วิธีตั้งค่า MikroTik เก็บ Log ให้ตรง พ.ร.บ. คอม 2560
สายโทรศัพท์จากเจ้าของอพาร์ตเมนต์ลูกค้าเก่าของผมดังขึ้นตอนแปดโมงเช้า เสียงปลายสายเต็มไปด้วยความตระหนก เพราะมีเจ้าหน้าที่ตำรวจนำหมายเรียกเข้าขอตรวจสอบข้อมูล Log การใช้งานอินเทอร์เน็ตย้อนหลัง เนื่องจากมีผู้ใช้อินเทอร์เน็ตในอาคารไปปล่อยข่าวปลอมและโพสต์หลอกลวงโอนเงิน พอผมรีบ Remote เข้าไปเช็ก MikroTik ของอาคารนั้น กลับพบว่า Log ในเครื่องมีเหลืออยู่แค่ไม่ถึง 2 ชั่วโมง! เพราะตัว Router เก็บข้อมูลไว้บน Memory (RAM) พอมีการรีบูตหรือ Traffic แน่น ข้อมูลเก่าก็ถูกลบทับไปหมด
เหตุการณ์เช้าวันนั้นทำให้เจ้าของอาคารต้องรับความเสี่ยงทางกฎหมายไปเต็มๆ เพราะตาม พ.ร.บ. คอมพิวเตอร์ 2560 ผู้ให้บริการอินเทอร์เน็ต หอพัก อพาร์ตเมนต์ หรือองค์กร ต้องเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ (Log) ไว้ไม่น้อยกว่า 90 วัน และต้องระบุตัวตนของผู้ใช้งาน ระบุ IP Address, MAC Address รวมถึงเวลาที่ตรงกับเวลามาตรฐานสากลได้ด้วย
จาก تجบทเรียนราคาแพงครั้งนั้น วันนี้ผมจะมาสรุปขั้นตอน วิธีตั้งค่า MikroTik เก็บ Log เข้าสู่ Syslog Server ภายนอกอย่างถูกต้องและนำไปใช้งานได้จริงในทางกฎหมายครับ
ทำไม MikroTik ตัวเดียวถึงเก็บ Log ได้ไม่ครบตามกฎหมาย?
หลายคนเข้าใจผิดคิดว่าแค่กดเปิด Log ใน RouterOS แล้วเป็นอันจบ แต่ในความจริง Router MikroTik รุ่นทั่วไปมีพื้นที่เก็บข้อมูลจำกัด หากตั้งให้เก็บบันทึกลงใน Flash Drive หรือ Memory ภายใน ไม่กี่วันดิสก์ก็เต็ม หรือหากเก็บใน RAM เมื่อไฟดับหรือ Router Restart ข้อมูลทั้งหมดก็จะหายทันที
นอกจากนี้ กฎหมายยังระบุว่า Log ที่ดีต้องมี 3 องค์ประกอบสำคัญ ได้แก่:
- Time Accuracy: เวลาใน Log ต้องตรงกับเวลามาตรฐานสากล (ต้องใช้ NTP Client)
- NAT Log & Connection Tracking: ต้องบอกได้ว่า IP ภายในเครื่องไหน ออกไปยัง IP และ Port ปลายทางใด ในเวลาไหน
- Centralized Log Management: Log ต้องถูกส่งไปเก็บยังเซิร์ฟเวอร์ภายนอก (Remote Logging) ที่มีการป้องกันการแก้ไขดัดแปลง
ขั้นตอนการตั้งค่า MikroTik เก็บ Log ให้ถูกต้อง
ขั้นตอนที่ 1: ตั้งค่าเวลา RouterOS ให้ตรงด้วย NTP Client
Log ที่ไม่มีเวลาที่ถูกต้อง ถือเป็นหลักฐานที่ไม่สามารถใช้ในชั้นศาลได้เลยครับ ขั้นแรกให้เราไปที่ Winbox แล้วตั้งค่าซิงก์เวลาก่อน
เข้าไปที่เมนู System -> NTP Client
- ติ๊กถูกที่ช่อง Enabled
- เลือก Mode เป็น unicast
- ในช่อง Primary NTP Server ให้ใส่ IP หรือ Domain ของ NTP ประเทศไทย เช่น
pool.ntp.orgหรือtime.navy.mi.th - กด Apply แล้วตรวจสอบว่า Status เปลี่ยนเป็น synchronized หรือยัง
- จากนั้นไปที่ System -> Clock ตั้งค่า Time Zone Name ให้เป็น
Asia/Bangkok
ขั้นตอนที่ 2: ตั้งค่า Remote Logging ส่ง Log ไปยัง Syslog Server
เนื่องจากเราไม่ควรเก็บ Log ไว้ใน MikroTik เอง เราจึงต้องชี้ Log ทั้งหมดไปยัง Syslog Server ที่เตรียมไว้ (อาจเป็น Linux Server, NAS หรือบริการ Cloud Log ของ SIAM-LOGIN)
เข้าไปที่เมนู System -> Logging
- ไปที่ Tab Actions กดบวก (+) เพื่อสร้าง Action ใหม่
