Come aggiungere FlashStart DNS Filter a Mikrotik

Published: Dicembre 19, 2022

How to block sites, ones that are dangerous or damaging in many ways

Improving Internet security using FlashStart, Internet security using MikroTik products, Understanding Internet Security

How to Add FlashStart DNS Filter to Mikrotik

Dati di sicurezza

I criminali informatici sfruttano i dati archiviati nei sistemi digitali e in altri dispositivi per ottenere accesso a informazioni sensibili. I recenti rapporti su gravi violazioni delle reti aziendali hanno evidenziato la necessità di misure di sicurezza informatica migliorate al fine di proteggere gli utenti da attività dannose.

Con sempre più persone che lavorano da remoto a causa della pandemia, i criminali informatici hanno ancora più opportunità di sfruttare i punti deboli nei sistemi e nelle reti aziendali. Gli hacker possono rubare dati sensibili, incluse informazioni finanziarie e personali, o introdurre malware in un sistema, il che potrebbe causare ulteriori danni. È diventato sempre più importante per le aziende investire in misure di sicurezza appropriate, come firewall, software antivirus e sistemi di rilevamento e prevenzione.

MikroTik è dotato di un potente firewall e, in combinazione con FlashStart, può proteggere l’infrastruttura di rete al fine di prevenire e rispondere a potenziali minacce su Internet. Lo scopo di questa guida è mostrare come possiamo progettare un UTM Firewall con FlashStart e Mikrotik.

Tipi di attacchi su Internet e reti di dati

Attacchi passivi

Gli attacchi passivi nella sicurezza informatica sono diventati una preoccupazione crescente per i professionisti della sicurezza dei dati. Utilizzando tecniche come il rilevamento e l’analisi del traffico, gli hacker possono ottenere accesso ai dati senza attaccare attivamente il sistema. Questi attacchi passivi sono difficili da rilevare e, se non rilevati, possono causare gravi danni al sistema.

A differenza degli attacchi attivi, che comportano un’interazione diretta con il sistema target, gli attacchi passivi consentono agli hacker di raccogliere informazioni senza la conoscenza dell’utente finale o dell’amministratore di rete. Tali attacchi comportano l’intercettazione delle comunicazioni di rete o la scansione di porte e servizi aperti su una rete. Gli attaccanti possono utilizzare queste informazioni raccolte al fine di ottenere accesso a informazioni sensibili archiviate su un server o in database. Questo tipo di attacco è particolarmente pericoloso perché può rimanere inosservato per lunghi periodi di tempo prima che il personale IT o di sicurezza dei dati rilevino segni dell’intrusione.

Attacchi attivi

Un attacco attivo è un tipo di attacco informatico che ricerca le vulnerabilità o sfrutta le debolezze esistenti all’interno del sistema o della rete di un’organizzazione. Esempi di attacchi attivi possono variare da attacchi denial of service (DoS), che inondano un sistema di richieste fino a quando non si guasta, a violazioni di dati in cui le informazioni sensibili possono essere compromesse. Gli attacchi attivi spesso comportano malware o codice maligno che viene iniettato nei sistemi del target, consentendo agli attaccanti di ottenere il controllo. Sfruttando queste debolezze, gli attaccanti possono ottenere accesso a dati sensibili o interrompere operazioni su larga scala.

MikroTik e FlashStart

FlashStart può aiutare a prevenire questi attacchi attraverso il suo controllo granulare e l’intelligenza artificiale per i siti pericolosi. Potremmo progettare un firewall con migliaia di regole efficaci, ma se un utente sulla nostra rete si connette attraverso una tecnica di phishing o spoofing e apre un collegamento dannoso, questo può essere un vettore di attacco per un criminale informatico e può esporre la nostra rete.

MikroTik dispone di un potente firewall che può aiutarci a rilevare questi attacchi e rispondere a una possibile violazione della sicurezza nella nostra rete. La combinazione di entrambe le tecnologie ci consente di progettare un firewall UTM a un costo molto basso configurando FlashStart in MikroTik.

La progettazione di un UTM Firewall grazie alla tecnologia FlashStart e Mikrotik garantisce che la sicurezza non sia lasciata al caso.

Configurazione di FlashStart in Mikrotik

L’integrazione di FlashStart con MikroTik è semplice. Puoi seguire la nostra guida.

Filtri granulari

FlashStart si distingue non solo per la sua protezione attraverso l’intelligenza artificiale, ma anche per la capacità di aggiungere filtri in modo granulare. Ciò significa che è possibile filtrare i contenuti dannosi, ma non altri contenuti.

Pannello di controllo FlashStart che mostra le impostazioni del filtro contenuti per MikroTik

Quando FlashStart rileva contenuti bloccati, non sarà possibile accedere alla risorsa; questa azione previene attacchi da siti dannosi come phishing, malware e virus.

Proteggi la nostra rete con MikroTik

Abbiamo già una protezione DNS attraverso FlashStart, ora utilizzeremo il potente Firewall Mikrotik per aggiungere un ulteriore livello di sicurezza al fine di rilevare e rispondere agli attacchi. Con la tecnologia di entrambi i marchi, possiamo progettare un firewall UTM.

