Vai al contenuto
Argomento

Firewall

Regole di filter, raw, address list, port knocking, protezione dei servizi: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per Safe Mode di MikroTik: come funziona la rete di sicurezza di RouterOS
Knowledge base
Knowledge base · Safe Mode

Safe Mode di MikroTik: come funziona la rete di sicurezza di RouterOS

Il Safe Mode è la rete di sicurezza di RouterOS: finché è attivo, il router annota ogni modifica e, se la sessione che lo ha preso cade, le annulla da sola. Si attiva con Ctrl+X (o F4) nel terminale e con il pulsante Safe Mode in WinBox. Tiene al massimo 100 azioni e non copre i comandi che riavviano il router.

8 min di lettura
Illustrazione per Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porteKnowledge base
Knowledge base · Port scan detection

Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porte

il matcher psd del firewall di RouterOS riconosce le scansioni di porte: somma un peso per ogni porta diversa che lo stesso indirizzo tocca a breve distanza, e quando il totale arriva alla soglia la regola scatta. Di solito mette lo scanner in una address list, e un'altra regola lo scarta. Va messo sotto le regole che accettano il traffico buono, e non vede le scansioni lente.

Illustrazione per Firewall filter MikroTik: chain input, forward, output e ordine delle regoleKnowledge base
Knowledge base · Firewall filter

Firewall filter MikroTik: chain input, forward, output e ordine delle regole

Il firewall filter di RouterOS smista ogni pacchetto in una di tre chain: input (verso il router), forward (attraverso il router), output (dal router). In ogni chain le regole si leggono dall'alto in basso e la prima che corrisponde con un'azione come accept o drop chiude la partita; se nessuna corrisponde, il pacchetto passa. Per questo una regola nuova va sempre sopra il drop finale, mai sotto.

Illustrazione per Address list del firewall MikroTik: come funzionano in RouterOS 7Knowledge base
Knowledge base · Address list

Address list del firewall MikroTik: come funzionano in RouterOS 7

Una address list è un elenco di indirizzi con un nome, che le regole del firewall usano al posto di un indirizzo scritto a mano. Le voci le scrivi tu (statiche) oppure le aggiunge il firewall stesso mentre il traffico passa (dinamiche, di solito con una scadenza). Su questo meccanismo si costruiscono blacklist, port knocking, allowlist della gestione e filtri sui domini.

Illustrazione per Interface list MikroTik: come funzionano e perché il firewall le preferisceKnowledge base
Knowledge base · Interface list

Interface list MikroTik: come funzionano e perché il firewall le preferisce

Una interface list è un gruppo di interfacce con un nome, per esempio WAN o LAN. Le regole del firewall, il neighbor discovery e il MAC server guardano la lista invece della singola porta: quando aggiungi una linea PPPoE, una LTE o una seconda WAN, la metti nella lista e le regole valgono subito anche per lei.

Illustrazione per Bloccare DNS over HTTPS e DNS over TLS con MikroTikDojo

Bloccare DNS over HTTPS e DNS over TLS con MikroTik

Il DNS cifrato scavalca il filtro del router: come chiudere DoT e DoH su RouterOS 7 con la porta 853, una address list di nomi, il matcher tls-host e il dominio canary di Firefox, tutto provato in laboratorio.

Illustrazione per Port knocking su MikroTik: WinBox si apre solo a chi bussaDojo

Port knocking su MikroTik: WinBox si apre solo a chi bussa

La porta di gestione del router resta chiusa a tutti e si apre per un'ora solo a chi tocca tre porte nella sequenza giusta. Le regole del firewall per RouterOS 7, tre modi di bussare da Linux (knock, nc e bash puro) e quanto ci si può fidare.

Illustrazione per Hardening di base di un router MikroTik con RouterOS 7Dojo
Howto · Sicurezza

Hardening di base di un router MikroTik con RouterOS 7

Un MikroTik appena resettato con no-defaults=yes non ha nessun firewall: va benissimo sul banco per imparare, ma non va mai messo in rete così. Prima di installarlo servono sette passi di hardening: aggiornare RouterOS, sostituire l'utente admin, spegnere i servizi inutili e limitare gli altri agli indirizzi autorizzati, chiudere le porte di servizio sulle interfacce esterne, un firewall minimo che blocca tutto ciò che arriva da internet e una VPN per la gestione remota.

Illustrazione per CVE-2023-47310Sicurezza
CVE-2023-47310

Bypass firewall IPv6 UDP in RouterOS 7

CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.

Media · 6,5
Illustrazione per CVE-2025-6443Sicurezza
CVE-2025-6443

Vulnerabilità VXLAN in RouterOS: CVE-2025-6443

CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.

Illustrazione per Come nascondere i router MikroTik della tua rete al tracerouteDojo
Howto · Routing

Come nascondere i router MikroTik della tua rete al traceroute

Un traceroute lanciato da un cliente mostra uno per uno i router della tua rete, con i loro indirizzi. Con una regola di mangle che incrementa il TTL (action=change-ttl new-ttl=increment:1) ogni router MikroTik diventa invisibile al traceroute, perché il pacchetto lo attraversa senza "consumare" un salto. La regola va limitata al traffico dei clienti e messa con criterio, per non complicare il troubleshooting.

Illustrazione per CVE-2019-3924Sicurezza
CVE-2019-3924

Vulnerabilità di intermediazione in RouterOS

CVE-2019-3924 è una vulnerabilità di intermediazione che consente a un attaccante remoto non autenticato di eseguire richieste di rete definite dall'utente verso client WAN e LAN, permettendo di aggirare il firewall o effettuare scansioni di rete. Sono colpite le versioni long-term 6.42.11 e precedenti e stable 6.43.11 e precedenti. Per proteggersi è necessario aggiornare a una versione successiva a quelle indicate.

Alta · 7,5
Illustrazione per Hotspot MikroTik: come proteggere la LAN dai client WiFiDojo
Howto · Hotspot

Hotspot MikroTik: come proteggere la LAN dai client WiFi

In un hotspot MikroTik i client ospiti non devono poter raggiungere la rete del cliente (server, stampanti, NAS). Basta una regola nel firewall che usa il matcher hotspot=from-client; se la rete da proteggere non è nota in anticipo, perché la WAN prende l'indirizzo in DHCP, uno script del client DHCP la aggiorna da solo in una address list.