رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

محافظت در برابر آسیب‌پذیری‌های Winbox MikroTik

پورت Winbox MikroTik (8291) را ایمن کنید، دسترسی را بر اساس IP محدود کنید، وقتی نیاز نیست غیرفعال کنید و تلاش‌های بهره‌برداری را شناسایی کنید.

فروردین ۱۴۰۶
۱۰ دقیقه مطالعه

محافظت از میکروتیک در برابر اکسپلویت‌های Winbox

Winbox کلاینت GUI بومی میکروتیک است که از طریق یک پروتکل اختصاصی روی پورت TCP 8291 ارتباط برقرار می‌کند. این پورت چندین آسیب‌پذیری بحرانی داشته. این پست نشان می‌دهد چطور دستگاه‌های خود را محافظت کنید.

محافظت‌های فوری

۱. مسدود کردن Winbox از اینترنت (WAN)

این غیرقابل معامله است. Winbox هرگز نباید از WAN قابل دسترس باشد:

TEXT
/ip firewall filter
add chain=input in-interface=ether1-wan protocol=tcp dst-port=8291 action=drop comment="Block Winbox from WAN"
۲. محدود کردن Winbox به IPهای مدیریتی خاص
TEXT
/ip service set winbox address=192.168.88.10/32
۳. تغییر پورت Winbox
TEXT
/ip service set winbox port=18291
۴. نگه‌داشتن RouterOS در آخرین نسخه
TEXT
/system package update install
۵. استفاده از HTTPS یا SSH به جای Winbox

برای مدیریت از راه دور، در نظر بگیرید Winbox را کاملاً غیرفعال کنید:

TEXT
/ip service set winbox disabled=yes
/ip service set www-ssl disabled=no address=203.0.113.10/32

مدیریت فقط از طریق VPN (بهترین روش)

امن‌ترین رویکرد برای مدیریت از راه دور:

۱. یک VPN WireGuard یا IPsec روی روتر پیکربندی کنید.

۲. هیچ پورت مدیریتی را در اینترنت expose نکنید.

۳. ابتدا از طریق VPN وصل شوید، سپس روتر را مثل اینکه روی LAN هستید مدیریت کنید.

TEXT
/ip service set winbox address=10.0.0.0/24
/ip service set ssh address=10.0.0.0/24

خلاصه

محافظتاولویت
مسدود کردن Winbox از WANبحرانی
محدود کردن به IP مدیریتیبالا
به‌روز نگه داشتن RouterOSبالا
قوانین تشخیص brute forceبالا
تغییر پورت Winboxمتوسط
استفاده از VPN برای مدیریت از راه دوربهترین روش