winbox 公网中的Winbox

APP下载2026-08-19350

大家好,如果您还对winbox不太了解,没有关系,今天就由本站为大家分享winbox的知识,包括公网中的Winbox的问题都会给大家分析到,还望可以解决大家的问题,下面我们就开始吧!

公网中的Winbox

公网中的Winbox

winbox 公网中的Winbox

Winbox是一个小型实用程序,它允许用户通过快速简单的图形用户界面(GUI)来管理MikroTik RouterOS。在公网环境中,Winbox的使用及其相关的安全风险值得深入探讨。

一、Winbox的通信协议与端口

Winbox使用特定的通信协议与MikroTik路由器进行交互,通常通过TCP端口8291进行连接。这一端口是Winbox与RouterOS通信的关键入口点。

二、关于端口8291的开放情况

尽管有人通过Shodan和Censys等搜索引擎得出全球互联网上开放8291端口的路由器数量不多的结论,但实际情况可能并非如此。通过编写扫描脚本,对全球范围内的IP地址进行8291端口的扫描,可以发现大量的MikroTik路由器实际上开放了此端口。例如,在某次扫描中,共发现了578456个开放8291端口的MikroTik路由器。

三、RouterOS版本与漏洞修复情况

版本分布:

winbox 公网中的Winbox

在扫描期间,最新的MikroTik RouterOS版本是6.45.7(Stable)和6.44.6(Long-term)。

然而,扫描结果显示,只有约15%的设备使用了最新版本的RouterOS。

漏洞修复情况:

6.44.6和6.45.7版本解决了先前披露的无需身份验证的严重漏洞,这些漏洞的攻击手段正是利用开放8291端口的Winbox。

尽管有漏洞修复,但仍有大量设备未进行更新,存在被攻击的风险。

四、Winbox蜜罐的攻击情况

通过部署Winbox蜜罐,可以观察到多种针对MikroTik路由器的攻击行为。例如:

winbox 公网中的Winbox

某些攻击者试图利用CVE-2019-3978漏洞对DNS缓存进行中毒,攻击目标包括mikrotik.com、upgrade.mikrotik.com以及大量加密货币相关的地址。CVE-2019-3924漏洞(防火墙绕过问题)在修复后仍有大量设备未进行修补,使得这些设备容易受到攻击。五、硬件信息分析

尽管Winbox接口在不进行身份验证的情况下不会共享平台硬件信息,但可以通过其他途径(如SNMP接口)获取相关信息。通过分析Shodan上的数据,可以发现扫描到的MikroTik设备类型多样,包括家用路由器、虚拟化平台以及机架式平台等。其中,一些高性能设备(如CCR1036-8G-2S+和CCR1036-12-4S)通常位于ISP中,由专业人员维护。

六、局域网内的安全风险

值得注意的是,一个漏洞不一定需要通过互联网攻击才会被认为是严重的。内网机器往往更容易受到攻击,因此应加强对局域网内MikroTik路由器的安全防护。

七、应对措施与建议

及时更新:建议管理员及时关注MikroTik官方发布的安全更新和补丁,确保设备使用最新版本。限制访问:通过配置防火墙规则,限制对8291端口的访问,只允许信任的网络或IP地址进行连接。加强监控:部署安全监控工具,及时发现并响应针对MikroTik路由器的攻击行为。提高安全意识:加强对管理员的安全培训,提高其对网络安全的认识和防范能力。综上所述,公网中的Winbox及其相关的安全风险不容忽视。通过加强安全防护措施和及时更新设备版本,可以有效降低被攻击的风险。

winbox使用教程

Winbox使用教程:

一、显示信息查看

Winbox的标题栏会显示重要的连接信息,包括用户名、路由器IP或MAC地址、路由器ID、RouterOS版本、RB型号以及平台等。这些信息有助于用户快速确认当前连接的路由器及其相关信息。

二、启用详细模式

为了更直观地了解和配置路由器的各种参数,用户可以在Winbox中启用详细模式。具体操作如下:右键单击列表项目,选择“Detail mode”即可。启用后,所有参数都会显示在窗口的栏目中。

三、文件上传和下载

Winbox支持文件上传和下载功能,方便用户进行配置备份和恢复等操作。用户只需通过简单的拖放操作,即可将文件拖拽到Winbox窗口进行上传,或从Winbox窗口中拖拽文件到本地进行下载。

四、防火墙设置

使用Winbox设置防火墙的步骤如下:

打开Winbox客户端并登录。点击菜单栏的“IP”选项。在IP选项的右侧菜单中点击“Firewall”。进入防火墙界面后,点击上方的“NAT”选项卡。在下方的列表中点击加号按钮,添加新的NAT规则。五、Winbox连接与登录

