# آموزش Firewall Filter میکروتیک؛ محافظت روتر و LAN از صفر - URL: https://faceit.ir/educational/mikrotik-ros-firewall-filter-guide-2026/ - Markdown: https://faceit.ir/educational/mikrotik-ros-firewall-filter-guide-2026.md - Language: fa-IR - Date: 2026-09-20 - Section: آموزش - Authors: رها رضایی > فیلتر فایروال در RouterOS بسته‌هایی را که به خود روتر می‌رسند، از آن خارج می‌شوند یا از میانش رد می‌شوند، بر اساس زنجیره و ترتیب قاعده می‌پذیرد یا می‌بندد. این آموزش با تکیه بر مستند رسمی میکروتیک، از پیش‌نیازهای امن تا قواعد input و forward را گام‌به‌گام جمع می‌کند. ## خلاصه مطلب - سه زنجیرهٔ input و forward و output نقش متفاوت دارند؛ قفل مدیریت معمولاً از input است. - قبل از drop روی input، allow برای established/related و address-list مدیریت بگذارید. - مسیر Winbox: IP → Firewall → Filter Rules؛ ترتیب قواعد از بالا به پایین است. - روی forward، FastTrack را همراه accept برای established/related بگذارید. - از راه دور Safe Mode و نشست دوم را قبل از قاعدهٔ خطرناک فراموش نکنید. ## متن سه زنجیرهٔ input و forward و output نقش متفاوت دارند؛ قفل مدیریت معمولاً از input است. قبل از drop روی input، allow برای established/related و address-list مدیریت بگذارید. مسیر Winbox: IP → Firewall → Filter Rules؛ ترتیب قواعد از بالا به پایین است. روی forward، FastTrack را همراه accept برای established/related بگذارید. از راه دور Safe Mode و نشست دوم را قبل از قاعدهٔ خطرناک فراموش نکنید. Firewall Filter در RouterOS برای اجازه یا مسدود کردن بسته‌هایی است که به خود روتر می‌رسند، از آن خارج می‌شوند، یا از میانش عبور می‌کنند. سه زنجیرهٔ پیش‌فرض input، forward و output حذف‌شدنی نیستند؛ قواعد از بالا به پایین خوانده می‌شوند و اولین تطبیق معمولاً کار را تمام می‌کند. این آموزش همان الگوی رسمی میکروتیک را برای محافظت روتر و LAN از صفر جمع می‌کند. آموزش Firewall Filter میکروتیک؛ محافظت روتر و LAN از صفر قبل از هر قاعدهٔ drop روی زنجیرهٔ input، مسیر دسترسی جایگزین داشته باشید: کنسول فیزیکی، Winbox از طریق MAC، یا Safe Mode. اگر از راه دور فقط با یک IP مدیریت می‌کنید و همان را تصادفی ببندید، قفل می‌شوید. نام اینترفیس WAN (مثلاً ether1) و LAN (مثلاً bridge) و ساب‌نت مدیریت (مثلاً ۱۹۲٫۱۶۸٫۸۸٫۰/۲۴) را روی کاغذ بنویسید. طبق مستند میکروتیک، دو راهبرد کلی وجود دارد: فقط ترافیک لازم را بپذیرید و بقیه را drop کنید (امن‌تر برای خود روتر)، یا فقط ترافیک بد را ببندید و بقیه را باز بگذارید (برای شبکهٔ مشتری گاهی عملی‌تر است). برای زنجیرهٔ input معمولاً راه اول توصیه می‌شود. در Winbox مسیر IP → Firewall → Filter Rules را باز کنید؛ یا در ترمینال به /ip firewall filter بروید. اولین قاعده را برای connection-state=established,related با action=accept روی input بسازید تا نشست‌های شناخته‌شده سبک بمانند. یک address-list برای میزبان‌های مجاز مدیریت بسازید (مثلاً ۱۹۲٫۱۶۸٫۸۸٫۲ تا ۱۹۲٫۱۶۸٫۸۸٫۲۵۴) و قاعدهٔ accept با src-address-list اضافه کنید. اگر به پینگ تشخیصی نیاز دارید، ICMP را روی input بپذیرید. در پایان زنجیرهٔ input یک قاعدهٔ action=drop بگذارید — فقط بعد از همهٔ allowها. نمونهٔ فشردهٔ مستند رسمی برای محافظت خود روتر: /ip firewall filter add action=accept chain=input connection-state=established,related /ip firewall address-list add address=192.168.88.2-192.168.88.254 list=allowed_to_router /ip firewall filter add