หน้าแรก / บทความ & คู่มือ / วิธีตั้งค่า Log Server บน MikroTik ตาม พ.ร.บ. คอมพิวเตอร์ 2560
MikroTik Tutorial

วิธีตั้งค่า Log Server บน MikroTik ตาม พ.ร.บ. คอมพิวเตอร์ 2560

โดย: AI Auto Poster 15/9/2569 เข้าชม: 3 ครั้ง
วิธีตั้งค่า Log Server บน MikroTik ตาม พ.ร.บ. คอมพิวเตอร์ 2560
แชร์วิธีตั้งค่า Log Server บน MikroTik ส่งข้อมูล Syslog ย้อนหลัง 90 วัน ถูกต้องตาม พ.ร.บ. คอมพิวเตอร์ พ.ศ. 2560 พร้อมวิธีตั้งค่า NTP Client และ NAT Logging

วันจันทร์ตอนสิบโมงเช้า ผมกำลังนั่งจิบกาแฟอยู่ในออฟฟิศ จู่ๆ มีสายโทรศัพท์จากเจ้าหน้าที่ตำรวจฝ่ายสืบสวนสอบสวนอาชญากรรมทางเทคโนโลยี โทรตรงเข้ามาที่บริษัทลูกค้าแห่งหนึ่งที่ผมดูแลระบบเครือข่ายให้ เจ้าหน้าที่แจ้งว่า IP สาธารณะของบริษัทนี้ ถูกนำไปใช้ฉ้อโกงออนไลน์เมื่อ 45 วันก่อน และขอให้ส่งมอบข้อมูลจราจรคอมพิวเตอร์ (Log File) เพื่อนำไปประกอบคดีภายใน 7 วัน

เจ้าของบริษัทรีบต่อสายหาผมทันที เสียงแกสั่นอย่างเห็นได้ชัด: "ช่างครับ เราเปิด Router MikroTik ไว้อยู่ตลอด มันเซฟ Log ย้อนหลัง 90 วันไว้ในตัวมันเองเลยใช่ไหม?" คำตอบของผมทำเอาแกแทบช็อก เพราะบน MikroTik ถ้าเราไม่ได้เซ็ตอัพส่ง Log ออกไปข้างนอก ข้อมูล Log ใน memory จะถูกลบหายไปทันทีที่ไฟตกหรือมีการรีบูตเครื่องครับ

เคสนี้จบลงด้วยการที่ลูกค้าโดนเปรียบเทียบปรับตามกฎหมายเพราะไม่มี Log ย้อนหลังส่งให้เจ้าหน้าที่ เหตุการณ์วันนั้นกลายเป็นบทเรียนราคาแพงที่ทำให้ผมต้องกลับมาเขียนบทความนี้ เพื่อแชร์วิธีตั้งค่า Log Server บน MikroTik ให้ถูกต้องตามหลักวิศวกรรมเครือข่าย ใช้งานได้จริง และรอดพ้นจากปัญหาทางกฎหมายครับ

ทำไม MikroTik ตัวเดียว ถึงเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ ไม่ได้?

หลายคนเข้าใจผิดคิดว่าแค่ซื้อ MikroTik RouterBoard รุ่นใหญ่ๆ มาวางไว้ ก็ถือว่าทำตามกฎหมายแล้ว แต่ในความเป็นจริง MikroTik ถูกออกแบบมาให้ทำหน้าที่ Routing และ Firewall เป็นหลัก RAM และ Storage (NAND Flash) ในตัวอุปกรณ์มีขนาดจำกัดมาก หากบันทึก Traffic Log ทั้งหมดลงในตัวอุปกรณ์โดยตรง ไม่นาน NAND จะพังจากการเขียนข้อมูลซ้ำๆ (Flash Memory Wear-out) หรือถ้าเก็บไว้บน RAM พอน้ำท่วม ปลั๊กหลุด หรือสั่ง Reboot ข้อมูลทั้งหมดก็หายไปในเสี้ยววินาที

พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 และประกาศกระทรวงดีอีระบุชัดเจนว่า ผู้ให้บริการอินเทอร์เน็ตภายในองค์กร หอพัก โรงแรม หรือร้านกาแฟ ต้องเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Data) ไว้ไม่น้อยกว่า 90 วัน โดย Log นั้นต้องระบุตัวตนของผู้ใช้งาน (Identify User), IP Address ที่ได้รับ, IP Address ปลายทาง, พอร์ต (Port Number), และมีตราประทับเวลา (Timestamp) ที่เที่ยงตรง

3 สิ่งที่ต้องเตรียม ก่อนเริ่มตั้งค่า Syslog Server

ก่อนที่เราจะเริ่มคลิกตั้งค่าใน Winbox ผมแนะนำให้เตรียมความพร้อม 3 ส่วนนี้ให้เรียบร้อยก่อนครับ:

  • 1. เครื่อง Log Server (Syslog Server): อาจเป็น Linux Server ที่ลง rsyslog, Graylog หรือเซิร์ฟเวอร์สำสำเร็จรูปของ SIAM-LOGIN ก็ได้ โดยต้องเปิดพอร์ต UDP 514 รอรับข้อมูล และมีฮาร์ดดิสก์ความจุเพียงพอตามขนาดองค์กร
  • 2. เวลา NTP ที่ตรงกับเวลามาตรฐาน: เครื่อง Router และ Log Server ต้องซิงค์เวลาจาก NTP Server ชุดเดียวกัน เพื่อให้ Timestamp ใน Log มีความน่าเชื่อถือทางกฎหมาย
  • 3. การวาง Firewall Log Strategy: เราต้องกำหนดว่าจะเก็บ Log อะไรบ้าง เพราะหากเก็บบันทึกทุกอย่างแบบ Packet Dump Storage ของคุณจะเต็มภายในไม่กี่วัน และ CPU บน MikroTik จะพุ่งสูงถึง 100%

ขั้นตอนการตั้งค่า MikroTik ส่ง Log ไปยัง External Log Server

การคอนฟิกบน MikroTik RouterOS สามารถทำได้ทั้งผ่าน Winbox และ Command Line (CLI) โดยผมสรุปขั้นตอนหลักๆ ออกเป็น 4 ขั้นตอนดังนี้ครับ

ขั้นตอนที่ 1: ตั้งค่า Time Zone และ NTP Client

เรื่องเวลาถือเป็นหัวใจสำคัญที่สุดในการเก็บ ข้อมูลจราจรทางคอมพิวเตอร์ หากเวลาบน Router ไม่ตรง ข้อมูล Log เหล่านั้นจะไม่สามารถใช้เป็นหลักฐานในชั้นศาลได้เลยครับ

ไปที่เมนู System > Clock ตั้งค่า Time Zone Name เป็น Asia/Bangkok จากนั้นไปที่เมนู System > NTP Client แล้วตั้งค่าดังนี้:

  • เปิดใช้งาน Enabled
  • Mode เลือก unicast
  • Primary NTP Server: 1.th.pool.ntp.org
  • Secondary NTP Server: 2.th.pool.ntp.org

ขั้นตอนที่ 2: สร้าง Logging Action สำหรับ Remote Server

ขั้นตอนนี้คือการระบุให้ MikroTik ส่งข้อมูลออกไปยังไอพีของ Syslog Server ที่เราเตรียมไว้

ไปที่เมนู System > Logging เลือกแท็บ Actions กดบวก (+) เพื่อเพิ่ม Action ใหม่:

  • Name: ตั้งชื่อ เช่น syslog-server
  • Type: เลือก remote
  • Remote Address: ใส่ IP Address ของ Log Server (เช่น 192.168.1.100)
  • Remote Port: 514 (Default UDP Port สำหรับ Syslog)
  • Syslog Facility: เลือก daemon หรือ syslog

ขั้นตอนที่ 3: กำหนด Rules ในการส่ง Log (Logging Topics)

เมื่อสร้าง Action แล้ว ให้กลับมาที่แท็บ Rules ในเมนู System > Logging เพื่อเลือกหัวข้อข้อมูลที่ต้องการส่งไปยัง Syslog Server:

  • กดบวก (+) เพิ่ม Rule ใหม่
  • Topics: เลือก firewall และ info
  • Action: เลือก syslog-server (ชื่อ Action ที่เราสร้างในขั้นตอนที่ 2)

ขั้นตอนที่ 4: ตั้งค่า IP Firewall Rules สำหรับจับ NAT Logging

กฎหมายต้องการทราบว่าใคร (Internal IP) ออกไปคุยกับใคร (External IP) ผ่านพอร์ตอะไร ในเวลาไหน ดังนั้นเราต้องเปิด Log ที่ฝั่ง Firewall NAT ครับ