进行远程管理前,需要先进行Winbox的连接和登录。流程如下:

运行Winbox工具,在主界面中输入连接所需的IP地址和端口。可以使用MikroTik Discovery工具寻找设备地址。输入正确的用户名和密码。点击“连接”按钮,建立连接。六、设置内网IP

使用Winbox设置内网IP的步骤如下:

在Winbox中选择“Interfaces”。找到并选择需要设置的接口,如“ether1”。在接口设置界面中,将IP地址设置为所需的内网地址,如192.168.1.1/24。设置完成后,可以使用ping命令或在其他局域网设备上访问该地址以检查设置是否成功。七、远程配置

Winbox支持通过Telnet、SSH、WinBox和Webbox等方式对MikroTik RouterOS进行远程配置。使用Winbox进行远程配置的步骤与连接和登录类似,只需确保输入正确的目标设备IP地址、端口、用户名和密码,然后点击“连接”按钮即可。

通过以上介绍和操作步骤,相信用户已经对Winbox的使用有了更深入的了解。Winbox作为MikroTik RouterOS软路由系统的重要管理工具,将极大地提高用户的工作效率和管理能力。

winbox软路由如何安装,命令都有哪些

命令说明:

RouterOS的基本设置包括四个部分interface、ip address、ip route、ip firewall src-nat。

1.interface的命令中主要为修改接口称和激活接口;

2.ip address的命令主要为分别在两接相应接口上增加外网IP地址和局域网IP地址;

3.ip route的命令主要是墙加路由表,这里简单的网络路由表中只有三条,一条是手动加的,两条是动态路由项;

4.ip firewall src-nat的命令是用来设置网络地址转换,这里的伪装masquerade)即是网络地址转换NAT)的一种特殊形式,局域网多台机器使用一个外网IP上网一般都用伪装masquerade)。

如果只是做单纯的路由器来使用,把上面绿色部分的IP按实际的网络修改即可!

此过程本人已全新安装测试多次,均很正常,如果你按照此命令设置仍不能让局域网访问外网,最有可能的是你的内网和外网网线插反了网卡,更不要忘了客户机的TCP/IP属性配置。

设置RouterOS筒明教程官方设置) RouterOS V2.8

设置RouterOS筒明教程

如何设置RouterOS文档版本:1.5应用于:MikroTik RouterOS V2.8

怎么样保护你的MikroTik RouterOS�6�4?

属性描述

要保护你的MikroTik RouterOS�6�4,你不应该只是修改你的admin的密码,还需要设置数据包的过滤,所以目的地到路由器的数据包需要在一次经过ip firewall的input链表处理。注意input链表不会去**通过路由器的传输数据。

你可以添加下面的规则到/ip firewall rule input只需要通过'copy和paste'到路由器的Terminal Console(终端控制台)或

在winbox中配置相关的参数):

/ip firewall rule input add connection-state=invalid action=drop\

comment="Drop invalid connections"

/ip firewall rule input add connection-state=established\

comment="Allow established connections"

/ip firewall rule input add connection-state=related\

comment="Allow related connections"

/ip firewall rule input add protocol=udp comment="Allow UDP"

/ip firewall rule input add protocol=icmp comment="Allow ICMP Ping"

/ip firewall rule input add src-address=10.0.0.0/24\

comment="Allow access from our local network. Edit this!"

/ip firewall rule input add src-address=192.168.0.0/24 protocol=tcp dst-port=8080\

comment="This is web proxy service for our customers. Edit this!"

/ip firewall rule input add action=drop log=yes\

comment="Log and drop everything else"

使用/ip firewall rule input print packets命令可以看到有多少个数据包被里面的规则处理过。使用reset-counters命令去复位统计值。检查系统日志文件通过/log print可以看到数据包被丢弃的信息。

你可能需要在里面添加允许来至确认主机的访问。例如:记住出现在列表中的防火墙规则在命令中被处理。一个规则匹配的数据包,不会被之后其他的规则处理。添加了新的规则后,如果想优先被处理,通过move命令移动到所以规则之上。

怎样保护你的MikroTik RouterOS�6�4从来至 Spam的请求

Description

To protect your MikroTik RouterOS�6�4 from being used as spam relay you have to:

保证你的路由器使用了防火墙规则。 See the How To section about it!

配置web proxy访问列表

web proxy访问列表配置在/ip web-proxy access下。例如,添加下面规则允许来至确认主机的访问。只需要通过'copy和paste'到路由器的Terminal Console(终端控制台)或

在winbox中配置相关的参数):

/ip web-proxy access add src-address=192.168.0.0/24\

comment="Our customers"

/ip web-proxy access add dst-port=23-25 action=deny\

comment="Deny using us as telnet and SMTP relay"

/ip web-proxy access add action=deny\

comment="Deny everything else"

注意,允许确认服务首先你应该由规则,并且在规则的最后通常为拒绝任何的访问。

如何连接你的家庭网络到xDSL?

