Sicherheits-Audit für MikroTik-Router

Siebzehn Prüfungen über die Teile eines Routers, die meist so bleiben, wie sie geliefert wurden. Jeder Befund sagt, was tatsächlich gefunden wurde, erklärt, warum es zählt, und gibt dir — wo ein einzelner Befehl genügt — genau diesen Befehl zum selbst Ausführen.

Was es sich ansieht

Dienste, die Zugangsdaten im Klartext übertragen, und Dienste, die von jeder Adresse erreichbar sind. Konten, die noch admin heißen, und Vollzugriffs-Logins ohne Adressbeschränkung. Eine Input-Chain, die nichts verwirft, und dahinter offen gelassene DNS-Rekursion. Nachbarerkennung und MAC-Server auf jeder Schnittstelle, WAN eingeschlossen. Zertifikate kurz vor Ablauf, wartende RouterBOARD-Firmware und eine nicht synchronisierte Uhr.

Es liest — und hört da auf

Jede Prüfung ist eine Leseanfrage, und keine Korrektur wird je angewendet. Das ist Absicht, nicht Vorsicht: die Input-Chain zu verwerfen oder einen Dienst auf ein Prefix zu beschränken kann dich aus genau dem Router aussperren, den du prüfst — und das ist keine Entscheidung, die ein Werkzeug allein treffen sollte.

Ein unvollständiges Audit sieht nie sauber aus

Ein CHR hat kein RoMON; manche Builds haben kein SNMP. Gibt der Router ein Menü nicht heraus, werden die davon abhängigen Prüfungen als nicht ausgeführt gemeldet — nie als bestanden — und der Bericht nennt sie beim Namen.

/ip firewall filter
/ip service disable telnet/ip firewall filter add chain=input \    action=drop in-interface-list=WAN/ip neighbor discovery-settings \    set discover-interface-list=LAN
Der Härtungs-Audit, schwerwiegendste Funde zuerst
Der Härtungs-Audit, schwerwiegendste Funde zuerst

Fragen

Verändert das Audit meinen Router?
Nein. Es stellt ausschließlich Leseanfragen. Die vorgeschlagenen Korrekturen werden ausgegeben, damit du sie ausführst — gesendet wird nichts, was du nicht selbst tippst.
Ist das ein Schwachstellen-Scanner?
Nein. Es sucht nicht nach Exploits und testet keine Zugangsdaten. Es liest die eigene Konfiguration des Routers und zeigt, wo sie von einem gehärteten abweicht.
Warum ist telnet kritisch, obwohl ich es eingeschränkt habe?
Eine Allowed-Address-Liste begrenzt, wer sich verbinden darf — das Passwort geht aber weiterhin im Klartext über das Netz, für jeden, der zwischen dir und dem Router sitzt.
Kann ich eine Kopie des Berichts behalten?
Ja. Das ganze Audit lässt sich als Klartext kopieren — für ein Ticket oder eine Übergabenotiz, Befunde und vorgeschlagene Befehle inklusive.

Mikro Manager holen

Über den Mac App Store vertrieben – sandboxed, signiert und automatisch aktualisiert.

Demnächst im Mac App Store.

Erfordert macOS 14 oder neuer und ein RouterOS-v7-Gerät mit aktivierter REST-API.