boas práticas em segurança e qualidade com o mikrotik...

21
Boas Práticas em Segurança e Qualidade com o MikroTik RouterOS Por Leonardo Rosa, BRAUSER, Brasil

Upload: trandiep

Post on 19-Aug-2018

229 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Boas Práticas em Segurança e Qualidade com o MikroTik RouterOSPor Leonardo Rosa, BRAUSER, Brasil

Page 2: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Apresentação

Leonardo Rosa

Cursou Análise de Sistemas na Universidade Católica de Salvador e

Gestão em TI na Faculdade Área1, também em Salvador. Consultor em

Internetworking desde 2006, Instrutor Oficial da MkroTik desde 2012.

Tem experiência com FreeBSD, Linux, Cisco e MikroTik RouterOS.

Atualmente ministra treinamentos oficiais da MikroTik pela BRAUSER,

Redes Brasil e Lancore Networks.

Page 3: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Boas Práticas

Segurança

Firewall statefull

Reverse Path Filter (RPF)

Qualidade

FastTrack seletivo

Page 4: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Segurança

Page 5: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

A Internet como ela é

A Internet funciona como funciona a sociedade.

Com ela temos vida digital, temos lixo eletrônico, temos crimes

cibernéticos, temos responsabilidades e políticas de boa vizinhança.

Page 6: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

A Internet e as Coisas

Page 7: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Firewall statefull

Um Firewall statefull pode garantir maior controle e segurança à uma

rede desde que sejam usadas políticas restritivas como:

Todo novo tráfego deve vir de origem conhecida

Apenas tráfegos previstos podem vir de origem desconhecida

Menos exposição, mais proteção

Mais controle, menos exploração

Page 8: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FIREWALL STATEFULL

/ip firewall filter

add chain=forward connection-state=established,related

add chain=forward connection-state=new src-address-list=LAN

add chain=forward connection-state=new dst-address-list=FW-OFF

Lembrar de:

❖ Permitir LAN-LAN

❖ Negar o resto

Page 9: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Reverse Path Filter (RPF)

O Reverse Path Filter é recurso eficiente no controle de IP spoofing e

está disponível no RouterOS a partir da versão 6.

/ip settings set rp-filter=(strict | loose | no)

strict: valida na FIB a interface de origem

loose: valida na FIB em qualquer interface

no: recurso desativado

Page 10: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Qualidade

Page 11: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FastTrack seletivo

Pacotes em conexões fasttrack ignoram outras configurações de firewall,

connection tracking, simple queues, queue tree com parent=global, ip traffic-

flow, ip accounting, ipsec, hotspot universal client, atribuições vrf.

Então cabe ao administador garantir que o fasttrack não vai interferi em outras

configurações.

Page 12: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

SETUP (fasttrack)

/ip firewall filter

add place-before=0 chain=forward connection-

state=established,related \ action=fasttrack-connection \

in-interface=!vlan-proxy out-interface=!vlan-proxy

add place-before=0 chain=forward \

connection-state=established,related

Page 13: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

SETUP (fasttrack)

Page 14: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FASTTRACK (conferindo ativação do recurso)

/ip settings

Page 15: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FastTrack ON x OFF (/system resource)

Page 16: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FastTrack ON x OFF (/tool profile)

Page 17: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FastTrack ON x OFF

CPU(/system resource cpu)

Page 18: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

FastTrack ON x OFF (/queue | tree)

Page 19: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Considerações

O tráfego que faz uso do FastTrack, não passa nem por filtros de firewall nem

por queues que façam uso da interface global (simple queue e queue tree).

Para usar o FastTrack em tráfegos específicos, é necessário marcar este

tráfego anteriormente.

Page 20: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Conclusão

O uso do FastTrack pode ser feito indiscriminadamente em roteadores

compatíveis que não façam uso de Queues, como na BORDA, onde geralmente

usa-se apenas firewall e protocolos de roteamento.

Page 21: Boas Práticas em Segurança e Qualidade com o MikroTik ...usetelecom.com.br/site/downloads/forum/mikrotik-boas-praticas... · Boas Práticas em Segurança e Qualidade com o MikroTik

Leonardo Rosa

[email protected]

www.brauser.com.br

19 | 981-661-728 [] TIM

19 | 971-108-523 [] Vivo

Obrigado