Protezione della rete dai scanner

La tecnica di port scanning viene utilizzata da un potenziale attaccante al fine di determinare quali servizi e porte sono aperti sulla nostra rete. MikroTik ci aiuterà a rilevare questo tipo di attacco. Applicheremo le seguenti regole attraverso la CLI. Se utilizziamo Winbox, dobbiamo andare alla sezione “Nuovo terminale” e copiare e incollare le seguenti regole:

Interfaccia terminale Winbox in MikroTik con regole CLI per rilevare i port scanner

/ip firewall filter add chain=forward protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”Mark Source ip port scanner to Address list ” disabled=no

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”NMAP FIN Stealth scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”SYN/FIN scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”SYN/RST scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”FIN/PSH/URG scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”ALL/ALL scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”NMAP NULL scan”

/ip firewall filter add chain=forward src-address-list=”port scanners” action=drop comment=”Drop port scanners” disabled=no

Alla fine di queste regole, si dovrebbe guardare quanto segue nella sezione firewall del router:

Tabella delle regole di filtraggio firewall in MikroTik RouterOS con protezione da port scan

Protezione dagli attacchi brute force

Utilizzeremo le seguenti regole per proteggerci dagli attacchi brute force sulla rete. Incolleremo le seguenti regole nella console:

Esecuzione script CLI nel terminale RouterOS per mitigare attacchi brute force
Pannello Address List in MikroTik con indirizzi IP bloccati per tentativi brute force

Protezione della rete e del router dagli attacchi di tipo SYN

TCP è un protocollo orientato alla connessione, il che significa che, prima di inviare qualsiasi tipo di dato, è necessario stabilire una connessione. L’inizio della connessione nel protocollo TCP avviene con uno scambio di messaggi a tre vie:
SYN: messaggio di sincronizzazione, il primo messaggio inviato per stabilire la connessione
SYN/ACK: un messaggio SYN viene inviato dall’host remoto, insieme a un messaggio ACK (conferma del primo SYN ricevuto)
ACK: conferma del messaggio SYN ricevuto dall’host remoto

Alla fine di questo scambio, la connessione viene stabilita ed è pronta per inviare dati.

Attacchi SYN

Un attaccante può sfruttare il funzionamento del protocollo inviando migliaia di messaggi SYN, con l’obiettivo di ottenere un’interruzione del servizio esaurendo le risorse. Lasciare migliaia di sessioni SYN aperte (alle quali l’attaccante non risponderà) può causare un elevato consumo di risorse, rendendo il router o il servizio inaccessibile. Applicheremo le seguenti regole di protezione per proteggere la rete e il nostro router come protezione e progettazione del firewall UTM che stiamo creando.

/ip firewall filter
add action=jump chain=forward comment=”SYN Flood protect FORWARD” connection-state=new \
jump-target=syn-attack protocol=tcp tcp-flags=syn
add action=jump chain=input comment=”SYN Flood protect INPUT” connection-state=new \
jump-target=syn-attack protocol=tcp tcp-flags=syn
add action=accept chain=syn-attack connection-state=new limit=400,5:packet \
protocol=tcp tcp-flags=syn
add action=tarpit chain=syn-attack connection-state=new protocol=tcp tcp-flags=syn

Regole di protezione generale

Le seguenti regole ci aiuteranno a proteggere ulteriormente la rete; il loro utilizzo è consigliato.
Creeremo un elenco di indirizzi con il nome “not_in_internet” che utilizzeremo per le regole di filtro del firewall:

/ip firewall address-list
add address=0.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=172.16.0.0/12 comment=RFC6890 list=not_in_internet
add address=192.168.0.0/16 comment=RFC6890 list=not_in_internet
add address=10.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=169.254.0.0/16 comment=RFC6890 list=not_in_internet
add address=127.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=224.0.0.0/4 comment=Multicast list=not_in_internet
add address=198.18.0.0/15 comment=RFC6890 list=not_in_internet
add address=192.0.0.0/24 comment=RFC6890 list=not_in_internet
add address=192.0.2.0/24 comment=RFC6890 list=not_in_internet
add address=198.51.100.0/24 comment=RFC6890 list=not_in_internet
add address=203.0.113.0/24 comment=RFC6890 list=not_in_internet
add address=100.64.0.0/10 comment=RFC6890 list=not_in_internet
add address=240.0.0.0/4 comment=RFC6890 list=not_in_internet
add address=192.88.99.0/24 comment=”6to4 relay Anycast [RFC 3068]” list=not_in_internet

Regole di base del firewall MikroTik

  • I pacchetti con lo stato di connessione = established, related vengono aggiunti a FastTrack per una velocità di trasmissione dati maggiore; il firewall funzionerà solo con le nuove connessioni.
  • Rimuovere la connessione non valida e registrare con il prefisso “invalid”;
  • rimuovere i tentativi di raggiungere indirizzi non pubblici dalla rete locale; applicare prima address-list=not_in_internet; “bridge” è l’interfaccia di rete locale; log=yes con il prefisso “!public_from_LAN”.
  • Scartare i pacchetti in ingresso che non sono “natted”; ether1 è l’interfaccia pubblica; registrare i tentativi con il prefisso “!NAT.”
  • Passare alla catena ICMP per rimuovere i messaggi ICMP indesiderati.
  • Scartare i pacchetti in ingresso da Internet che non sono indirizzi IP pubblici; ether1 è un’interfaccia pubblica; registrare i tentativi con il prefisso “!public.”
  • Scartare i pacchetti dalla LAN che non hanno un IP della LAN; 192.168.88.0/24 è la subnet utilizzata nella rete locale.

/ip firewall filter
add action=fasttrack-connection chain=forward comment=FastTrack connection-state=established,related \
add action=accept chain=forward comment=”Established, Related” connection-state=established,related \
add action=drop chain=forward comment=”Elimina non valido” connection-state=invalid log=yes log-prefix=invalid \
add action=drop chain=forward comment=”Elimina i tentativi di raggiungere indirizzi non pubblici dalla LAN” dst-address-list=not_in_internet in-interface=bridge log=yes log-prefix=!public_from_LAN out-interface=!bridge \
add action=drop chain=forward comment=”Elimina i pacchetti in ingresso che non sono NAT`tati” connection-nat-state=!dstnat connection-state=new in-interface=ether1 log=yes log-prefix=!NAT \
add action=jump chain=forward protocol=icmp jump-target=icmp comment=”salta ai filtri ICMP” \
add action=drop chain=forward comment=”Elimina i dati in arrivo da internet che non hanno IP pubblico” in-interface=ether1 log=yes log-prefix=!public src-address-list=not_in_internet \
add action=drop chain=forward comment=”Elimina i pacchetti dalla LAN che non hanno IP LAN” in-interface=bridge log=yes log-prefix=LAN_!LAN src-address=!192.168.88.0/24

Protezione ICMP

Restrizione del protocollo ICMP, che può anche essere combinata con la dimensione del pacchetto, è consigliata al fine di prevenire possibili tunnel dannosi. Le seguenti regole dovrebbero essere applicate:

/ip firewall filter
add chain=icmp protocol=icmp icmp-options=0:0 action=accept \
comment=”risposta echo”
add chain=icmp protocol=icmp icmp-options=3:0 action=accept \
comment=”rete non raggiungibile”
add chain=icmp protocol=icmp icmp-options=3:1 action=accept \
comment=”host non raggiungibile”
add chain=icmp protocol=icmp icmp-options=3:4 action=accept \
comment=”host non raggiungibile frammentazione richiesta”
add chain=icmp protocol=icmp icmp-options=8:0 action=accept \
comment=”consenti richiesta echo”
add chain=icmp protocol=icmp icmp-options=11:0 action=accept \
comment=”consenti tempo superato”
add chain=icmp protocol=icmp icmp-options=12:0 action=accept \
comment=”consenti parametro errato”
add chain=icmp action=drop comment=”nega tutti gli altri tipi”

Eventualmente, avremo un firewall per proteggerci dagli attacchi, insieme alla protezione FlashStart. Abbiamo progettato un firewall UTM.

Struttura completa delle catene e regole firewall configurate in MikroTik RouterOS

Che cos’è un firewall UTM?

L’acronimo UTM sta per “Unified Threat Management” (Gestione Unificata delle Minacce). Un firewall UTM ha le seguenti caratteristiche:

  • Antivirus.
  • Protezione firewall a livelli 3/4.
  • Sistemi di rilevamento e prevenzione delle intrusioni “IDS/IPS”.
  • Antiphishing
  • Filtrazione dei contenuti

La combinazione di Mikrotik e Flashstart è un’eccellente alternativa per progettare un firewall UTM cost-effective.

Flashstart ci dà l’opportunità di progettare insieme a Mikrotik un firewall UTM con elevate capacità di risposta.

Panoramica generale

Abbiamo visto i tipi di attacchi esistenti e come prevenire, rilevare e rispondere a vari attacchi. La combinazione di FlashStart e MikroTik può aumentare notevolmente la protezione di una rete.

Non è sufficiente creare migliaia di regole in un firewall se un utente ignaro della nostra rete accede a un sito dannoso o subisce un tipo di attacco come il malware. FlashStart sarà la soluzione di prevenzione per tali attacchi. Progettare un firewall UTM utilizzando FlashStart ci dà una maggiore capacità di reagire e rispondere a un attacco.

Se la nostra rete è sotto attacco o un utente malintenzionato sta cercando di assumere il controllo dei nostri servizi o eseguire attacchi di forza bruta, MikroTik ci aiuterà in quelle situazioni.
Spero che questa guida ti abbia aiutato a proteggere la tua rete con MikroTik e FlashStart.

Protezione DNS di nuova generazione: totalmente basata su cloud, potenziata da IA e facile da attivare

Puoi attivare la protezione FlashStart® Cloud su qualsiasi tipo di Router e Firewall per proteggere i dispositivi desktop e mobile e i dispositivi IoT sulle reti locali.

Dario Noguera

Trainer Mikrotik