Audit de sécurité pour routeurs MikroTik
Dix-sept vérifications sur les parties d'un routeur qu'on laisse d'ordinaire telles qu'elles sont sorties d'usine. Chaque constat dit ce qui a réellement été trouvé, explique pourquoi cela compte et, lorsqu'une seule commande suffit, vous la donne à exécuter vous-même.
Ce qu'il examine
Des services qui transportent les identifiants en clair et des services joignables depuis n'importe quelle adresse. Des comptes toujours nommés admin et des connexions à tous les droits sans restriction d'adresse. Une chaîne input qui ne rejette rien, et derrière elle une récursion DNS laissée ouverte. Découverte de voisins et serveurs MAC proposés sur toutes les interfaces, WAN compris. Certificats proches de l'expiration, firmware RouterBOARD en attente et horloge non synchronisée.
Il lit, et s'arrête là
Chaque vérification est une requête de lecture, et aucun correctif n'est jamais appliqué. C'est délibéré et non prudent : rejeter dans la chaîne input ou restreindre un service à un seul préfixe peut vous verrouiller hors du routeur même que vous auditez, et ce n'est pas à un outil d'en décider seul.
Un audit incomplet ne passe jamais pour propre
Un CHR n'a pas de RoMON ; certaines versions n'ont pas de SNMP. Quand le routeur ne renvoie pas un menu, les vérifications qui en dépendaient sont signalées comme non exécutées — jamais comme réussies — et le rapport les nomme.
/ip service disable telnet/ip firewall filter add chain=input \ action=drop in-interface-list=WAN/ip neighbor discovery-settings \ set discover-interface-list=LANQuestions
- Lancer l'audit va-t-il modifier mon routeur ?
- Non. Il n'effectue que des requêtes de lecture. Les correctifs proposés sont affichés pour que vous les exécutiez, et rien n'est envoyé sans que vous le tapiez.
- Est-ce un scanner de vulnérabilités ?
- Non. Il ne cherche pas d'exploits et ne teste pas d'identifiants. Il lit la configuration du routeur et signale en quoi elle diffère de celle d'un routeur durci.
- Pourquoi telnet est-il critique alors que je l'ai restreint ?
- Une liste d'adresses autorisées limite qui peut se connecter, mais le mot de passe traverse toujours le réseau en clair pour quiconque se trouve entre vous et le routeur.
- Puis-je conserver une copie du rapport ?
- Oui. L'audit entier se copie en texte brut pour un ticket ou une note de passation, constats et commandes proposées compris.
Obtenir Mikro Manager
Distribué sur le Mac App Store — en bac à sable, signé et mis à jour automatiquement.
Bientôt sur le Mac App Store.Nécessite macOS 14 ou ultérieur et un appareil RouterOS v7 avec l'API REST activée.