← Voltar ao Blog
firewall security

Como criar e usar address lists nas regras de firewall do MikroTik

Você tem um punhado de IPs de administradores confiáveis que precisam de acesso ao WinBox, e essa lista muda de vez em quando — o IP de casa de alguém muda, entra um técnico novo, sai um antigo. Se esses endereços estão colocados manualmente direto em regras de firewall individuais, cada mudança significa procurar e editar cada regra que mencione um deles, em cada roteador. Isso não escala além de dois ou três roteadores, e é fácil deixar algum passar.

1

Crie a address list

Uma address list é simplesmente um conjunto de endereços com nome, reutilizável:

/ip firewall address-list add list=allowed-admins address=203.0.113.5
2

Adicione mais entradas, incluindo faixas

Adicione quantos IPs individuais ou sub-redes precisar — todos compartilham o mesmo nome de lista:

/ip firewall address-list add list=allowed-admins address=203.0.113.0/28
/ip firewall address-list add list=allowed-admins address=198.51.100.20
3

Referencie a lista em uma regra de firewall

Em vez de um src-address específico, combine contra a lista pelo nome. Essa regra precisa ficar antes de qualquer regra geral de drop para tráfego de WAN:

/ip firewall filter add chain=input src-address-list=allowed-admins dst-port=8291 protocol=tcp action=accept
4

Daqui para frente, atualize a lista, não a regra

Alguém saiu da equipe? Remova o IP dele da lista. Entrou alguém novo que precisa de acesso? Adicione o dele. A regra de firewall em si não precisa ser tocada nunca mais:

/ip firewall address-list remove [find list=allowed-admins address=198.51.100.20]
/ip firewall address-list add list=allowed-admins address=198.51.100.40

Por que fazer assim

Uma address list separa "quem é confiável" de "o que as pessoas confiáveis podem fazer" — são duas perguntas diferentes que mudam em ritmos diferentes e por motivos diferentes, e misturá-las em um único monte de regras com IPs fixos torna mais difícil raciocinar sobre as duas. Com uma lista, o conjunto de IPs confiáveis vive em um único lugar, então cada regra que referencia allowed-admins se atualiza sozinha no momento em que você muda a lista — sem risco de atualizar três regras de quatro e esquecer a última.

Como o MoniTik ajuda

Esse é o mesmo mecanismo de base que a allowlist do Remote WinBox do MoniTik usa — uma lista de endereços por dispositivo que controla quem pode alcançá-lo através do túnel, gerenciada em uma única tela em vez de roteador por roteador. Se você já usa o MoniTik para acesso remoto, esse padrão vai parecer familiar; se não usa, vale a pena testar a mesma ideia localmente em qualquer roteador onde mais de uma pessoa precise de acesso de admin.

Iniciar Teste Grátis
Santiago Rivas
Santiago Rivas Técnico de Campo

Santiago passa seus dias em telhados e racks, mantendo os links MikroTik de provedores locais online.