Auditoria de segurança para roteadores MikroTik

Dezessete verificações nas partes de um roteador que costumam ficar como vieram. Cada achado diz o que foi realmente encontrado, explica por que importa e, quando um único comando resolve, entrega esse comando para você mesmo executar.

O que ele examina

Serviços que transmitem credenciais em texto claro e serviços acessíveis de qualquer endereço. Contas ainda chamadas admin e logins com direitos totais sem restrição de endereço. Uma cadeia input que não descarta nada e, atrás dela, recursão DNS deixada aberta. Descoberta de vizinhos e servidores MAC oferecidos em todas as interfaces, WAN inclusive. Certificados perto de expirar, firmware do RouterBOARD aguardando e um relógio fora de sincronia.

Ele lê, e para por aí

Cada verificação é uma requisição de leitura, e nenhuma correção é jamais aplicada. Isso é deliberado, não cautela: descartar na cadeia input ou limitar um serviço a um único prefixo pode trancá-lo para fora do próprio roteador que está auditando, e essa não é uma decisão que uma ferramenta deva tomar sozinha.

Uma auditoria incompleta nunca parece limpa

Um CHR não tem RoMON; algumas builds não têm SNMP. Quando o roteador não devolve um menu, as verificações que precisavam dele são relatadas como não executadas — nunca como aprovadas — e o relatório as nomeia.

/ip firewall filter
/ip service disable telnet/ip firewall filter add chain=input \    action=drop in-interface-list=WAN/ip neighbor discovery-settings \    set discover-interface-list=LAN
A auditoria de endurecimento, do mais grave primeiro
A auditoria de endurecimento, do mais grave primeiro

Perguntas

Rodar a auditoria vai mudar meu roteador?
Não. Ele faz apenas requisições de leitura. As correções sugeridas são exibidas para você executar, e nada é enviado a menos que você digite.
Isso é um scanner de vulnerabilidades?
Não. Ele não procura exploits nem testa credenciais. Ele lê a configuração do próprio roteador e relata onde ela difere de uma blindada.
Por que o telnet é crítico mesmo eu tendo restringido?
Uma lista de endereços permitidos limita quem pode conectar, mas a senha ainda atravessa a rede em texto claro para qualquer um posicionado entre você e o roteador.
Posso guardar uma cópia do relatório?
Sim. A auditoria inteira é copiada como texto simples para um chamado ou uma nota de passagem de plantão, achados e comandos sugeridos inclusos.

Obtenha o Mikro Manager

Distribuído pela Mac App Store — em sandbox, assinado e atualizado automaticamente.

Em breve na Mac App Store.

Requer macOS 14 ou posterior e um dispositivo RouterOS v7 com a API REST ativada.