Hardening de firewall: checklist prático para começar
Firewall configurado uma vez e nunca mais revisado é regra, não exceção. O problema é que "nunca mais revisado" normalmente significa regras abertas que ninguém lembra por quê, e nenhuma visibilidade do que está passando. Este checklist é a ordem que usamos numa auditoria — pensada para não derrubar nada em produção no meio do caminho.
1. Mapeie antes de mudar qualquer coisa
Liste todas as regras ativas, com data de criação (se o equipamento guardar) e, se possível, quem pediu. Regra sem dono e sem justificativa é candidata a remoção — mas primeiro documente, depois decida.
/ip firewall filter print detail
/ip firewall nat print detail
2. Feche o que está aberto "por precaução"
Portas de administração (Winbox, SSH, API) expostas na interface WAN são o erro mais comum e mais perigoso. Regra básica: acesso administrativo só devia vir de IPs conhecidos ou de dentro de uma VPN — nunca aberto para a internet inteira.
/ip firewall filter
add chain=input protocol=tcp dst-port=8291,22 src-address-list=!admins action=drop
3. Garanta uma política padrão de negar no final
Se a última regra da chain input não é um drop explícito, sua rede provavelmente está mais
aberta do que você imagina. Regras de firewall funcionam de cima para baixo — o que não é
explicitamente permitido antes da última linha, deveria ser bloqueado nela.
/ip firewall filter
add chain=input action=drop comment="deny all - regra final"
4. Revise NAT e port forwards um por um
Toda porta redirecionada para dentro da rede é uma porta a menos de segurança por padrão. Pergunte de cada uma: ainda é usada? Existe alternativa via VPN em vez de exposição direta?
5. Separe regras por VLAN/segmento
Se a rede já tem VLANs, o firewall precisa de regras específicas por segmento — wifi de convidado não deveria ter as mesmas permissões que a rede de servidores. Um firewall só na borda, sem regras internas entre VLANs, protege a empresa da internet mas não protege um setor do outro.
6. Ative logs nas regras que importam
Não logue tudo — isso só gera ruído. Logue tentativas de acesso administrativo negadas, tráfego bloqueado em portas sensíveis, e qualquer coisa que sirva de alerta antecipado.
/ip firewall filter
add chain=input protocol=tcp dst-port=8291,22 action=drop log=yes log-prefix="admin-blocked"
7. Teste a partir de fora, não só de dentro
Regra de firewall que parece certa no papel às vezes falha na prática. Teste o acesso externo depois de cada mudança relevante — de um IP que não deveria conseguir entrar, e de um que deveria.
O que fazer com o que sobrar
Depois desse checklist, normalmente sobra uma lista de regras "não sei para que serve". Não apague de uma vez: desative, espere um ciclo de uso normal da empresa (uma a duas semanas), e só então remova o que não gerou nenhum log de utilização. É basicamente o que fazemos na auditoria e hardening de firewall — só que com mais instrumentação e sem depender de ninguém lembrar de olhar os logs.