MikroTik nije problem, losa konfiguracija jeste

MikroTik moze da radi izuzetno stabilno, ali poslovna konfiguracija mora biti citljiva. Ako niko ne zna zasto postoji neko NAT pravilo, ko koristi VPN nalog ili koji port je otvoren prema internetu, rizik raste.

Prvi posao nije dodavanje jos jednog pravila, vec pregled trenutnog stanja i uklanjanje onoga sto vise nema svrhu.

  • Firewall filter pravila
  • NAT i port forward
  • VPN korisnici i profili
  • DHCP, DNS i staticke adrese
  • Backup i export konfiguracije

Firewall pravila koja se mogu razumeti

Firewall pravila treba grupisati po nameni: ulazni saobracaj, lokalne zone, VPN, administracija, blokade i izuzeci. Svako pravilo treba opis, jer posle sest meseci niko ne pamti zasto je dodato.

Dobra praksa je da se administracija rutera ne izlozi internetu, da se ogranicavaju izvori, i da se javni servisi otvaraju samo kada postoji realna potreba.

VPN za knjigovodstvo, udaljene radnike i lokacije

VPN nije samo da se neko poveze. Treba definisati kome treba pristup, do kog servera, kojim portovima i iz koje grupe. Pristup za knjigovodstvo nije isto sto i site-to-site veza dve lokacije.

Kada je VPN uredno podeljen, incident ili kompromitovan nalog ne otvara celu mrezu.

Kako radimo preuzimanje MikroTik-a

Prvo radimo backup, export i citanje konfiguracije. Zatim oznacavamo pravila, trazimo nepotrebno otvorene servise, proveravamo VPN i pravimo predlog uredjenja bez prekida rada.

Tek nakon toga se menja konfiguracija, uz dogovoren prozor i mogucnost brzog povratka.