action=accept chain=input src-address-list=allowed_to_router /ip firewall filter add action=accept chain=input protocol=icmp /ip firewall filter add action=drop chain=input اگر در آزمایشگاه بعد از drop هنوز از LAN وارد می‌شوید ولی از اینترنت نه، یعنی address-list درست کار کرده‌است. اگر کلاً قطع شدید، از کنسول Safe Mode را تمام کنید یا قاعده را disable کنید. در نظرات بدون نوشتن IP عمومی بگویید روی کدام زنجیره گیر کردید تا گام بعدی روشن شود. زنجیرهٔ forward، FastTrack و نکات امنیتی برای ترافیک عبوری (LAN به اینترنت و برعکس) روی forward کار می‌کنید، نه input. الگوی رسمی ابتدا FastTrack برای established/related می‌گذارد، بعد همان حالت را accept می‌کند، سپس invalid را drop می‌کند. FastTrack فقط IPv4 است و باید قاعدهٔ accept متناظر هم داشته باشد وگرنه رفتار گیج‌کننده می‌شود. add action=fasttrack-connection chain=forward connection-state=established,related add action=accept chain=forward connection-state=established,related add action=drop chain=forward connection-state=invalid — در صورت نیاز با log=yes و پیشوند کوتاه. قواعد پیشرفته‌تر مستند (مثل بستن آدرس‌های غیرعمومی از LAN یا ترافیک غیرNAT از WAN) را فقط وقتی اینترفیس‌ها و ساب‌نت‌ها را درست نام‌گذاری کرده‌اید اضافه کنید. ترتیب مهم است: قاعدهٔ drop کلی را بالای allowهای ضروری نگذارید. log=yes زیر حمله می‌تواند CPU را بالا ببرد؛ برای عیب‌یابی موقت مفید است، نه همیشه روشن. از راه دور همیشه Safe Mode را قبل از تغییر خطرناک فعال کنید و با نشست دوم تست بگیرید. مرجع رسمی در Filter - RouterOS - MikroTik Documentation آمده‌است. برای سناریوی بعدی، فقط input را سفت می‌کنید یا مستقیم سراغ forward و address-listهای RFC6890 می‌روید؟ در شبکه‌های خانگی و اداری کوچک، بیشتر نفوذها از سرویس‌های مدیریت باز روی WAN شروع می‌شود: Winbox، SSH یا API که به هر آدرسی listen می‌کنند. بستن input با allow فقط از ساب‌نت مدیریت، همان اولین لایهٔ دفاع است؛ NAT به‌تنهایی به‌معنای امن بودن روتر نیست. تفاوت input و forward را در عیب‌یابی قاطی نکنید. اگر کلاینت LAN به اینترنت نمی‌رود، اول forward و NAT را ببینید. اگر خودتان نمی‌توانید Winbox بزنید، مشکل در input یا آدرس مدیریت است. output کمتر دست‌کاری می‌شود مگر بخواهید ترافیک خودِ روتر (DNS، NTP) را محدود کنید. address-list خوانایی را بالا می‌برد: به‌جای تکرار IP در ده قاعده، یک فهرست allowed_to_router دارید و شیفت بعدی فقط همان را به‌روز می‌کند. برای مهمان Wi-Fi جدا از کارکنان، فهرست جدا بسازید تا اشتباه کپی‌پیست یک allow بی‌جا نسازد. پس از ارتقای RouterOS یا بازگردانی backup، یک‌بار /ip firewall filter print بگیرید تا قواعد disabled یا جابه‌جا نشده باشند. ثبت کوتاه در مستند تیم که ether1 همان WAN است و bridge همان LAN، از حدس زدن اینترفیس هنگام کپی مثال‌های مستند جلوگیری می‌کند. IPv6 زنجیره و address-list جدا دارد (/ipv6 firewall filter). اگر IPv6 را روشن کرده‌اید، کلاینت‌ها ممکن است از اینترنت مستقیم دیده شوند؛ بدون فیلتر forward مناسب، الگوی IPv4 به‌تنهایی کافی نیست. جزئیات ICMPv6 و DHCPv6 در همان صفحهٔ Filter آمده‌است. RAW فیلتر (/ip firewall raw) قبل از connection tracking است و برای کاهش بار یا notrack کردن پروتکل‌هایی مثل OSPF در سناریوهای خاص به‌کار می‌رود؛ برای آموزش اول، تا وقتی filter معمولی پایدار نشده سراغش نروید تا علت قطعی گم نشود. --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.