Audit de sécurité pour routeurs MikroTik

Dix-sept vérifications sur les parties d'un routeur qu'on laisse d'ordinaire telles qu'elles sont sorties d'usine. Chaque constat dit ce qui a réellement été trouvé, explique pourquoi cela compte et, lorsqu'une seule commande suffit, vous la donne à exécuter vous-même.

Ce qu'il examine

Des services qui transportent les identifiants en clair et des services joignables depuis n'importe quelle adresse. Des comptes toujours nommés admin et des connexions à tous les droits sans restriction d'adresse. Une chaîne input qui ne rejette rien, et derrière elle une récursion DNS laissée ouverte. Découverte de voisins et serveurs MAC proposés sur toutes les interfaces, WAN compris. Certificats proches de l'expiration, firmware RouterBOARD en attente et horloge non synchronisée.

Il lit, et s'arrête là

Chaque vérification est une requête de lecture, et aucun correctif n'est jamais appliqué. C'est délibéré et non prudent : rejeter dans la chaîne input ou restreindre un service à un seul préfixe peut vous verrouiller hors du routeur même que vous auditez, et ce n'est pas à un outil d'en décider seul.

Un audit incomplet ne passe jamais pour propre

Un CHR n'a pas de RoMON ; certaines versions n'ont pas de SNMP. Quand le routeur ne renvoie pas un menu, les vérifications qui en dépendaient sont signalées comme non exécutées — jamais comme réussies — et le rapport les nomme.

/ip firewall filter
/ip service disable telnet/ip firewall filter add chain=input \    action=drop in-interface-list=WAN/ip neighbor discovery-settings \    set discover-interface-list=LAN
L’audit de durcissement, les problèmes les plus graves d’abord
L’audit de durcissement, les problèmes les plus graves d’abord

Questions

Lancer l'audit va-t-il modifier mon routeur ?
Non. Il n'effectue que des requêtes de lecture. Les correctifs proposés sont affichés pour que vous les exécutiez, et rien n'est envoyé sans que vous le tapiez.
Est-ce un scanner de vulnérabilités ?
Non. Il ne cherche pas d'exploits et ne teste pas d'identifiants. Il lit la configuration du routeur et signale en quoi elle diffère de celle d'un routeur durci.
Pourquoi telnet est-il critique alors que je l'ai restreint ?
Une liste d'adresses autorisées limite qui peut se connecter, mais le mot de passe traverse toujours le réseau en clair pour quiconque se trouve entre vous et le routeur.
Puis-je conserver une copie du rapport ?
Oui. L'audit entier se copie en texte brut pour un ticket ou une note de passation, constats et commandes proposées compris.

Obtenir Mikro Manager

Distribué sur le Mac App Store — en bac à sable, signé et mis à jour automatiquement.

Bientôt sur le Mac App Store.

Nécessite macOS 14 ou ultérieur et un appareil RouterOS v7 avec l'API REST activée.