নেটওয়ার্ক অপারেশন ও মনিটরিংঅপারেটর রানবুক

MikroTik IP Firewall

MikroTik monitor থেকে RouterOS filter ও NAT rule তৈরি ও পরিচালনা করা

সহায়তা নিন
এই নির্দেশিকায় যা আছে

MikroTik monitor থেকে RouterOS filter ও NAT rule তৈরি ও পরিচালনা করা

এই পৃষ্ঠায়

IP Firewall panel-এ Filter RulesNAT Rules tab আছে। এটি নির্বাচিত router-এর live /ip/firewall/filter/ip/firewall/nat configuration পড়ে ও পরিবর্তন করে।

Access, API, audit ও NOC requirement জানতে MikroTik Device Management দেখুন।

Firewall change সঙ্গে সঙ্গে apply হয় এবং page-এ rollback, safe-mode session, rule reordering বা স্বয়ংক্রিয় management-access protection নেই। Rule order পরীক্ষা করুন এবং router-এ বিকল্প access রাখুন।

Filter rule

Table-এ order number, chain, action, protocol, source, destination, destination port, comment এবং enabled/disabled control দেখায়।

Filter rule যোগ করুন

  1. Device Management → IP Firewall → Filter Rules খুলুন।
  2. Add Rule-এ ক্লিক করুন।
  3. Field নির্ধারণ করে Add Filter Rule-এ ক্লিক করুন।
  4. Confirmation অনুমোদন করুন।
Field Page-এ গ্রহণযোগ্য value
Chain Selector-এ forward, input বা output। আবশ্যক; server-এ সর্বোচ্চ 32 character।
Action accept, drop, reject, log, passthrough, jump বা return। আবশ্যক।
Protocol ঐচ্ছিক text, সর্বোচ্চ 16 character।
Src Address, Dst Address ঐচ্ছিক text, প্রতিটি সর্বোচ্চ 64 character।
Dst Port ঐচ্ছিক text, সর্বোচ্চ 32 character।
Comment ঐচ্ছিক text, সর্বোচ্চ 128 character।

ফাঁকা optional match field পাঠানো হয় না, তাই RouterOS default অনুযায়ী কাজ করে। Form-এ source port, in/out interface, connection state, address list, ICMP option, jump target, logging prefix বা rule placement নেই।

Page length ও action list পরীক্ষা করে, কিন্তু address, protocol বা port syntax parse করে না। Combinationটি valid কি না RouterOS ঠিক করে।

Filter rule enable, disable বা remove করুন

Row-এর Disable বা Enable-এ ক্লিক করলে RouterOS-এর disabled state বদলে যায়। Toggle-এর আগে confirmation নেই এবং permission থাকা NOC user এটি ব্যবহার করতে পারেন।

NOC ছাড়া management page-এ trash icon ব্যবহার করে traffic-impact warning অনুমোদন করলে rule স্থায়ীভাবে remove হয়। NOC user-এর filter-rule delete route নেই।

Page-এ edit বা reorder নেই। Reversible test-এর জন্য rule disable করুন; field বা order পরিবর্তনে RouterOS ব্যবহার করুন।

NAT rule

Table-এ chain, action, protocol, destination address/port, translated address/port, comment ও removal control দেখায়। Create form source address-ও নেয়, তবে তৈরি হওয়ার পর table-এ সেই value দেখায় না।

NAT rule যোগ করুন

  1. NAT Rules নির্বাচন করে Add NAT Rule-এ ক্লিক করুন।
  2. নিচের field নির্ধারণ করুন।
  3. Add NAT Rule-এ ক্লিক করে confirmation অনুমোদন করুন।
Field Page-এ গ্রহণযোগ্য value
Chain আবশ্যক: srcnat বা dstnat
Action আবশ্যক: masquerade, dst-nat, src-nat, redirect, netmap, accept বা drop
Protocol ঐচ্ছিক text, সর্বোচ্চ 16 character।
Src Address, Dst Address ঐচ্ছিক text, প্রতিটি সর্বোচ্চ 64 character।
Dst Port ঐচ্ছিক text, সর্বোচ্চ 32 character।
To Addresses ঐচ্ছিক text, সর্বোচ্চ 64 character।
To Ports ঐচ্ছিক text, সর্বোচ্চ 32 character।
Comment ঐচ্ছিক text, সর্বোচ্চ 128 character।

Chain, action, protocol, port ও translation target-এর compatibility RouterOS চূড়ান্তভাবে পরীক্ষা করে।

NAT rule remove করুন

NOC ছাড়া management page-এ trash icon-এ ক্লিক করে traffic-impact warning অনুমোদন করুন। Page-এ NAT enable/disable, edit বা reorder নেই। NOC user NAT rule তৈরি করতে পারেন, কিন্তু NOC route থেকে remove করতে পারেন না।