- Name: ตั้งชื่อ เช่น
syslog-server - Type: เลือก
remote - Remote Address: ใส่ IP Address ของ Syslog Server คุณ
- Remote Port: ปกติใช้ Port
514(UDP) - กด OK
จากนั้นไปที่ Tab Rules เพื่อกำหนดว่าต้องการส่ง Log ประเภทไหนไปบ้าง:
- กดบวก (+) เพิ่ม Rule ใหม่ เลือก Topics เป็น
info,account,firewall - ในช่อง Action ให้เลือก
syslog-serverที่เราสร้างไว้
ขั้นตอนที่ 3: เปิดบันทึก NAT Log (Connection Tracking)
หัวใจสำคัญของ พ.ร.บ. คอมพิวเตอร์ คือการรู้ว่าผู้ใช้ IP ฝั่ง LAN คนไหน ออกไปทำอะไรที่ Public IP ไหน ดังนั้นเราต้องสั่งให้ Firewall บันทึกการเชื่อมต่อ NAT ด้วยครับ
เข้าไปที่เมนู IP -> Firewall -> Filter Rules
- กดบวก (+) สร้าง Rule ใหม่
- Chain: เลือก
forward - Action: เลือก
log - Log Prefix: ใส่คำค้นหาง่ายๆ เช่น
NAT-LOG: - (ข้อควรระวัง: การ Log ทุก Forward Packet อาจทำให้ CPU ทำงานหนัก หากเป็นเครือข่ายขนาดใหญ่ แนะนำให้สร้าง Rule เฉพาะการเชื่อมต่อใหม่
connection-state=new)
ข้อควรระวังและเทคนิคจากประสบการณ์จริง
ตลอดการทำงานวางระบบ Network ให้ลูกค้า ผมพบปัญหาคลาสสิก 3 อย่างที่ทำให้ระบบเก็บ Log ล้มเหลว:
- สายเน็ตตัด ทำให้ซิงก์เวลาไม่ได้: หาก Router รีบูตช่วงไม่มีเน็ต เวลาจะเด้งกลับไปปี 1970 ทำให้ Log เสียหายทันที แก้ไขได้โดยการตั้งเวลาสำรองไว้ในระบบ
- Traffic แน่นจน Syslog Server รับไม่ทัน: สำหรับออฟฟิศหรือหอพักเกิน 100 ห้อง การส่ง UDP Packet อาจตกหล่น ควรเลือกใช้ Syslog Server ที่รองรับ Throughput สูง
- ลืมเก็บ Log ฝั่ง User Authentication: หากคุณทำระบบ WiFi Hotspot หรือ PPPoE ต้องเก็บ Log ตอนผู้ใช้งาน Login/Logout ควบคู่กับ NAT Log ด้วย เพื่อเชื่อมโยง IP กับชื่อบุคคลได้
การตั้งค่า MikroTik ให้เก็บ Log อย่างถูกต้อง ไม่ใช่แค่การทำตามกฎหมายเพื่อเลี่ยงโดนปรับครับ แต่มันคือเกราะป้องกันตัวคุณเองในฐานะเจ้าของสถานที่และผู้ดูแลระบบ เมื่อเกิดเหตุการณ์ไม่คาดคิดขึ้น Log ที่สมบูรณ์จะเป็นสิ่งเดียวที่พิสูจน์ความบริสุทธิ์ของคุณได้ครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: เก็บ Log ไว้ใน USB Flash Drive ที่เสียบกับ MikroTik ได้ไหม?
ทำได้ในทางเทคนิคครับ แต่ไม่แนะนำสำหรับองค์กรหรือหอพัก เพราะ Flash Drive เสียหายนานง่ายจากการเขียนข้อมูลตลอดเวลา (Read/Write Cycles) และไม่ผ่านเกณฑ์การป้องกันการแก้ไขดัดแปลงข้อมูลตาม พ.ร.บ. คอมพิวเตอร์ 2560
Q: หากไม่มี Syslog Server ของตัวเอง ทำอย่างไรได้บ้าง?
สามารถเลือกใช้บริการ Cloud Log Management หรือตั้งเซิร์ฟเวอร์ขนาดเล็ก เช่น Synology NAS หรือ Linux Server ภายในองค์กรเพื่อรับค่า Remote Logging จาก MikroTik ได้ครับ
Q: ต้องเก็บ Log อินเทอร์เน็ตย้อนหลังกี่วันตามกฎหมาย?
ตาม พ.ร.บ. คอมพิวเตอร์ 2560 กำหนดให้ผู้ให้บริการต้องเก็บ Log ไว้ไม่น้อยกว่า 90 วันนับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็น เจ้าหน้าที่อาจสั่งให้เก็บย้อนหลังเพิ่มได้สูงสุดไม่เกิน 2 ปี
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน