Connexion au routeur
Il existe deux types de routeurs :
- avec configuration par défaut
- Sans configuration par défaut. Lorsqu'aucune configuration spécifique n'est trouvée, l'adresse IP
[Link]/24 est définie sur ether1 ou combo1, ou sfp1.
Vous trouverez plus d'informations sur la configuration par défaut actuelle dans le guide rapide
fourni avec votre appareil. Le guide rapide contient des informations sur les ports à utiliser lors de
la première connexion et sur la manière de brancher les appareils.
Ce document décrit comment configurer l'appareil à partir de zéro, c'est pourquoi nous vous
demandons d'effacer toutes les valeurs par défaut.
Lorsque vous vous connectez pour la première fois au routeur avec le nom d'utilisateur par défaut
admin et sans mot de passe (pour certains modèles, vérifiez le mot de passe utilisateur sur
l'autocollant), il vous sera demandé de réinitialiser ou de conserver la configuration par défaut
(même si la configuration par défaut ne comporte qu'une adresse IP). Comme cet article suppose
qu'il n'y a pas de configuration sur le routeur, vous devez la supprimer en appuyant sur la touche "r"
du clavier lorsque vous y êtes invité ou en cliquant sur le bouton "Supprimer la configuration" dans
WinBox.
Routeur sans configuration par défaut
S'il n'y a pas de configuration par défaut sur le routeur, plusieurs options s'offrent à vous, mais nous
utiliserons ici une méthode qui répond à nos besoins.
Connectez le port ether1 du routeur au câble WAN et connectez votre PC à ether2. Ouvrez WinBox
et recherchez votre routeur dans la découverte des voisins. Voir l'exemple détaillé dans l'article
Winbox.
Si vous voyez le routeur dans la liste, cliquez sur l'adresse MAC et cliquez sur Connect.
La façon la plus simple de s'assurer que vous avez un routeur absolument propre est de lancer
/system reset-configuration no-defaults=yes skip-backup=yes
Ou sur WinBox (Fig. 1-1):
Configuration de l'accès IP
La connexion MAC n'étant pas très stable, la première chose à faire est de configurer un routeur
afin de disposer d'une connectivité IP :
- ajouter une interface de pont et des ports de pont ;
- ajouter une adresse IP à l'interface LAN
- configurer un serveur DHCP.
La configuration du pont et de l'adresse IP est assez simple :
/interface bridge add name=local
/interface bridge port add interface=ether2 bridge=local
/ip address add address=[Link]/24 interface=local
Si vous préférez WinBox/WeBfig comme outils de configuration :
- Ouvrez la fenêtre Bridge, l'onglet Bridge doit être sélectionné ;
- Cliquez sur le bouton +, une nouvelle boîte de dialogue s'ouvre, entrez le nom local du pont et
cliquez sur OK ;
- Sélectionnez l'onglet Ports et cliquez sur le bouton +, une nouvelle boîte de dialogue s'ouvre ;
- Sélectionnez l'interface ether2 et le pont local dans les listes déroulantes et cliquez sur le bouton
OK pour appliquer les paramètres ;
- Vous pouvez fermer la boîte de dialogue du pont.
• - Ouvrez la boîte de dialogue Ip -> Addresses ;
• - Cliquez sur le bouton +, une nouvelle boîte de dialogue s'ouvre ;
• - Entrez l'adresse IP [Link]/24, sélectionnez l'interface locale dans la liste
déroulante et cliquez sur le bouton OK ;
L'étape suivante consiste à configurer un serveur DHCP. Nous utiliserons la commande setup pour
une configuration simple et rapide :
[admin@MikroTik] /ip dhcp-server setup [enter]
Select interface to run DHCP server on
dhcp server interface: local [enter]
Select network for DHCP addresses
dhcp address space: [Link]/24 [enter]
Select gateway for given network
gateway for dhcp network: [Link] [enter]
Select pool of ip addresses given out by DHCP server
addresses to give out: [Link]-[Link] [enter]
Select DNS servers
dns servers: [Link] [enter]
Select lease time
lease time: 10m [enter]
Notez que la plupart des options de configuration sont déterminées automatiquement et qu'il vous
suffit d'appuyer sur la touche "Entrée".
Le même outil de configuration est également disponible dans WinBox/WeBfig :
- Ouvrez la fenêtre Ip -> DHCP Server, l'onglet DHCP doit être sélectionné ;
- Cliquez sur le bouton DHCP Setup, une nouvelle boîte de dialogue s'ouvre, entrez l'interface
locale du serveur DHCP et cliquez sur le bouton Next ;
- Suivez l'assistant pour terminer l'installation.
Le PC connecté devrait maintenant pouvoir obtenir une adresse IP dynamique. Fermez la Winbox et
reconnectez-vous au routeur en utilisant l'adresse IP ([Link]).
Configuration de la connexion Internet
L'étape suivante consiste à connecter le routeur à l'internet. Il peut y avoir plusieurs types de
connexions internet, mais les plus courants sont les suivants :
- adresse IP publique dynamique ;
- adresse IP publique statique ;
- connexion PPPoE.
IP publique dynamique
La configuration d'adresses dynamiques est la plus simple. Il suffit de configurer un client DHCP
sur l'interface publique. Le client DHCP recevra des informations d'un fournisseur d'accès internet
(FAI) et configurera pour vous une adresse IP, un DNS, des serveurs NTP et une route par défaut.
/ip dhcp-client add disabled=no interface=ether1
Après avoir ajouté le client, vous devriez voir l'adresse attribuée et le statut devrait être lié.
[admin@MikroTik] /ip dhcp-client> print
Flags: X - disabled, I - invalid
# INTERFACE USE ADD-DEFAULT-ROUTE STATUS
ADDRESS
0 ether1 yes yes bound
[Link]/24
IP publique statique
Dans le cas d'une configuration d'adresse statique, votre FAI vous donne des paramètres, par
exemple :
- IP : [Link]/24
- Passerelle : [Link]
- DNS : [Link]
Il s'agit de trois paramètres de base dont vous avez besoin pour faire fonctionner la connexion
internet
Pour les configurer dans RouterOS, nous allons ajouter manuellement une adresse IP, une route par
défaut avec une passerelle fournie et un serveur DNS.
/ip address add address=[Link]/24 interface=ether1
/ip route add gateway=[Link]
/ip dns set servers=[Link]
Connexion PPPoE
La connexion PPPoE vous donne également une adresse IP dynamique et peut configurer
dynamiquement le DNS et la passerelle par défaut. Généralement, le fournisseur de services (ISP)
vous donne un nom d'utilisateur et un mot de passe pour la connexion.
/interface pppoe-client
add disabled=no interface=ether1 user=me password=123 \
add-default-route=yes use-peer-dns=yes
• Actions Winbox/Webfig :
• - Ouvrez la fenêtre PPP, l'onglet Interfaces doit être sélectionné ;
• - Cliquez sur le bouton + et choisissez PPPoE Client dans la liste déroulante, une nouvelle
boîte de dialogue s'ouvre ;
• - Sélectionnez l'interface ether1 dans la liste déroulante et cliquez sur le bouton OK pour
appliquer les paramètres..
Plus loin dans la configuration, l'interface WAN est maintenant l'interface pppoe-out, et non plus
ether1.
Vérifier la connectivité
Après une configuration réussie, vous devriez être en mesure d'accéder à Internet depuis le routeur.
Vérifiez la connectivité IP en envoyant un ping à une adresse IP connue (serveur DNS de Google
par exemple).
[admin@MikroTik] > /ping [Link]
HOST SIZE TTL TIME STATUS
[Link] 56 47 21ms
[Link] 56 47 21ms
Vérifier la requête DNS
[admin@MikroTik] > /ping [Link]
HOST SIZE TTL TIME STATUS
[Link] 56 55 13ms
[Link] 56 55 12ms
Si tout est configuré correctement, le ping ne devrait pas échouer dans les deux cas
Protection du routeur
Aujourd'hui, n'importe qui dans le monde peut accéder à notre routeur. C'est donc le meilleur
moment pour le protéger contre les intrus et les attaques de base.