属性描述

确认你的家用DSL modem以安装好,并想通过一个安全的方式将你的家庭网络连接到Internet,首先你需要安装MikroTik路由器在DSL modem和你家庭网络中间:

下一步连接你的家庭网络到xDSL:

首先你的MikroTik路由器有两张以太网卡,一个对应家庭的DSL modem,一个对应你的家庭网络。

安装时,确定你安装了dhcp软件功能包。

启用两个网卡,如下:

/interface enable ether1,ether2

配置DHCP客户端在对外的接口上xDSL)接收来至IP配置的服务:

/ip dhcp-client set enabled=yes interface=ether1

检查,如果你收到IP配置信息后使用lease print,如下:

[admin@MikroTik] ip dhcp-client> lease print

address: 81.198.16.4/21

expires: may/10/2001 04:41:49

gateway: 81.198.16.1

primary-dns: 195.13.160.52

secondary-dns: 195.122.1.59

[admin@MikroTik] ip dhcp-client>

添加你的私有网络地址到ether2网卡上,如下:

/ip address add address=192.168.0.1/24 interface=ether2

在你的本地网络配置伪装:

/ip firewall src-nat add out-interface=ether1 action=masquerade\ comment="Masquerades everything leaving the external interface"

配置防火墙保护你的路由器:

/ip firewall rule input add connection-state=invalid action=drop\

comment="Drop invalid connection packets"

/ip firewall rule input add connection-state=established\

comment="Allow established connections"

/ip firewall rule input add connection-state=related\

comment="Allow related connections"

/ip firewall rule input add protocol=udp comment="Allow UDP"

/ip firewall rule input add protocol=icmp comment="Allow ICMP Ping"

/ip firewall rule input add src-address=192.168.0.0/24\

comment="From my home network"

/ip firewall rule input add action=drop log=yes\

comment="Log and drop everything else"

可选)配置DHCP服务散发IP配置到你的家庭网络中去:

/ip pool add name=private ranges=192.168.0.2-192.168.0.254

/ip dhcp-server network add gateway=192.168.0.1 address=192.168.0.0/24\

dns-server=195.13.160.52,195.122.1.59 domain="mail.com"

/ip dhcp-server add name=home interface=ether2 lease-time=3h\

address-pool=private

/ip dhcp-server enable home

这样!你能通过你的家庭网络访问Internet。

如何保持我的路由器的更新

属性描述

保持你的路由器更新,你应该:

更新最新的RouterOS软件版本

如果你有一个RouterBoard,需要更新BIOS固件版本

在这部分将介绍你如何升级你的RouterBoard的BIOS固件版本。

首先,At first,检查你的一个routerboard功能包被安装

[admin@MikroTik] system package> print

Flags: I- invalid

# NAME VERSION BUILD-TIME UNINSTALL

0 routerboard 2.8.14 aug/06/2004 15:30:32 no

1 security 2.8.14 aug/06/2004 14:08:54 no

2 system 2.8.14 aug/06/2004 14:03:02 no

3 advanced-tools 2.8.14 aug/06/2004 14:04:55 no

4 wireless 2.8.14 aug/06/2004 14:42:17 no

[admin@MikroTik] system package>

检查你的RouterBoard BIOS固件:

[admin@MikroTik] system routerboard> print

routerboard: yes

model: 230

serial-number: 8387617

current-firmware: 1.3.1 Aug/06/2004 15:30:19)

upgrade-firmware: 1.3.1 Aug/06/2004 15:30:19)

[admin@MikroTik] system routerboard>

可以通过在下载页面查看在all packages文档最新的BIOS更新( )。BIOS更新文件被命名为wlb-bios-[version_number].fwf这里的version_number是BIOS固件版本。

如果这个文件包含一个较新的版本,通过FTP使用二进制文件传输模式,拷贝到路由器。但完成后,你应该能在/file目录看到文件以及包含的BIOS固件信息:

[admin@MikroTik] system routerboard>/file print

# NAME TYPE SIZE CREATION-TIME

0 wlb-bios-1.3.2.fwf routerbios 73079 sep/07/2004 00:12:05

[admin@MikroTik] system routerboard>

检查RouterBoard的BIOS固件版本和你可以看到能一个能用于更新的版本:

[admin@MikroTik] system routerboard> print

routerboard: yes

model: 230

serial-number: 8387617

current-firmware: 1.3.1 Aug/06/2004 15:30:19)

upgrade-firmware: 1.3.2 Aug/22/2004 12:13:56)