Router-wide policy

আলাদা আলাদা rule যোগ করা ছাড়াও router action menu থেকে router-wide policy toggle করা যায়—এগুলো firewall (ও NAT) rule-এর ছোট, পূর্বনির্মিত bundle, যা router-এর পেছনের প্রতিটি গ্রাহকের ওপর একটি সাধারণ network policy প্রয়োগ করে।

কোথায় পাবেন

MikroTik Monitor খুলে একটি router নির্বাচন করে তার dashboard-এ যান, তারপর Actions → MikroTik policies খুলুন। প্রতিটি policy এক-ক্লিকে toggle হয়।

এই menu শুধু Group Admin-এর জন্য এবং শুধু router owner-কে দেখানো হয়—যে group admin-এর অ্যাকাউন্ট router-টির মালিক। কোনো NOC operator এটি দেখেন না, এবং অন্য কোনো admin permission error পান।

Toggle যেভাবে আচরণ করে

  • কোনো policy-তে ক্লিক করলে confirmation চায়, তারপর সেটি flip করে: policy-র rule ইতিমধ্যে router-এ থাকলে সেগুলো remove হয়, নইলে apply হয়। routers list-এ success বা failure message দেখা যায়।
  • Router নিজেই source of truth। কোনো database flag নেই; policy চালু কি না, তা system live router-এ নিজের tagged rule খুঁজে ঠিক করে। প্রতিটি managed rule-এ ispbills_policy_ দিয়ে শুরু হওয়া comment tag থাকে, তাই RouterOS-এ সেগুলো চেনা যায়।
  • কোনো policy apply করলে সঙ্গে সঙ্গে live /ip/firewall configuration বদলে যায়। bundle-এর কোনো একটি rule প্রত্যাখ্যাত হলে পুরো bundle স্বয়ংক্রিয়ভাবে rollback হয়, যাতে router অর্ধ-configured না থাকে।
  • প্রতিটি enable/disable group-এর activity log-এ রেকর্ড হয়।

উপলব্ধ policy

Policy যা করে
Block Connection Sharing যে forward traffic-এর TTL ঠিক 63 বা 127, সেগুলো drop করে। সরাসরি সংযুক্ত device তার default TTL (64 বা 128) নিয়ে আসে; গ্রাহকের নিজস্ব NAT router সেটি এক কমিয়ে দেয়, তাই এই value shared device চেনায়। এটি একটি heuristic, নিশ্চয়তা নয়।
Block Hotspot Tethering একই decremented-TTL সংকেত (forward TTL 63/127 drop) আলাদা tag-এ ব্যবহার করে ফোন বা device hotspot-এর মাধ্যমে পুনরায় share করা line আটকায়। Block Connection Sharing-এর সঙ্গে একসাথে চালু করা redundant হলেও ক্ষতিকর নয়।
Block Torrent / P2P একটি Layer7 BitTorrent signature যোগ করে সেটির সঙ্গে মেলে এমন forward traffic drop করে, এবং default torrent port range 6881-6889-এ TCP ও UDP drop করে। ব্যস্ত edge router-এ Layer7 matching CPU-নিবিড়।
Force DNS + Block Bypass গ্রাহকের DNS (TCP ও UDP port 53) NAT-redirect করে router-এর নিজস্ব resolver-এ পাঠায় এবং DNS-over-TLS (TCP port 853) drop করে, যাতে client নীরবে এড়াতে না পারে। router-এ এমন একটি DNS server চলতে হবে যা remote request অনুমোদন করে, নইলে client-এর name resolution ব্যর্থ হবে।

এই policy live firewall rule বদলায়। এগুলো router দিয়ে forward হওয়া সব traffic-এ প্রযোজ্য, তাই আগে ছোট scope-এ প্রভাব যাচাই করুন এবং device-এ বিকল্প route রাখুন।

সমস্যা সমাধান ও নিরাপদ recovery

  • drop বা reject যোগ করার আগে router সচল রাখার management traffic ও rule order শনাক্ত করুন।
  • Destination port rule প্রত্যাখ্যাত হলে protocol ও action fieldটি সমর্থন করে কি না দেখুন।
  • নতুন rule কাজ না করলে RouterOS-এ position ও counter দেখুন; page counter দেখায় না বা rule move করে না।
  • ভুল filter rule যোগ হলে সম্ভব হলে আগে disable করুন। ভুল NAT rule হলে Group Admin-কে review করে remove করতে হবে, কারণ page-এ NAT toggle নেই।
  • Permission থাকা NOC user trash icon-এ ব্যর্থ হলে NOC delete route না থাকাই কারণ; create ও filter toggle চালু থাকে।
আরও সাহায্য দরকার?সম্পর্কিত নির্দেশিকা দেখুন অথবা আমাদের সহায়তা দলের সাথে যোগাযোগ করুন।