MikroTik IP Firewall
MikroTik monitor থেকে RouterOS filter ও NAT rule তৈরি ও পরিচালনা করা
MikroTik monitor থেকে RouterOS filter ও NAT rule তৈরি ও পরিচালনা করা
এই পৃষ্ঠায়
IP Firewall panel-এ Filter Rules ও NAT Rules tab আছে। এটি নির্বাচিত router-এর live /ip/firewall/filter ও /ip/firewall/nat configuration পড়ে ও পরিবর্তন করে।
Access, API, audit ও NOC requirement জানতে MikroTik Device Management দেখুন।
Firewall change সঙ্গে সঙ্গে apply হয় এবং page-এ rollback, safe-mode session, rule reordering বা স্বয়ংক্রিয় management-access protection নেই। Rule order পরীক্ষা করুন এবং router-এ বিকল্প access রাখুন।
Filter rule
Table-এ order number, chain, action, protocol, source, destination, destination port, comment এবং enabled/disabled control দেখায়।
Filter rule যোগ করুন
- Device Management → IP Firewall → Filter Rules খুলুন।
- Add Rule-এ ক্লিক করুন।
- Field নির্ধারণ করে Add Filter Rule-এ ক্লিক করুন।
- Confirmation অনুমোদন করুন।
| Field | Page-এ গ্রহণযোগ্য value |
|---|---|
| Chain | Selector-এ forward, input বা output। আবশ্যক; server-এ সর্বোচ্চ 32 character। |
| Action | accept, drop, reject, log, passthrough, jump বা return। আবশ্যক। |
| Protocol | ঐচ্ছিক text, সর্বোচ্চ 16 character। |
| Src Address, Dst Address | ঐচ্ছিক text, প্রতিটি সর্বোচ্চ 64 character। |
| Dst Port | ঐচ্ছিক text, সর্বোচ্চ 32 character। |
| Comment | ঐচ্ছিক text, সর্বোচ্চ 128 character। |
ফাঁকা optional match field পাঠানো হয় না, তাই RouterOS default অনুযায়ী কাজ করে। Form-এ source port, in/out interface, connection state, address list, ICMP option, jump target, logging prefix বা rule placement নেই।
Page length ও action list পরীক্ষা করে, কিন্তু address, protocol বা port syntax parse করে না। Combinationটি valid কি না RouterOS ঠিক করে।
Filter rule enable, disable বা remove করুন
Row-এর Disable বা Enable-এ ক্লিক করলে RouterOS-এর disabled state বদলে যায়। Toggle-এর আগে confirmation নেই এবং permission থাকা NOC user এটি ব্যবহার করতে পারেন।
NOC ছাড়া management page-এ trash icon ব্যবহার করে traffic-impact warning অনুমোদন করলে rule স্থায়ীভাবে remove হয়। NOC user-এর filter-rule delete route নেই।
Page-এ edit বা reorder নেই। Reversible test-এর জন্য rule disable করুন; field বা order পরিবর্তনে RouterOS ব্যবহার করুন।
NAT rule
Table-এ chain, action, protocol, destination address/port, translated address/port, comment ও removal control দেখায়। Create form source address-ও নেয়, তবে তৈরি হওয়ার পর table-এ সেই value দেখায় না।
NAT rule যোগ করুন
- NAT Rules নির্বাচন করে Add NAT Rule-এ ক্লিক করুন।
- নিচের field নির্ধারণ করুন।
- Add NAT Rule-এ ক্লিক করে confirmation অনুমোদন করুন।
| Field | Page-এ গ্রহণযোগ্য value |
|---|---|
| Chain | আবশ্যক: srcnat বা dstnat। |
| Action | আবশ্যক: masquerade, dst-nat, src-nat, redirect, netmap, accept বা drop। |
| Protocol | ঐচ্ছিক text, সর্বোচ্চ 16 character। |
| Src Address, Dst Address | ঐচ্ছিক text, প্রতিটি সর্বোচ্চ 64 character। |
| Dst Port | ঐচ্ছিক text, সর্বোচ্চ 32 character। |
| To Addresses | ঐচ্ছিক text, সর্বোচ্চ 64 character। |
| To Ports | ঐচ্ছিক text, সর্বোচ্চ 32 character। |
| Comment | ঐচ্ছিক text, সর্বোচ্চ 128 character। |
Chain, action, protocol, port ও translation target-এর compatibility RouterOS চূড়ান্তভাবে পরীক্ষা করে।
NAT rule remove করুন