ไปที่ IP > Firewall > NAT ใน Rule ที่เป็น srcnat / masquerade ให้ติ๊กเช็คบ็อกซ์ Log และใส่ Log Prefix เป็น NAT-LOG: เพื่อให้ง่ายต่อการค้นหาข้อมูลใน Log Server

เทคนิคการบริหารจัดการ Storage และ Log Integrity สำหรับองค์กร

จากประสบการณ์เซ็ตระบบ Network ให้กับองค์กร สิ่งที่หลายคนมักมองข้ามคือเรื่อง Log Integrity ข้อมูล Log ที่เก็บไว้บน Syslog Server จะต้องไม่ถูกแก้ไขดัดแปลง (Tamper-proof)

ผมแนะนำให้เซ็ตอัพบน Log Server ให้มีสคริปต์สแนปช็อตและคำนวณค่า Hash (เช่น SHA-256) ของไฟล์ Log ทุกๆ เที่ยงคืน พร้อมทั้งจัดเก็บไว้ในพื้นที่แบบ Read-Only หรือสำรองข้อมูลไปยัง Cloud Storage อีกชั้นหนึ่ง เพื่อใช้ยืนยันความบริสุทธิ์ของข้อมูลหากเกิดเหตุคดีความ

สรุป: อย่ารอให้เกิดเรื่อง แล้วค่อยเริ่มเก็บ Log

การตั้งค่า Log Server บน MikroTik ไม่ใช่เรื่องยุ่งยากเกินความสามารถของวิศวกรระบบ แต่เป็นเกราะป้องกันทางกฎหมายชิ้นสำคัญสำหรับองค์กรและเจ้าของธุรกิจครับ การมีระบบ Centralized Log Server ที่ดี ไม่เพียงแต่ช่วยให้เราปฏิบัติตาม พ.ร.บ. คอมพิวเตอร์ พ.ศ. 2560 ได้อย่างถูกต้องเท่านั้น แต่ยังช่วยให้เราสามารถวิเคราะห์หาสาเหตุของปัญหาเครือข่าย และแกะรอยภัยคุกคามทางไซเบอร์ได้อย่างทันท่วงทีอีกด้วย

Tags: Log Server บน MikroTik พ.ร.บ. คอมพิวเตอร์ 2560 ข้อมูลจราจรทางคอมพิวเตอร์ Syslog Server เก็บ Log MikroTik NAT Logging NTP Client

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: เก็บ Log ใส่ Flash Drive หรือ MicroSD Card ที่เสียบกับ MikroTik โดยตรงได้ไหม?

ทำได้ในทางเทคนิคครับ แต่ไม่แนะนำสำหรับองค์กร เพราะ Memory Card ทั่วไปไม่ได้ถูกออกแบบมาให้รับการเขียนข้อมูลซ้ำๆ ตลอด 24 ชั่วโมง การทำแบบนี้จะทำให้การ์ดเสียไวมาก และหากเกิดเหตุไฟกระชาก ข้อมูล Log อาจเสียหายจนใช้เป็นหลักฐานไม่ได้

Q: Log ของ MikroTik ใช้ดิสก์เก็บประมาณเท่าไหร่ต่อเดือน?

ขึ้นอยู่กับจำนวนผู้ใช้งานและ Traffic การเชื่อมต่อครับ สำหรับองค์กรขนาดกลางที่มีผู้ใช้งาน 50-100 คน การเก็บเฉพาะ NAT Logging และ Authentication Log จะใช้พื้นที่ประมาณ 5-15 GB ต่อเดือน แนะนำให้เตรียม Storage ไว้ 최소 100-200 GB เพื่อรองรับการเก็บย้อนหลัง 90 วันอย่างปลอดภัย

Q: ถ้าในองค์กรใช้ WiFi Hotspot ต้องเก็บ Log อะไรเพิ่มเติมบ้าง?

นอกจาก NAT Logging แล้ว คุณต้องเก็บ Authentication Log ที่ระบุความสัมพันธ์ระหว่าง ชื่อผู้ใช้งาน (Username), MAC Address, IP Address ที่ได้รับ และเวลาเข้า-ออกจากระบบ (Login/Logout Timestamp) เพื่อให้สามารถระบุตัวบุคคลได้ตามที่กฎหมายกำหนดครับ

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน