MikroTik 路由器安全审计

针对路由器上通常保持出厂原样的那些部分的十七项检查。每条结论都说明实际发现了什么、为什么值得在意;若一条命令即可修复,就把那条命令交给你自己去执行。

它看哪些地方

以明文传输凭据的服务,以及可从任意地址访问的服务。仍叫 admin 的账户,以及不限地址的完全权限登录。什么都不丢弃的 input 链,以及其后被放任开放的 DNS 递归。在包括 WAN 在内的所有接口上提供的邻居发现与 MAC 服务器。临近过期的证书、待应用的 RouterBOARD 固件,以及未同步的时钟。

它只读,到此为止

每项检查都是读取请求,任何修复都不会被应用。这是刻意为之,而非谨小慎微:在 input 链上丢弃流量,或把某个服务限制到单个前缀,都可能把你锁在正在审计的那台路由器之外——这不该由一个工具独自决定。

不完整的审计绝不会看起来一切正常

CHR 没有 RoMON,有些构建没有 SNMP。当路由器不返回某个菜单时,依赖它的检查会被报告为“未运行”,绝不算“通过”,报告还会把它们逐一点名。

/ip firewall filter
/ip service disable telnet/ip firewall filter add chain=input \    action=drop in-interface-list=WAN/ip neighbor discovery-settings \    set discover-interface-list=LAN
加固审计,最严重的问题排在最前
加固审计,最严重的问题排在最前

常见问题

运行审计会改动我的路由器吗?
不会。它只发出读取请求。建议的修复只是打印出来供你自己执行,除非你亲手输入,否则什么都不会发送。
这是漏洞扫描器吗?
不是。它不探测漏洞,也不试探凭据。它读取路由器自身的配置,并指出与一台已加固路由器的差异所在。
我已经限制了 telnet,为什么它仍算严重?
允许地址列表限制的是谁可以连接,但密码依然以明文穿过网络,任何处在你与路由器之间的人都能读到。
我能保留一份报告副本吗?
可以。整份审计可复制为纯文本,用于工单或交接记录,包含所有结论与建议命令。

获取 Mikro Manager

通过 Mac App Store 分发——沙盒运行、已签名,并自动更新。

即将登陆 Mac App Store。

需要 macOS 14 或更高版本,以及一台已启用 REST API 的 RouterOS v7 设备。