NOC ছাড়া management page-এ trash icon-এ ক্লিক করে traffic-impact warning অনুমোদন করুন। Page-এ NAT enable/disable, edit বা reorder নেই। NOC user NAT rule তৈরি করতে পারেন, কিন্তু NOC route থেকে remove করতে পারেন না।
Router-wide policy
আলাদা আলাদা rule যোগ করা ছাড়াও router action menu থেকে router-wide policy toggle করা যায়—এগুলো firewall (ও NAT) rule-এর ছোট, পূর্বনির্মিত bundle, যা router-এর পেছনের প্রতিটি গ্রাহকের ওপর একটি সাধারণ network policy প্রয়োগ করে।
কোথায় পাবেন
MikroTik Monitor খুলে একটি router নির্বাচন করে তার dashboard-এ যান, তারপর Actions → MikroTik policies খুলুন। প্রতিটি policy এক-ক্লিকে toggle হয়।
এই menu শুধু Group Admin-এর জন্য এবং শুধু router owner-কে দেখানো হয়—যে group admin-এর অ্যাকাউন্ট router-টির মালিক। কোনো NOC operator এটি দেখেন না, এবং অন্য কোনো admin permission error পান।
Toggle যেভাবে আচরণ করে
- কোনো policy-তে ক্লিক করলে confirmation চায়, তারপর সেটি flip করে: policy-র rule ইতিমধ্যে router-এ থাকলে সেগুলো remove হয়, নইলে apply হয়। routers list-এ success বা failure message দেখা যায়।
- Router নিজেই source of truth। কোনো database flag নেই; policy চালু কি না, তা system live router-এ নিজের tagged rule খুঁজে ঠিক করে। প্রতিটি managed rule-এ
ispbills_policy_দিয়ে শুরু হওয়া comment tag থাকে, তাই RouterOS-এ সেগুলো চেনা যায়। - কোনো policy apply করলে সঙ্গে সঙ্গে live
/ip/firewallconfiguration বদলে যায়। bundle-এর কোনো একটি rule প্রত্যাখ্যাত হলে পুরো bundle স্বয়ংক্রিয়ভাবে rollback হয়, যাতে router অর্ধ-configured না থাকে। - প্রতিটি enable/disable group-এর activity log-এ রেকর্ড হয়।
উপলব্ধ policy
| Policy | যা করে |
|---|---|
| Block Connection Sharing | যে forward traffic-এর TTL ঠিক 63 বা 127, সেগুলো drop করে। সরাসরি সংযুক্ত device তার default TTL (64 বা 128) নিয়ে আসে; গ্রাহকের নিজস্ব NAT router সেটি এক কমিয়ে দেয়, তাই এই value shared device চেনায়। এটি একটি heuristic, নিশ্চয়তা নয়। |
| Block Hotspot Tethering | একই decremented-TTL সংকেত (forward TTL 63/127 drop) আলাদা tag-এ ব্যবহার করে ফোন বা device hotspot-এর মাধ্যমে পুনরায় share করা line আটকায়। Block Connection Sharing-এর সঙ্গে একসাথে চালু করা redundant হলেও ক্ষতিকর নয়। |
| Block Torrent / P2P | একটি Layer7 BitTorrent signature যোগ করে সেটির সঙ্গে মেলে এমন forward traffic drop করে, এবং default torrent port range 6881-6889-এ TCP ও UDP drop করে। ব্যস্ত edge router-এ Layer7 matching CPU-নিবিড়। |
| Force DNS + Block Bypass | গ্রাহকের DNS (TCP ও UDP port 53) NAT-redirect করে router-এর নিজস্ব resolver-এ পাঠায় এবং DNS-over-TLS (TCP port 853) drop করে, যাতে client নীরবে এড়াতে না পারে। router-এ এমন একটি DNS server চলতে হবে যা remote request অনুমোদন করে, নইলে client-এর name resolution ব্যর্থ হবে। |
এই policy live firewall rule বদলায়। এগুলো router দিয়ে forward হওয়া সব traffic-এ প্রযোজ্য, তাই আগে ছোট scope-এ প্রভাব যাচাই করুন এবং device-এ বিকল্প route রাখুন।
সমস্যা সমাধান ও নিরাপদ recovery
dropবাrejectযোগ করার আগে router সচল রাখার management traffic ও rule order শনাক্ত করুন।- Destination port rule প্রত্যাখ্যাত হলে protocol ও action fieldটি সমর্থন করে কি না দেখুন।
- নতুন rule কাজ না করলে RouterOS-এ position ও counter দেখুন; page counter দেখায় না বা rule move করে না।
- ভুল filter rule যোগ হলে সম্ভব হলে আগে disable করুন। ভুল NAT rule হলে Group Admin-কে review করে remove করতে হবে, কারণ page-এ NAT toggle নেই।
- Permission থাকা NOC user trash icon-এ ব্যর্থ হলে NOC delete route না থাকাই কারণ; create ও filter toggle চালু থাকে।