Auditor firewall MikroTik
Tempel /export router Anda dan dapatkan daftar celah firewall dan hardening layanan yang umum, berurutan menurut prioritas, masing-masing dengan baris asalnya dan saran perbaikan.
Export Anda diperiksa di browser dan tidak pernah meninggalkan perangkat Anda
Opsional: akun user (/user print)
Heuristik, bukan audit penuh. Alat ini memeriksa kesalahan umum pada apa yang terlihat di export. Hasil bersih tidak membuktikan router aman.
Tinjauan heuristik atas satu export, bukan audit keamanan penuh: alat ini membaca /ip firewall filter dan nat, /ip service, DNS, proxy, SOCKS, UPnP, SNMP, server bandwidth test, akses MAC, dan user, lalu menilai keterjangkauan dari WAN. Firewall IPv6, aturan raw dan mangle, skrip, wireless, dan pengaturan VPN tidak diperiksa. MikroTik dan RouterOS adalah merek dagang SIA Mikrotīkls. Alat ini independen dan tidak berafiliasi dengan atau didukung oleh MikroTik.
Cara mengaudit firewall MikroTik
- Di terminal router, jalankan
/export hide-sensitive(di v7/exportsudah menyembunyikan secret) lalu salin hasilnya, atau simpan dengan/export file=configdan buka file .rsc di sini. - Tempel ke kotak yang tersedia. Opsional, tempel juga
/user print, karena export tidak memuat user. - Kerjakan temuan dari atas. Masing-masing menunjukkan baris yang dimaksud dan saran perbaikan; terapkan perubahan dengan Safe Mode (mode aman) aktif.
Apa yang diperiksa auditor
Auditor membaca menu-menu export yang menentukan seberapa terbuka sebuah router. Di firewall, alat ini mencari input chain tanpa default deny (RouterOS menerima apa pun yang sampai di akhir chain), jalur cepat established/related dan drop paket invalid yang hilang, forward chain yang membiarkan koneksi baru dari WAN menjangkau LAN, aturan accept-semua, dan aturan yang tidak akan pernah cocok karena aturan sebelumnya sudah mengambil semua paketnya. Setelah itu alat ini menghitung, port demi port, apakah WinBox, SSH, telnet, FTP, WebFig, dan API bisa dijangkau dari internet, dengan memperhitungkan pembatasan alamat pada tiap layanan.
Di luar firewall, alat ini menandai DNS resolver terbuka, web proxy atau SOCKS proxy yang aktif (tanda umum router yang dibobol), UPnP, SNMP dengan community default, server bandwidth test, MAC Telnet dan MAC WinBox di semua interface, port forward yang mempublikasikan RDP, SMB, database, atau SSH ke seluruh internet, akun admin bawaan jika Anda menempel /user print, dan versi RouterOS dengan kebocoran kredensial WinBox tahun 2018.
Yang tidak diperiksa
- Firewall IPv6, tabel raw dan mangle, skrip dan entri scheduler, keamanan wireless, pengaturan VPN dan IPsec, serta kekuatan password.
- Aturan dan layanan dinamis yang ditambahkan paket saat runtime, yang tidak pernah muncul di export.
- Apa pun yang bergantung pada jaringan Anda di luar router. Perbaiki temuannya, lalu buat baseline bersih dengan generator firewall MikroTik dan bandingkan hasilnya dengan RouterOS export diff.
Pertanyaan umum
Amankah menempel konfigurasi saya di sini?
Export dibaca oleh JavaScript di halaman ini dan tidak pernah meninggalkan perangkat Anda: tidak ada upload, tidak ada pemrosesan di server, dan kebijakan keamanan halaman memblokir koneksi ke situs lain. Meski begitu, gunakan /export hide-sensitive di v6 (v7 menyembunyikan secret secara default) agar password dan key sama sekali tidak ada di teks.
Bagaimana auditor memutuskan sebuah layanan terbuka?
Alat ini mengenali interface WAN dari interface list, aturan masquerade, DHCP client, dan PPPoE client, lalu menelusuri input chain seperti koneksi baru dari internet ke port layanan itu, mengikuti jump. Jika aturan accept cocok lebih dulu, atau tidak ada yang men-drop paket sebelum akhir chain, layanan dianggap terjangkau. Aturan dengan kondisi yang tidak bisa dinilai dihitung sebagai kemungkinan menerima dan tidak pernah sebagai drop, sehingga alat ini cenderung memperingatkan Anda.
Apa arti "aturan tidak akan pernah cocok"?
Aturan sebelumnya di chain yang sama mencocokkan semua paket yang akan dicocokkan aturan berikutnya, lalu menerima atau men-drop-nya, sehingga aturan berikutnya tidak pernah melihat paket. Biasanya ini aturan yang ditambahkan di akhir chain, bukan di atas aturan catch-all, dan itu sebabnya aturan baru "tidak berfungsi".
Mengapa DNS resolver terbuka berbahaya?
Dengan allow-remote-requests=yes router menjawab DNS di semua interface. Jika input chain tidak men-drop DNS dari WAN, siapa pun bisa memakainya untuk memperkuat serangan DDoS, dan ISP rutin memblokir atau memperingatkan pelanggan yang routernya begitu.
Auditor tidak menemukan apa pun. Apakah router saya aman?
Belum tentu. Alat ini memeriksa sekumpulan kesalahan umum berdampak besar pada apa yang terlihat di export. Alat ini tidak melihat kerentanan firmware di luar beberapa yang diketahui, password user, skrip terjadwal, atau apa pun di luar menu yang tercantum di bawah alat. Jaga RouterOS tetap terbaru dan periksa sisanya secara manual.