← Voltar ao Blog
firewall security beginner

Como montar uma chain básica de firewall no MikroTik

Um MikroTik recém-saído da caixa, ou um que teve a configuração padrão removida, tem pouco ou nada para impedir tráfego vindo do lado da WAN de chegar ao próprio roteador. Você precisa de uma chain de filtro que bloqueie isso, sem bloquear sem querer o tráfego de gerenciamento que você usa para chegar ao roteador em primeiro lugar — que é exatamente o que dá errado quando as regras são escritas na ordem errada.

1

Aceite primeiro as conexões established e related

Essa precisa ser a primeira regra, ou quase: ela deixa entrar as respostas a conexões que a sua rede iniciou, sem o que quase nada funciona.

/ip firewall filter add chain=input connection-state=established,related action=accept
2

Descarte as conexões invalid

Os pacotes que o RouterOS não consegue associar a nenhuma conexão conhecida — muitas vezes malformados ou falsificados — são descartados aqui, antes de chegarem a alguma regra que possa combinar com eles sem querer.

/ip firewall filter add chain=input connection-state=invalid action=drop
3

Permita explicitamente o acesso de gerenciamento que você realmente usa

Adicione regras de accept para WinBox/API/SSH a partir das suas faixas de IP de administração antes de qualquer regra que descarte tráfego — veja o nosso guia de address lists para manter isso organizado conforme a lista de IPs confiáveis cresce.

/ip firewall filter add chain=input protocol=tcp dst-port=8291 src-address=203.0.113.0/28 action=accept
4

Descarte tudo o mais que vier da WAN

Essa é a regra que realmente fecha o roteador — e precisa ficar por último, depois de cada regra de accept anterior, senão ela vai encobri-las.

/ip firewall filter add chain=input in-interface=ether1 action=drop

(Troque ether1 pelo nome real da sua interface WAN.)

Por que fazer assim

O RouterOS avalia as regras de filtro de cima para baixo e para na primeira que combinar — então a ordem das regras não é uma preferência de estilo, é toda a lógica do firewall. Uma regra de "descartar tudo da WAN" colocada acima da sua regra de acesso de gerenciamento não convive com ela; ela sempre vence, e você perde o acesso ao WinBox no momento em que a aplica. Montar a chain na ordem acima — permitir o que já é confiável, descartar o que é claramente ruim, permitir o que você explicitamente precisa, e só então descartar o resto — é o que faz cada regra cumprir exatamente o trabalho para o qual foi escrita, em vez de silenciosamente sobrepor a de cima ou de baixo.

Como o MoniTik ajuda

Se uma mudança de firewall der errado e um dispositivo cair da rede, o MoniTik te alerta no momento em que a conectividade muda — muitas vezes antes de um cliente perceber, e com certeza antes de você descobrir porque alguém ligou reclamando. E como o acesso remoto por WinBox do MoniTik não depende de as regras de gerenciamento do próprio roteador estarem abertas para a internet, você pode deixar a chain input tão fechada quanto neste guia e ainda assim alcançar o roteador se algo precisar ser corrigido.

Iniciar Teste Grátis
Valentina Moreno
Valentina Moreno Engenheira de Redes

Valentina passou a última década implantando e resolvendo problemas em redes MikroTik para provedores de toda a América Latina.