[admin@MikroTik] system routerboard>

现在通过upgrade命令更新BIOS版本。

[admin@MikroTik] system routerboard> upgrade

Firmware upgrade requires reboot of the router. Continue? [y/n]

选择y后软件将升级BIOS,路由器将自动重启,请不要手动重启路由器。在路由器重启完成后,可用检查新的BIOS版本:

[admin@MikroTik] system routerboard> print

routerboard: yes

model: 230

serial-number: 8387617

current-firmware: 1.3.2 Aug/22/2004 12:13:56)

upgrade-firmware: 1.3.2 Aug/22/2004 12:13:56)

[admin@MikroTik] system routerboard>

如何配置透明桥在两个网络中?

属性描述

远程网络能通过MikroTik RouterOS�6�4基于IP的以太传输(EoIP)或WDS功能简单桥接起来,使用EoIP能扩展到其他别的类型的网卡上,如PPTP, CISCO/Aironet, Prism。WDS只能工作在Prism与Atheros网卡上。

注:因为MikroTik RouterOS不能直接在两个无线设备上做透明桥,所以通过EoIP方式实现。

让我们假设下面的一个网络设置:

使用EoIP隧道的透明桥

下面的步骤将使用EoIP接口创建透明桥:

确定你以将两个MikroTik路由器连接,例如一个路由器配置为服务端 AP),另外一个则为客户端station):

[admin@AP]> interface wireless set wlan1 mode=bridge ssid=mikrotik\

\... disabled=no

[admin@Station] interface wireless> print

[admin@Station] interface wireless> set wlan1 mode=station ssid=mikrotik disabled=no

确定IP配置正确,并能从一个路由器访问到另一个:

[admin@AP]> ip address add address=10.1.0.1/24 interface=wlan1

[admin@Station]> ip address add address=10.1.0.2/24 interface=wlan1

[admin@Station]> ping 10.1.0.1

10.1.0.1 64 byte pong: ttl=64 time=1 ms

10.1.0.1 64 byte pong: ttl=64 time=1 ms

2 packets transmitted, 2 packets received, 0% packet loss

round-trip min/avg/max= 1/1.0/1 ms

[admin@Station]>

添加EoIP隧道接口:

[admin@AP]> interface eoip add remote-address=10.1.0.2 tunnel-id=1 disabled=no

[admin@Station]> interface eoip add remote-address=10.1.0.1 tunnel-id=1\\... disabled=no

添加桥接口并将相应的接口放入:

[admin@AP]> interface bridge add forward-protocols=ip,arp,other disabled=no

[admin@AP]> interface bridge port set eoip-tunnel1,ether1 bridge=bridge1

[admin@Station]> interface bridge add forward-protocols=ip,arp,other\

\... disabled=no

[admin@Station]> interface bridge port set eoip-tunnel1,ether1 bridge=bridge1

注:

如果你是通过ether1连接的,那在设置后将会丢失连接。这是因为网卡设置的切换。

将以太网卡的IP地址移动到桥接口上:

[admin@AP] ip address> set [find interface=ether1 ] interface=bridge1

[admin@AP] ip address> print

Flags: X- disabled, I- invalid, D- dynamic

# ADDRESS NETWORK BROADCAST INTERFACE

0 10.0.0.215/24 10.0.0.0 10.0.0.255 bridge1

1 10.1.0.1/24 10.1.0.0 10.1.0.255 wlan1

[admin@AP] ip address>

[admin@Station] ip address> set [find interface=ether1 ] interface=bridge1

[admin@Station] ip address> print

Flags: X- disabled, I- invalid, D- dynamic

# ADDRESS NETWORK BROADCAST INTERFACE

0 10.0.0.216/24 10.0.0.0 10.0.0.255 bridge1

1 10.1.0.2/24 10.1.0.0 10.1.0.255 wlan1 [admin@Station] ip address>

现在你可以通过在ether1上的bridge1接口连接到路由器。

通过ping测试桥连接从10.0.0.215到10.0.0.216。注,桥需要10到30秒时间学习地址和开始经过的流量。

如果你有prism、CISCO/Aironet网卡或加密的PPTP隧道,同样可以创建EoIP透明桥然而,EoIP隧道只能用于建立两个MikroTik路由器之间。

如何将公网地址连接到一个本地地址?

如果你还想了解更多这方面的信息,记得收藏关注本站。

在线观看高清电影?YY影院在线观看免费观看电视剧百度
« 上一篇2026-08-19
尖峰时刻3国语高清?尖峰时刻3开场两位美女是谁
下一篇 »2026-08-19