روتری که اینترنت دارد هنوز آمادهٔ تحویل نیست. امشب ورود مدیریتی را به حساب شخصی و مبدأ مشخص محدود می‌کنیم و راه بازیابی را قبل از بستن دسترسی‌ها می‌آزماییم.

این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثال‌ها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.

طرح مدیریت#

R1 از شب چهارم آماده است. کلاینت مدیریت A آدرس ثابت 192.168.50.10 دارد. Console و نشست فعلی باز بمانند. تنظیم کاربران را از WinBox با رمز تازهٔ تولیدشده در Password Manager انجام دهید؛ در کد نمونه رمز واقعی یا رمز مشترک دوره وجود ندارد.

از منوی System → Users، یک کاربر مدیریتی شخصی بسازید. با نشست دوم وارد شوید، وضعیت را بخوانید و دسترسی لازم را امتحان کنید. فقط بعد از موفقیت، حساب اولیه را Disable کنید. حساب مشترک باعث می‌شود نتوانید تغییر را به شخص مشخص نسبت دهید.

سرویس IP و سرویس MAC متفاوت‌اند#

/ip service print detail
/ip service disable [find name="telnet"]
/ip service disable [find name="ftp"]
/ip service disable [find name="www"]
/ip service disable [find name="api"]
/ip service disable [find name="api-ssl"]
/ip service set [find name="ssh"] address=192.168.50.10/32
/ip service set [find name="winbox"] address=192.168.50.10/32
/ip ssh set strong-crypto=yes
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no

این محدودیت MAC به کل LAN اعتماد می‌کند؛ در طراحی واقعی مدیریت را روی Segment اختصاصی قرار دهید. address در IP Service جای فایروال را نمی‌گیرد و روی MAC-WinBox اثر ندارد. سرویس‌های لازم سازمان را کورکورانه خاموش نکنید؛ فهرست بالا برای آزمایشگاه همین دوره است.

آزمون دو مبدأ#

از A، SSH و WinBox باید کار کنند؛ از B با 192.168.50.20، ورود IP به این سرویس‌ها نباید برقرار شود. MAC-WinBox هنوز ممکن است از B در همان LAN کار کند؛ این تفاوت را ثبت کنید، سپس روی Clone آن را با allowed-interface-list=none ببندید و Console را نگه دارید.

Group آمادهٔ read را «هیچ عمل تغییردهنده‌ای ندارد» فرض نکنید. Policyهای گروه را ببینید؛ برای نقش مشاهده‌گر، گروه سفارشی با حداقل مجوز بسازید و کارهای مجاز و ممنوع را واقعاً آزمایش کنید.

بازگشت و خودآزمایی#

اگر آدرس A تغییر کرد، از Console address سرویس را به آدرس صحیح تغییر دهید. برای حل مشکل، همهٔ سرویس‌ها را روی 0.0.0.0/0 باز نکنید. قبل از خروج، ورود تازه را دوباره امتحان و Snapshot بگیرید.

خروجی قابل قبول، ماتریس «مبدأ، پروتکل، نتیجه» و یک حساب مستقل آزموده‌شده است. خودآزمایی: محدودیت IP چه اثری روی MAC-WinBox دارد؟ چرا خاموش کردن Telnet با تغییر پورت SSH جایگزین نمی‌شود؟ حذف admin قبل از تست حساب جدید چه خطری دارد؟

منبع#

Securing your router .