Publicidade

domingo, 11 de outubro de 2026

Dicas Fundamentais de Segurança MikroTik

 




Gerenciamento de Acesso e Usuários (O Básico Crítico)


Altere a Senha Padrão: A primeira ação em qualquer dispositivo novo. Nunca deixe a senha de fábrica (admin com senha em branco ou padrão). Use senhas fortes, longas e aleatórias.

Renomeie o Usuário admin: Crie um novo usuário administrador com um nome diferente (ex: sua_empresa_adm) e atribua-o ao grupo full. Em seguida, desative ou remova o usuário admin padrão. Isso frustra bots que tentam adivinhar o usuário.

Restrinja Acesso por IP (Whitelist): No menu /ip firewall filter, crie uma regra que permita o acesso aos serviços de gerenciamento (Winbox, SSH, API, WebFig) apenas a partir de um IP ou sub-rede específico de confiança (ex: o IP do seu computador na rede local ou VPN de gerenciamento).


/ip firewall filter add chain=input action=accept src-address=192.168.88.10 protocol=tcp dst-port=8291 comment="Permitir Winbox

 apenas do PC Admin

" add chain=input action=drop dst-port=8291 protocol=tcp comment="###Bloquear Winbox de todas as outras origens" 

# Repita para SSH (22) e WebFig (80/443) se necessário.


Desabilite Serviços Inutilizados

Por padrão, o MikroTik ativa muitos serviços que você provavelmente não usa. Reduza a superfície de ataque desligando-os.

  • Vá em /ip service.

  • Analise a lista e desabilite (clique no X vermelho) os serviços que você não utiliza ativamente.

  • Serviços comumente desabilitados (se não usados para gerenciar remotamente via VPN):

    • ftp

    • telnet (nunca use, é texto puro)

    • www (HTTP, substitua por HTTPS se precisar de acesso web)

    • api e api-ssl (a menos que você tenha automação configurada)

    • socks

  • Mantenha habilitado apenas o necessário, como ssh (com chaves fortes) e winbox (com whitelist).


Proteção da Interface WAN (Firewall Básico)

Assegure que seu firewall de entrada esteja configurado corretamente para bloquear o tráfego não solicitado da internet.

  • Regra de Bloqueio Padrão: Certifique-se de que as regras padrão de firewall na chain=input (para o próprio roteador) e chain=forward (para tráfego passando pelo roteador) na interface WAN (internet) bloqueiem o que não for explicitamente permitido.

  • Proteção Contra Port Scanners e Brute Force: Adicione regras para detectar e bloquear endereços IP que tentam escanear portas ou realizar ataques de força bruta em serviços como SSH e Winbox.


/ip firewall filter 

# Bloquear conexões inválidas 

add chain=input action=drop connection-state=invalid comment="Drop Invalid connections" 

# Aceitar conexões já estabelecidas ou relacionadas 

add chain=input action=accept connection-state=established,related comment="Accept Established, Related connections" 

# Bloquear IPs detectados em listas de ataque (necessita de regras de address-list de detecção prévias) 

add chain=input action=drop src-address-list=ssh_blacklist protocol=tcp dst-port=22 comment="Drop SSH Brute Forcers" add chain=input action=drop src-address-list=winbox_blacklist protocol=tcp dst-port=8291 comment="Drop Winbox Brute Forcers"

# Bloquear pacotes de broadcast na interface WAN

add chain=input action=drop in-interface=ether1 comment="Drop broadcast from WAN" 

# Substitua ether1 pela sua interface WAN
# A regra final (última na lista) deve ser um 'drop' geral para input 

add chain=input action=drop comment="Drop all other input from WAN"


 Proteção Contra Amplificação de DNS


Se o seu roteador permite consultas DNS de clientes externos (o que não é recomendado se você só provê DNS local), ele pode ser usado em ataques de reflexão de DNS.

  • Vá em /ip dns.

  • Desmarque a opção "Allow Remote Requests". A menos que o MikroTik precise ser um resolvedor de DNS para dispositivos externos à sua rede local (o que é raro e arriscado), deixe-o desmarcado.

  • Se você precisa habilitar consultas remotas para dispositivos na sua LAN, certifique-se de que o firewall na WAN bloqueie a porta 53 (UDP e TCP) vinda da internet.


VPN para Acesso Remoto

Evite abrir o Winbox ou SSH para a Internet: Expor serviços de gerenciamento diretamente à internet é extremamente perigoso, mesmo com senhas fortes (vulnerabilidades de 0-day ou ataques de força bruta distribuída são reais).

Use uma VPN de Entrada: Se você precisa gerenciar o roteador remotamente ou acessar a rede local, configure um servidor VPN no MikroTik.

Opções de VPN Recomendadas:

WireGuard: A opção moderna, rápida e muito segura (disponível no RouterOS v7).
OpenVPN: Uma alternativa sólida, embora mais complexa de configurar do que o WireGuard.

Evite L2TP/IPsec ou PPTP (PPTP é obsoleto e inseguro; L2TP/IPsec é mais complexo de gerir e menos seguro que WireGuard).


Manutenção e Atualizações Regulares

A MikroTik corrige vulnerabilidades de segurança frequentemente.

  • Verifique a Versão: Mantenha o RouterOS atualizado. Verifique a versão instalada vs. a versão "Long-term" ou "Stable" no site da MikroTik.

  • Gerenciamento de Pacotes: Remova pacotes que você não usa (como ipv6, mcast, wireless se for apenas um roteador com fio, etc.) no menu /system package. Isso reduz o tamanho do firmware e possíveis vetores de ataque.


Outras Configurações Avançadas

Vizinhos (Neighbors Discovery): Desative o protocolo MNDP em interfaces não confiáveis. Por padrão, o roteador anuncia sua presença para dispositivos vizinhos, o que pode vazar informações.

Vá em 

/ip neighbor discovery-settings.

Altere o discover-interfaces para apenas as interfaces necessárias (ex: bridge-local) ou desabilite globalmente (none).

Proxy e SOCKS: Certifique-se de que o proxy web (/ip proxy) e o SOCKS (/ip socks) estejam desabilitados, a menos que você tenha uma configuração explícita e segura para eles.

Logs: Configure o roteador para enviar logs para um servidor remoto (/system logging action) para análise forense em caso de incidente.

Ferramentas de Segurança Integradas

Use as ferramentas que o MikroTik fornece para verificar sua configuração.

  • Abra o "Security" Menu: No RouterOS v7, existe um menu dedicado (/system security-settings) onde você pode habilitar ou desabilitar recursos de segurança legados.

  • Teste com Port Scanners Externos: Após configurar o firewall, use ferramentas de terceiros (como GRC ShieldsUP! ou Nmap a partir de fora da rede) para verificar se a interface WAN está realmente fechada para serviços críticos.


Resumo da Ordem de Importância:

  1. Mude senha padrão e usuário admin.

  2. Bloqueie o acesso de gerenciamento via WAN no Firewall.

  3. Desabilite serviços não utilizados.

  4. Use VPN para acesso remoto.

  5. Mantenha o sistema atualizado.

Nenhum comentário:

Postar um comentário