วิธีตั้งค่า MikroTik เก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ ย้อนหลัง 90 วัน
เช้าวันจันทร์วันหนึ่ง เจ้าหน้าที่ตำรวจสายตรวจไซเบอร์ถือหนังสือขอความร่วมมือมาหาผมที่ออฟฟิศ เพื่อขอข้อมูลจราจรทางคอมพิวเตอร์ของหอพักแห่งหนึ่งที่ผมดูแลระบบเครือข่ายอยู่ เนื่องจากมีการใช้ IP ของหอพักนั้นไปกระทำความผิดทางคอมพิวเตอร์ช่วงกลางดึก คำถามแรกที่เด้งขึ้นมาในหัวผม ณ วินาทีนั้นไม่ใช่เรื่องที่ว่าผู้ร้ายเป็นใคร แต่คือระบบที่ผมวางไว้ส่งมอบ Log ได้ถูกต้องและใช้เป็นหลักฐานได้จริงไหม?
โชคดีที่หอพักนั้นผมไม่ได้สั่งให้เราเตอร์ MikroTik บันทึก Log ลงในความจำของตัวเอง แต่ตั้งค่าให้ส่งไปเก็บที่ Log Server ภายนอก ทำให้เรามีข้อมูลย้อนหลังครบ 90 วัน พร้อมระบุเวลา IP ต้นทาง และ IP ปลายทางชัดเจน วันนี้ผมเลยอยากมาแชร์ประสบการณ์จริงและวิธีตั้งค่าให้เพื่อนๆ ช่างและผู้ดูแลระบบทำตามกันได้ครับ
ทำไมห้ามบันทึก Log ลงใน MikroTik โดยตรง?
หลายคนชอบเข้าใจผิดว่า แค่ไปเปิดการบันทึกใน MikroTik แล้วเลือกเก็บลงดิสก์หรือหน่วยความจำในเครื่องก็พอแล้ว แต่นั่นคือจุดเริ่มต้นของหายนะ 2 ข้อใหญ่ๆ ครับ:
- หน่วยความจำ Flash (NAND) พังไวมาก: MikroTik รุ่นเล็กหรือรุ่นกลาง เช่น hEX หรือ RB3011 ใช้ Flash Memory ที่มีวงรอบการเขียนจำกัด (Write Endurance) การเขียน Log นับล้านบรรทัดทุกวันจะทำให้ Flash เสื่อมและเราเตอร์พังในเวลาอันรวดเร็ว
- พื้นที่ไม่พอเก็บ 90 วัน: ข้อมูลจราจรทางคอมพิวเตอร์ตาม พ.ร.บ. คอมพิวเตอร์ มตรา 26 กำหนดให้ผู้ให้บริการต้องเก็บ Log ย้อนหลังไม่น้อยกว่า 90 วัน พื้นที่บนตัวเราเตอร์หลัก megabyte ไม่สามารถรองรับได้แน่นอนครับ
ทางแก้เดียวที่ถูกต้องตามหลักวิศวกรรมคือ การตั้งค่าส่ง Log จาก MikroTik ออกไปที่ Syslog Server หรือ Log Server ด้านนอกครับ
ขั้นตอนที่ 1: ตั้งค่า เวลา (NTP Client) ให้แม่นยำ 100%
ย้ำตรงนี้เลยครับว่า Log ที่ไม่มีเวลา หรือเวลาไม่ตรง ถือเป็นขยะในทางกฎหมายและนำไปอ้างอิงในศาลไม่ได้ ก่อนตั้งค่า Log เราต้องซิงค์เวลาก่อนเสมอ
วิธีตั้งค่า NTP Client บน RouterOS v7
เข้าไปที่เมนู System -> NTP Client จากนั้นตั้งค่าตามนี้:
- ติ๊กถูกที่ Enabled
- เลือก Mode เป็น unicast
- ในช่อง NTP Servers ให้ใส่ Server เวลาของประเทศไทย เช่น time.navy.mi.th หรือ pool.ntp.org
- จากนั้นไปที่ System -> Clock ตั้งค่า Time Zone Name เป็น Asia/Bangkok
ขั้นตอนที่ 2: ตั้งค่า Remote Logging Action บน MikroTik
เราต้องบอกให้ MikroTik รู้จักเครื่อง Log Server ปลายทางเสียก่อน โดยเปิด Winbox แล้วไปที่ System -> Logging
คลิกที่แท็บ Actions แล้วกดบวก (+) เพิ่ม Action ใหม่:
- Name: ตั้งชื่อเป็น syslog-server
- Type: เลือกเป็น remote
- Remote Address: ใส่ IP Address ของ Syslog Server ของคุณ (หรือ SIAM-LOGIN Log Server)
- Remote Port: 514 (พอร์ตมาตรฐานของ Syslog)
- Syslog Facility: เลือก syslog หรือ local0
ขั้นตอนที่ 3: กำหนด Rules เพื่อส่งข้อมูลจราจรทางคอมพิวเตอร์
เมื่อมี Action แล้ว ให้กลับมาที่แท็บ Rules ในหน้า System Logging เพื่อระบุว่าจะส่งข้อมูลประเภทไหนออกไปบ้าง
กดบวก (+) เพื่อเพิ่ม Rule ใหม่ 2 ชุดหลักๆ:
- ชุดที่ 1 (ข้อมูลการเข้าใช้งาน): Topics เลือก account และ info -> Action เลือก syslog-server (เก็บ Log การ Login / Logout ของผู้ใช้)
- ชุดที่ 2 (ข้อมูลการเชื่อมต่อ IP): Topics เลือก firewall -> Action เลือก syslog-server
ขั้นตอนที่ 4: ตั้งค่า Firewall Filter สำหรับจับ Connection Log
เพื่อให้ได้ ข้อมูลจราจรทางคอมพิวเตอร์ ครบถ้วนตามกฎหมาย เราต้องบันทึกการจับคู่ NAT (SRC IP, DST IP, Port ต้นทาง-ปลายทาง) โดยเข้าไปที่ IP -> Firewall -> Filter Rules
เพิ่ม Rule ใหม่ใน Forward Chain:
- Chain: forward
- Connection State: new
- Action: log
- Log Prefix: ใส่คำว่า NAT-LOG: เพื่อให้ฝั่ง Log Server จำแนกประเภทไฟล์ได้ง่ายขึ้น
ข้อควรระวัง: การเปิด Log บน Firewall Filter Rule นี้จะสร้างทราฟฟิกข้อมูลขนาดใหญ่มาก ดังนั้น Log Server ฝั่งรับของคุณต้องมีความเร็วในการบันทึกข้อมูลและมีพื้นที่ Harddisk ที่ใหญ่พอสำหรับรองรับข้อมูลย้อนหลัง 90 วันด้วยครับ
สรุปสิ่งที่ต้องตรวจสอบเพื่อให้ถูกต้องตามกฎหมาย
การ การเก็บ Log MikroTik พ.ร.บ. คอมพิวเตอร์ ไม่ใช่แค่การส่งไฟล์ไปทิ้งไว้ แต่ต้องตรวจสอบสิ่งเหล่านี้เป็นประจำ:
- นาฬิกาบนเราเตอร์ MikroTik ต้องตรงกับเวลามาตรฐานสากลเสมอ
- ต้องมีมาตรการรักษาความปลอดภัยของไฟล์ Log ป้องกันการแก้ไขหรือลบทิ้ง
- ไฟล์ Log ต้องระบุตัวตนผู้ใช้งาน (Username) คู่กับ IP และ Port ที่ใช้งานในเวลานั้นๆ ได้
หากคุณดูแลระบบหอพัก โรงแรม หรือสำนักงาน แล้วไม่อยากยุ่งยากเรื่องการตั้ง Server เอง ระบบ SIAM-LOGIN Hotspot มีบริการ Log Server ในตัวที่ออกแบบมาเพื่อรองรับ พ.ร.บ. คอมพิวเตอร์ โดยเฉพาะ ช่วยให้คุณหลับสบายไม่ต้องกังวลเรื่องกฎหมายอีกต่อไปครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ถ้าไม่มี Syslog Server สามารถเก็บ Log ลง USB Flash Drive ที่เสียบกับ MikroTik ได้ไหม?
สามารถทำได้ในทางเทคนิคครับ โดยเลือก Action เป็น disk แล้วระบุ path ไปยัง USB แต่ไม่แนะนำสำหรับระบบที่มีผู้ใช้งานจำนวนมาก เพราะ Flash Drive จะเสียเร็วมากจากอ่านเขียนถี่ๆ และเสี่ยงต่อไฟล์เสียหรือข้อมูลสูญหาย
Q: ต้องใช้พื้นที่ Harddisk เท่าไหร่ในการเก็บ Log ย้อนหลัง 90 วัน?
ขึ้นอยู่กับจำนวนผู้ใช้งานและปริมาณการเชื่อมต่อครับ โดยเฉลี่ยผู้ใช้งานประมาณ 50-100 แอคทีฟอุปกรณ์ จะใช้พื้นที่เก็บ Log ที่บีบอัดแล้วประมาณ 30GB ถึง 100GB สำหรับระยะเวลา 90 วัน
Q: ทำไมเวลาใน Log ถึงสำคัญมากในทางกฎหมาย?
เพราะในการสืบสวน คดีไซเบอร์จะอ้างอิง Timestamp จากผู้ให้บริการเครือข่าย หากเวลาใน MikroTik ไม่ตรงกับเวลาจริง ข้อมูล Log นั้นจะไม่สามารถนำมาจับคู่กับเวลาเกิดเหตุเพื่อยืนยันตัวตนผู้กระทำความผิดในชั้นศาลได้เลย
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน