سختسازی امنیتی VPN در میکروتیک
VPN ها فقط به اندازهای که پیکربندی شدهاند امن هستند. یک endpoint VPN با پیکربندی ضعیف میتواند بههمان راحتی هر سرویس exposed دیگری اکسپلویت شود. این پست hardening برای رایجترین نوعهای VPN در میکروتیک را پوشش میدهد.
سختسازی WireGuard
پورت غیراستاندارد انتخاب کنید:TEXT
/interface wireguard
add name=wg-vpn listen-port=13231 private-key="<auto-generated>"TEXT
/interface wireguard peers
add interface=wg-vpn public-key="peer-pub-key" allowed-address=10.0.0.2/32TEXT
/ip firewall filter
add chain=input protocol=udp dst-port=13231 action=accept comment="WireGuard"
add chain=input in-interface=wg-vpn action=acceptسختسازی IPsec IKEv2
از تنظیمات proposal قوی استفاده کنید:TEXT
/ip ipsec proposal
set default auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048
/ip ipsec profile
set default dh-group=modp2048 enc-algorithm=aes-256 hash-algorithm=sha256نکات امنیتی PPTP/L2TP
PPTP منسوخ است — از آن اجتناب کنید:PPTP از MPPE استفاده میکند که ضعفهای رمزنگاری شناختهشده دارد.
اگر مجبورید L2TP استفاده کنید، همیشه IPsec الزامی کنید:TEXT
/interface l2tp-server server
set enabled=yes use-ipsec=required ipsec-secret=VeryStr0ngSecret123!قوانین فایروال برای سرویسهای VPN
TEXT
/ip firewall filter
add chain=input protocol=udp dst-port=13231 action=accept
add chain=input protocol=udp dst-port=500,4500 action=accept
add chain=input in-interface=ether1-wan action=dropچکلیست
- [ ] WireGuard: پورت غیراستاندارد، peerها محدود به IPهای خاص
- [ ] IPsec: proposal های قوی (AES-256، SHA-256، DH group 14+)
- [ ] بدون PPTP در محیط تولید
- [ ] L2TP نیازمند IPsec
- [ ] پورتهای VPN فایروال شده
- [ ] حسابهای کاربری VPN با رمزهای قوی
- [ ] رویدادهای VPN به syslog لاگ میشوند
