Você tem um punhado de IPs de administradores confiáveis que precisam de acesso ao WinBox, e essa lista muda de vez em quando — o IP de casa de alguém muda, entra um técnico novo, sai um antigo. Se esses endereços estão colocados manualmente direto em regras de firewall individuais, cada mudança significa procurar e editar cada regra que mencione um deles, em cada roteador. Isso não escala além de dois ou três roteadores, e é fácil deixar algum passar.
Crie a address list
Uma address list é simplesmente um conjunto de endereços com nome, reutilizável:
/ip firewall address-list add list=allowed-admins address=203.0.113.5Adicione mais entradas, incluindo faixas
Adicione quantos IPs individuais ou sub-redes precisar — todos compartilham o mesmo nome de lista:
/ip firewall address-list add list=allowed-admins address=203.0.113.0/28
/ip firewall address-list add list=allowed-admins address=198.51.100.20Referencie a lista em uma regra de firewall
Em vez de um src-address específico, combine contra a lista pelo nome. Essa regra precisa ficar antes de qualquer regra geral de drop para tráfego de WAN:
/ip firewall filter add chain=input src-address-list=allowed-admins dst-port=8291 protocol=tcp action=acceptDaqui para frente, atualize a lista, não a regra
Alguém saiu da equipe? Remova o IP dele da lista. Entrou alguém novo que precisa de acesso? Adicione o dele. A regra de firewall em si não precisa ser tocada nunca mais:
/ip firewall address-list remove [find list=allowed-admins address=198.51.100.20]
/ip firewall address-list add list=allowed-admins address=198.51.100.40Por que fazer assim
Uma address list separa "quem é confiável" de "o que as pessoas confiáveis podem fazer" — são duas perguntas diferentes que mudam em ritmos diferentes e por motivos diferentes, e misturá-las em um único monte de regras com IPs fixos torna mais difícil raciocinar sobre as duas. Com uma lista, o conjunto de IPs confiáveis vive em um único lugar, então cada regra que referencia allowed-admins se atualiza sozinha no momento em que você muda a lista — sem risco de atualizar três regras de quatro e esquecer a última.
Como o MoniTik ajuda
Esse é o mesmo mecanismo de base que a allowlist do Remote WinBox do MoniTik usa — uma lista de endereços por dispositivo que controla quem pode alcançá-lo através do túnel, gerenciada em uma única tela em vez de roteador por roteador. Se você já usa o MoniTik para acesso remoto, esse padrão vai parecer familiar; se não usa, vale a pena testar a mesma ideia localmente em qualquer roteador onde mais de uma pessoa precise de acesso de admin.