MikroTikルータのセキュリティ監査

出荷時のまま放置されがちな部分にわたる十七の検査です。各指摘は実際に見つかった内容を述べ、なぜそれが問題なのかを説明し、一行で直せる場合はそのコマンドをあなた自身が実行できるように示します。

何を見るのか

認証情報を平文で送るサービスと、任意のアドレスから到達できるサービス。いまだにadminという名前のアカウントと、アドレス制限のない全権限ログイン。何も破棄しないinputチェインと、その背後で開いたままのDNS再帰。WANを含む全インターフェイスで提供される近隣探索とMACサーバ。期限が近い証明書、適用待ちのRouterBOARDファームウェア、そして同期されていない時計。

読むだけで、そこで止まる

どの検査も読み取り要求であり、修正が適用されることはありません。これは慎重さではなく意図です。inputチェインで破棄することやサービスを1つのプレフィックスに絞ることは、まさに監査中のルータからあなたを締め出しかねず、道具が単独で下してよい判断ではありません。

不完全な監査が「問題なし」に見えることはない

CHRにはRoMONがなく、SNMPを持たないビルドもあります。ルータがメニューを返さないとき、それを必要とした検査は「未実行」として報告され、決して「合格」にはならず、レポートはその名前を挙げます。

/ip firewall filter
/ip service disable telnet/ip firewall filter add chain=input \    action=drop in-interface-list=WAN/ip neighbor discovery-settings \    set discover-interface-list=LAN
堅牢化監査。深刻な指摘から順に表示
堅牢化監査。深刻な指摘から順に表示

よくある質問

監査を実行するとルータは変わりますか?
いいえ。読み取り要求しか行いません。提案された修正はあなたが実行できるように表示されるだけで、自分で入力しない限り何も送信されません。
これは脆弱性スキャナですか?
いいえ。エクスプロイトを探したり認証情報を試したりはしません。ルータ自身の設定を読み、堅牢化された状態とどこが違うかを報告します。
telnetを制限しているのに、なぜ重大なのですか?
許可アドレス一覧は誰が接続できるかを制限しますが、パスワードは依然として平文でネットワークを渡ります。あなたとルータの間にいる者には読めてしまいます。
レポートの控えを残せますか?
はい。監査全体をプレーンテキストとしてコピーでき、チケットや引き継ぎメモにそのまま使えます。指摘と推奨コマンドも含まれます。

Mikro Manager を入手

Mac App Store で配布 — サンドボックス化され、署名済みで、自動的に更新されます。

Mac App Store に近日登場。

macOS 14 以降と、REST API を有効にした RouterOS v7 デバイスが必要です。