA-256، DH group 14+)
  • [ ] بدون PPTP در محیط تولید
  • [ ] L2TP نیازمند IPsec
  • [ ] پورت‌های VPN فایروال شده
  • [ ] حساب‌های کاربری VPN با رمزهای قوی
  • [ ] رویدادهای VPN به syslog لاگ می‌شوند