مقدمه

تشخیص scan وقتی مفید است که دسترسی مدیریت را قطع نکند. psd یک heuristic برای TCP است؛ default deny و محدودیت مبدا باید حفاظت اصلی روتر باشند.

مثال عملی

تیم امنیت از 10.20.30.0/24 scan مجاز انجام می‌دهد. WAN شامل ether1 است؛ input از خود روتر حفاظت می‌کند و سرویس‌های LAN سیاست forward جدا دارند.

پیش‌نیازها

RouterOS v7؛ patch دقیق و architecture را با /system resource print ثبت کنید. دستورات v6 را بدون بازبینی وارد v7 نکنید.

سخت‌افزار و ظرفیت: روتر یا CHR آزمایشگاهی با پورت‌های مجزا؛ ظرفیت CPU، RAM و connection tracking باید زیر بار واقعی اندازه‌گیری شود.

نرم‌افزار و دسترسی: Terminal از شبکه مدیریت، حساب دارای policy لازم برای write؛ Safe Mode با Ctrl+X، export خارج دستگاه و console مستقل پیش از تغییر.

Architecture / Design

WAN → established/related → management allowlist → psd → temporary list → drop. این طرح مکمل ruleset موجود است و firewall کامل نیست.

Installation / Configuration

اول ترتیب rule و interface list را بررسی کنید. WAN و mgmt-approved باید از قبل وجود داشته باشند؛ مثال whitelist فقط subnet آزمایشگاه است.

/interface list member print
/ip firewall filter print detail
/ip firewall connection tracking print
/ip firewall address-list add list=mgmt-approved address=10.20.30.0/24 comment="Approved management subnet"

در Safe Mode این ruleها را اضافه کنید؛ به‌صورت پیش‌فرض انتهای ruleset قرار می‌گیرند. با WinBox آن‌ها را بعد از پذیرش management و قبل از accept عمومی new یا drop نهایی قرار دهید.

/ip firewall filter add chain=input in-interface-list=WAN protocol=tcp connection-state=new src-address-list=!mgmt-approved psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanners address-list-timeout=1h comment="ENT-SCAN detect"
/ip firewall filter add chain=input in-interface-list=WAN src-address-list=port_scanners action=drop comment="ENT-SCAN drop"
/ip firewall filter print stats where comment~"ENT-SCAN"
/ip firewall address-list print where list=port_scanners

آزمون فقط از scanner مجاز در staging باشد. انتظار: افزایش counter detection و drop برای TCP scan، بدون blockشدن subnet مدیریت. log نامحدود روی هر packet اضافه نکنید.

Security Hardening

whitelist شامل IP قابل جعل از WAN نباشد؛ anti-spoofing در edge مهم است. عدم تشخیص psd مجوز عبور ترافیک نیست. IPv6 chain مستقل دارد؛ حفاظت IPv4 به IPv6 منتقل نمی‌شود. SNMP و مدیریت عمومی اینترنتی بسته باشند.

Monitoring

CPU، connection count، drop counter و اندازه address list پایش شود. Alert افزایش ناگهانی scan همراه با load لازم است؛ یک scan منفرد نباید pager ایجاد کند. log rate محدود و به syslog امن شبکه مدیریت منتقل شود.

Troubleshooting

counter صفر: ترتیب rules، WAN membership یا ترافیک forward را بررسی کنید. false positive: رفتار scanner/NAT اشتراکی و timeout را تحلیل کنید؛ آستانه را بی‌دلیل پایین نیاورید. slow scan یا UDP ممکن است psd را دور بزند؛ این محدودیت طراحی است.

Backup / Recovery

Backup تنظیمات firewall و export خارج دستگاه. برای rollback فقط ruleهای این تغییر را disable کنید، نه همه firewall را.

/ip firewall filter disable [find where comment~"ENT-SCAN"]
/ip firewall address-list print where list=port_scanners

حذف یک entry باید پس از تطبیق IP با رخداد انجام شود؛ پاک‌کردن کل list بدون تحلیل، شواهد را از بین می‌برد.

Best Practices

Input و forward و IPv6 را جدا تست کنید؛ established قبل از heuristic باشد. آستانه و timeout بر اساس false positive مستند شوند.

نسخه‌های قدیمی و Compatibility

psd تشخیص همه حمله‌ها یا IDS نیست. fasttrack عمدتاً ترافیک forward established را تحت تأثیر قرار می‌دهد؛ از نتیجه input برای سلامت forward نتیجه نگیرید.

پرسش‌های متداول

آیا input از سرورهای LAN حفاظت می‌کند؟

خیر؛ ترافیک عبوری به سیاست forward نیاز دارد.

آیا psd همه scanها را کشف می‌کند؟

خیر؛ heuristic محدود است و جای default deny و IDS را نمی‌گیرد.

منابع رسمی

تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.

Share