Gerenciamento de Acesso e Usuários (O Básico Crítico)
Altere a Senha Padrão: A primeira ação em qualquer dispositivo novo. Nunca deixe a senha de fábrica (admin com senha em branco ou padrão). Use senhas fortes, longas e aleatórias.
Renomeie o Usuário admin: Crie um novo usuário administrador com um nome diferente (ex: sua_empresa_adm) e atribua-o ao grupo full. Em seguida, desative ou remova o usuário admin padrão. Isso frustra bots que tentam adivinhar o usuário.
Restrinja Acesso por IP (Whitelist): No menu /ip firewall filter, crie uma regra que permita o acesso aos serviços de gerenciamento (Winbox, SSH, API, WebFig) apenas a partir de um IP ou sub-rede específico de confiança (ex: o IP do seu computador na rede local ou VPN de gerenciamento).
/ip firewall filter add chain=input action=accept src-address=192.168.88.10 protocol=tcp dst-port=8291 comment="Permitir Winbox
apenas do PC Admin
" add chain=input action=drop dst-port=8291 protocol=tcp comment="###Bloquear Winbox de todas as outras origens"
# Repita para SSH (22) e WebFig (80/443) se necessário.
Desabilite Serviços Inutilizados
Por padrão, o MikroTik ativa muitos serviços que você provavelmente não usa. Reduza a superfície de ataque desligando-os.
Vá em
/ip service.Analise a lista e desabilite (clique no X vermelho) os serviços que você não utiliza ativamente.
Serviços comumente desabilitados (se não usados para gerenciar remotamente via VPN):
ftptelnet(nunca use, é texto puro)www(HTTP, substitua por HTTPS se precisar de acesso web)apieapi-ssl(a menos que você tenha automação configurada)socks
Mantenha habilitado apenas o necessário, como
ssh(com chaves fortes) ewinbox(com whitelist).
Assegure que seu firewall de entrada esteja configurado corretamente para bloquear o tráfego não solicitado da internet.
Regra de Bloqueio Padrão: Certifique-se de que as regras padrão de firewall na chain=input (para o próprio roteador) e chain=forward (para tráfego passando pelo roteador) na interface WAN (internet) bloqueiem o que não for explicitamente permitido.
Proteção Contra Port Scanners e Brute Force: Adicione regras para detectar e bloquear endereços IP que tentam escanear portas ou realizar ataques de força bruta em serviços como SSH e Winbox.
/ip firewall filter# Bloquear conexões inválidasadd chain=input action=drop connection-state=invalid comment="Drop Invalid connections"# Aceitar conexões já estabelecidas ou relacionadasadd chain=input action=accept connection-state=established,related comment="Accept Established, Related connections"# Bloquear IPs detectados em listas de ataque (necessita de regras de address-list de detecção prévias)add chain=input action=drop src-address-list=ssh_blacklist protocol=tcp dst-port=22 comment="Drop SSH Brute Forcers" add chain=input action=drop src-address-list=winbox_blacklist protocol=tcp dst-port=8291 comment="Drop Winbox Brute Forcers"# Bloquear pacotes de broadcast na interface WANadd chain=input action=drop in-interface=ether1 comment="Drop broadcast from WAN"# Substitua ether1 pela sua interface WAN# A regra final (última na lista) deve ser um 'drop' geral para inputadd chain=input action=drop comment="Drop all other input from WAN"
Proteção Contra Amplificação de DNS
Se o seu roteador permite consultas DNS de clientes externos (o que não é recomendado se você só provê DNS local), ele pode ser usado em ataques de reflexão de DNS.
Vá em
/ip dns.Desmarque a opção "Allow Remote Requests". A menos que o MikroTik precise ser um resolvedor de DNS para dispositivos externos à sua rede local (o que é raro e arriscado), deixe-o desmarcado.
Se você precisa habilitar consultas remotas para dispositivos na sua LAN, certifique-se de que o firewall na WAN bloqueie a porta 53 (UDP e TCP) vinda da internet.
A MikroTik corrige vulnerabilidades de segurança frequentemente.
Verifique a Versão: Mantenha o RouterOS atualizado. Verifique a versão instalada vs. a versão "Long-term" ou "Stable" no site da MikroTik.
Gerenciamento de Pacotes: Remova pacotes que você não usa (como
ipv6,mcast,wirelessse for apenas um roteador com fio, etc.) no menu/system package. Isso reduz o tamanho do firmware e possíveis vetores de ataque.
/ip neighbor discovery-settings.discover-interfaces para apenas as interfaces necessárias (ex: bridge-local) ou desabilite globalmente (none)./ip proxy) e o SOCKS (/ip socks) estejam desabilitados, a menos que você tenha uma configuração explícita e segura para eles./system logging action) para análise forense em caso de incidente.Use as ferramentas que o MikroTik fornece para verificar sua configuração.
Abra o "Security" Menu: No RouterOS v7, existe um menu dedicado (
/system security-settings) onde você pode habilitar ou desabilitar recursos de segurança legados.Teste com Port Scanners Externos: Após configurar o firewall, use ferramentas de terceiros (como GRC ShieldsUP! ou Nmap a partir de fora da rede) para verificar se a interface WAN está realmente fechada para serviços críticos.
Resumo da Ordem de Importância:
Mude senha padrão e usuário
admin.Bloqueie o acesso de gerenciamento via WAN no Firewall.
Desabilite serviços não utilizados.
Use VPN para acesso remoto.
Mantenha o sistema atualizado.
Nenhum comentário:
Postar um comentário