Accès par mot de passe de l'utilisateur
Les routeurs MikroTik nécessitent la configuration d'un mot de passe. Nous vous conseillons
d'utiliser un générateur de mot de passe pour créer des mots de passe sûrs et non répétitifs. Par mot
de passe sécurisé, nous entendons
- 12 caractères au minimum ;
- Inclure des chiffres, des symboles, des lettres majuscules et minuscules ;
- n'est pas un mot du dictionnaire ou une combinaison de mots du dictionnaire ;
/user set 0 password="!={Ba3N!40TуX+GvKBzjTLIUcx/,"
Une autre option pour définir un mot de passe,
/password
Nous vous conseillons vivement d'utiliser une deuxième méthode ou l'interface Winbox pour
appliquer un nouveau mot de passe à votre routeur, afin de le protéger contre tout autre accès non
autorisé.
[admin@MikroTik] > / password
old password:
new password: ******
retype new password: ******
Veillez à ne pas oublier le mot de passe ! Si vous l'oubliez, vous ne pourrez pas le récupérer. Vous
devrez réinstaller le routeur !
Vous pouvez également ajouter d'autres utilisateurs avec un accès complet ou limité au routeur dans
le menu /user
La meilleure pratique consiste à ajouter un nouvel utilisateur avec un mot de passe fort et à
désactiver ou supprimer l'utilisateur administrateur par défaut.
/user add name=myname password=mypassword group=full
/user remove admin
Remarque : connectez-vous au routeur avec de nouvelles informations d'identification pour vérifier
que le nom d'utilisateur et le mot de passe fonctionnent.
Accès à la connectivité MAC
Par défaut, le serveur MAC fonctionne sur toutes les interfaces. Nous allons donc désactiver l'entrée
"all" par défaut et ajouter une interface locale pour interdire la connectivité MAC à partir du port
WAN. La fonction MAC Telnet Server vous permet d'appliquer des restrictions à la "liste" des
[Link] d'abord, créez une liste d'interfaces :
[admin@MikroTik] > /interface list add name=listBridge
Ensuite, ajoutez le pont "local" que vous avez créé précédemment à la liste des interfaces :
[admin@MikroTik] > /interface list member add list=listBridge
interface=local
Appliquer la "liste" nouvellement créée (d'interfaces) au serveur MAC :
[admin@MikroTik] > tool mac-server set allowed-interface-
list=listBridge
Faire de même pour l'accès Winbox MAC
[admin@MikroTik] > tool mac-server mac-winbox set allowed-
interface-list=listBridge
Actions Winbox/Webfig :
- Ouvrez la fenêtre Interfaces → Liste des interfaces → Listes et ajoutez une nouvelle liste en
cliquant sur "+" ;
- Saisissez le nom de la liste d'interfaces "listBridge" dans le champ Nom et cliquez sur OK ;
- Retournez à la section Interfaces → Liste des interfaces et cliquez sur "+" ;
- Sélectionnez "listBridge" dans le menu déroulant Options de liste et sélectionnez "local" dans le
menu déroulant Options d'interface et cliquez sur OK ;
- Ouvrez la fenêtre Outils -> Serveur Mac ;
- Cliquez sur le bouton "MAC Telnet Server", une nouvelle boîte de dialogue s'ouvre ;
- Sélectionnez la liste nouvellement créée "listBridge" dans la liste déroulante et cliquez sur le
bouton OK pour appliquer les paramètres.
Faites de même dans l'onglet MAC Winbox Server pour bloquer les connexions Mac Winbox
depuis l'internet.
Découverte du voisin
Le protocole de découverte du voisin MikroTik est utilisé pour montrer et reconnaître les autres
routeurs MikroTik dans le réseau. Désactiver la découverte du voisin sur les interfaces publiques :
/ip neighbor discovery-settings set discover-interface-
list=listBridge
Accès à la connectivité IP
Outre le fait que le pare-feu protège votre routeur contre les accès non autorisés provenant de
réseaux extérieurs, il est possible de restreindre l'accès du nom d'utilisateur à une adresse IP
spécifique.
/user set 0 allowed-address=x.x.x.x/yy
x.x.x.x/yy - votre IP ou le sous-réseau du réseau qui est autorisé à accéder à votre routeur.
La connectivité IP sur l'interface publique doit être limitée dans le pare-feu. Nous n'accepterons
que les accès ICMP (ping/traceroute), IP Winbox et ssh.
/ip firewall filter
add chain=input connection-state=established,related action=accept
comment="accept established,related";
add chain=input connection-state=invalid action=drop;
add chain=input in-interface=ether1 protocol=icmp action=accept
comment="allow ICMP";
add chain=input in-interface=ether1 protocol=tcp port=8291
action=accept comment="allow Winbox";
add chain=input in-interface=ether1 protocol=tcp port=22
action=accept comment="allow SSH";
add chain=input in-interface=ether1 action=drop comment="block
everything else";
Dans le cas où une interface publique est un pppoe, l'in-interface doit être réglée sur "pppoe-out".
Les deux premières règles acceptent les paquets provenant de connexions déjà établies, nous
supposons donc qu'elles sont correctes pour ne pas surcharger l'unité centrale. La troisième règle
laisse tomber tout paquet que le suivi de connexion considère comme invalide. Ensuite, nous
définissons des règles d'acceptation typiques pour des protocoles spécifiques.
Si vous utilisez Winbox/Webfig pour la configuration, voici un exemple de la manière d'ajouter une
règle établie/liée :
- Ouvrez la fenêtre Ip -> Firewall, cliquez sur l'onglet Filter rules ;
- Cliquez sur le bouton +, une nouvelle boîte de dialogue s'ouvre ;
- Sélectionnez l'entrée de chaîne, cliquez sur État de connexion, et cochez les cases Établi et Relié
;
- Cliquez sur l'onglet Action et assurez-vous que l'action accepter est sélectionnée ;
- Cliquez sur le bouton Ok pour appliquer les paramètres.
Pour ajouter d'autres règles, cliquez sur + pour chaque nouvelle règle et remplissez les mêmes
paramètres que ceux fournis dans l'exemple de la console.
Services administratifs
Bien que le pare-feu protège le routeur de l'interface publique, vous pouvez toujours vouloir
désactiver les services RouterOS.
La plupart des outils d'administration de RouterOS sont configurés dans le menu /ip service
Ne gardez que ceux qui sont sécurisés,
/ip service disable telnet,ftp,www,api
Modifier les ports de service par défaut, ce qui mettra immédiatement fin à la plupart des tentatives
aléatoires de connexion par force brute en SSH :
/ip service set ssh port=2200
En outre, chaque service peut être sécurisé par une adresse IP ou une plage d'adresses autorisées
(l'adresse à laquelle le service répondra), bien que la méthode préférée consiste à bloquer l'accès
indésirable dans le pare-feu, car ce dernier n'autorisera même pas l'ouverture d'un socket.
/ip service set winbox address=[Link]/24
Autres services
Un serveur de bande passante est utilisé pour tester le débit entre deux routeurs MikroTik.
Désactivez-le dans l'environnement de production.
/tool bandwidth-server set enabled=no
Le cache DNS d'un routeur peut être activé, ce qui réduit le temps de résolution des requêtes DNS
des clients vers les serveurs distants. Si le cache DNS n'est pas nécessaire sur votre routeur ou si un
autre routeur est utilisé à cette fin, désactivez-le..
/ip dns set allow-remote-requests=no
Certains RouterBOARDs ont un module LCD à des fins d'information, configurez la broche ou
désactivez-la.
/lcd set enabled=no
Il est conseillé de désactiver toutes les interfaces inutilisées de votre routeur, afin de réduire les
accès non autorisés à votre routeur.
/interface print
/interface set x disabled=yes
Où "X" est le numéro des interfaces inutilisées.
RouterOS utilise une cryptographie plus forte pour SSH, la plupart des programmes récents
l'utilisent, pour activer la cryptographie forte de SSH :
/ip ssh set strong-crypto=yes
Les services suivants sont désactivés par défaut, mais il est préférable de s'assurer qu'aucun d'entre
eux n'a été activé accidentellement :
- proxy de mise en cache MikroTik,
/ip proxy set enabled=no
• Proxy socks de MikroTik,
/ip socks set enabled=no
• MikroTik UPNP service,
/ip upnp set enabled=no
• Service de noms dynamiques MikroTik ou Cloud IP,
/ip cloud set ddns-enabled=no update-time=no
Configuration NAT
À ce stade, le PC n'est pas encore en mesure d'accéder à l'internet, car les adresses utilisées
localement ne sont pas routables sur l'internet. Les hôtes distants ne savent tout simplement pas
comment répondre correctement à votre adresse locale.
La solution à ce problème consiste à changer l'adresse source des paquets sortants en adresse IP
publique du routeur. Cette opération peut être effectuée à l'aide d'une règle NAT :
/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade
Dans le cas où une interface publique est un pppoe, l'interface de sortie doit être réglée sur "pppoe-
out".
Un autre avantage d'une telle configuration est que les clients NATés derrière le routeur ne sont pas
directement connectés à l'internet, de sorte qu'une protection supplémentaire contre les attaques
provenant principalement de l'extérieur n'est pas nécessaire.
Transfert de port
Certains appareils clients peuvent avoir besoin d'un accès direct à l'internet via des ports
spécifiques. Par exemple, un client avec une adresse IP [Link] doit être accessible par le
protocole de bureau à distance (RDP).
Après une rapide recherche sur Google, nous découvrons que RDP fonctionne sur le port TCP 3389.
Nous pouvons maintenant ajouter une règle NAT de destination pour rediriger RDP vers le PC du
client.
/ip firewall nat
add chain=dstnat protocol=tcp port=3389 in-interface=ether1 \
action=dst-nat to-address=[Link]
Si vous avez mis en place des règles strictes de pare-feu, le protocole RDP doit être autorisé dans la
chaîne de transmission du filtre du pare-feu.
Configuration du sans-fil
Pour faciliter l'utilisation, une configuration sans fil pontée sera mise en place afin que vos hôtes
câblés soient dans le même domaine de diffusion Ethernet que les clients sans fil.
L'important est de s'assurer que le sans-fil est protégé, la première étape est donc le profil de
sécurité.
Les profils de sécurité sont configurés à partir de /interface
wireless security-profiles dans le terminal.
/interface wireless security-profiles
add name=myProfile authentication-types=wpa2-psk mode=dynamic-keys
\
wpa2-pre-shared-key=1234567890
dans Winbox/Webfig, cliquez sur Sans fil pour ouvrir les fenêtres sans fil et choisissez l'onglet
Profil de sécurité.
S'il existe des appareils anciens qui ne prennent pas en charge le protocole WPA2 (comme Windows
XP), vous pouvez également autoriser le protocole WPA.
Les clés pré-partagées WPA et WPA2 ne doivent pas être identiques.
Maintenant que le profil de sécurité est prêt, nous pouvons activer l'interface sans fil et définir les
paramètres souhaités.
/interface wireless
enable wlan1;
set wlan1 band=2ghz-b/g/n channel-width=20/40mhz-Ce
distance=indoors \
mode=ap-bridge ssid=MikroTik-006360 wireless-protocol=802.11 \
security-profile=myProfile frequency-mode=regulatory-domain \
set country=latvia antenna-gain=3
Pour faire la même chose à partir de Winbox/Webfig :
- Ouvrez la fenêtre Wireless, sélectionnez l'interface wlan1 et cliquez sur le bouton enable ;
- Double-cliquez sur l'interface sans fil pour ouvrir la boîte de dialogue de configuration ;
- Dans la boîte de dialogue de configuration, cliquez sur l'onglet Sans fil et cliquez sur le bouton
Mode avancé sur le côté droit. Lorsque vous cliquez sur le bouton, des paramètres de configuration
supplémentaires apparaissent et la description du bouton devient Simple mode ;
- Choisissez les paramètres comme indiqué dans la capture d'écran, à l'exception des paramètres
du pays et du SSID. Vous pouvez également choisir une fréquence et un gain d'antenne différents ;
- Ensuite, cliquez sur l'onglet HT et assurez-vous que les deux chaînes sont sélectionnées ;
- Cliquez sur le bouton OK pour appliquer les paramètres.
La dernière étape consiste à ajouter une interface sans fil à un pont local, sinon les clients connectés
ne recevront pas d'adresse IP :
/interface bridge port
add interface=wlan1 bridge=local
Le réseau sans fil devrait maintenant pouvoir se connecter à votre point d'accès, obtenir une adresse
IP et accéder à l'internet.
Protection des users
Il est maintenant temps d'ajouter une protection pour les clients de notre réseau local. Nous
commencerons par un ensemble de règles de base.
/ip firewall filter
add chain=forward action=fasttrack-connection connection-
state=established,related \
comment="fast-track for established,related";
add chain=forward action=accept connection-
state=established,related \
comment="accept established,related";
add chain=forward action=drop connection-state=invalid
add chain=forward action=drop connection-state=new connection-nat-
state=!dstnat \
in-interface=ether1 comment="drop access to clients behind NAT
from WAN"
Un jeu de règles est similaire aux règles de la chaîne d'entrée (accepter les connexions établies/liées
et abandonner les connexions non valides), à l'exception de la première règle avec action=fasttrack-
connection. Cette règle permet aux connexions établies et connexes de contourner le pare-feu et de
réduire de manière significative l'utilisation du CPU.
Une autre différence est la dernière règle qui supprime toutes les nouvelles tentatives de connexion
depuis le port WAN vers notre réseau LAN (sauf si DstNat est utilisé). Sans cette règle, si un
attaquant connaît ou devine votre sous-réseau local, il peut établir des connexions directement avec
des hôtes locaux et créer une menace pour la sécurité.
Pour des exemples plus détaillés sur la façon de construire des pare-feux, voir la section sur les
pare-feux, ou consulter directement l'article Construire son premier pare-feu.
Blocage de sites web indésirables
Il peut arriver que vous souhaitiez bloquer certains sites web, par exemple interdire l'accès à des
sites de divertissement pour les employés, interdire l'accès à des sites pornographiques, etc. Pour ce
faire, il suffit de rediriger le trafic HTTP vers un serveur proxy et d'utiliser une liste d'accès pour
autoriser ou refuser certains sites web.
Tout d'abord, nous devons ajouter une règle NAT pour rediriger le trafic HTTP vers notre proxy.
Nous utiliserons le serveur proxy intégré de RouterOS qui fonctionne sur le port 8080.
/ip firewall nat
add chain=dst-nat protocol=tcp dst-port=80 src-
address=[Link]/24 \
action=redirect to-ports=8080
Activez le proxy web et abandonnez certains sites web :
/ip proxy set enabled=yes
/ip proxy access add dst-host=[Link] action=deny
/ip proxy access add dst-host=*.youtube.* action=deny
En utilisant Winbox :
- Dans le menu de gauche, cliquez sur IP -> Web Proxy.
- La boîte de dialogue des paramètres du proxy Web s'affiche.
- Cochez la case "Activer" et cliquez sur le bouton "Appliquer". - Cliquez ensuite sur le bouton
"Access" pour ouvrir la boîte de dialogue "Web Proxy Access".
• - Dans la boîte de dialogue "Web Proxy Access", cliquez sur "+" pour ajouter une nouvelle
règle Web-proxy.
• - Saisissez le nom d'hôte Dst que vous souhaitez bloquer, dans ce cas,
"[Link]", choisissez l'action "deny" (refuser)
• - Cliquez ensuite sur le bouton "Ok" pour appliquer les modifications.
• - Répétez l'opération pour ajouter d'autres règles.