MikroTik 路由器安全审计
针对路由器上通常保持出厂原样的那些部分的十七项检查。每条结论都说明实际发现了什么、为什么值得在意;若一条命令即可修复,就把那条命令交给你自己去执行。
它看哪些地方
以明文传输凭据的服务,以及可从任意地址访问的服务。仍叫 admin 的账户,以及不限地址的完全权限登录。什么都不丢弃的 input 链,以及其后被放任开放的 DNS 递归。在包括 WAN 在内的所有接口上提供的邻居发现与 MAC 服务器。临近过期的证书、待应用的 RouterBOARD 固件,以及未同步的时钟。
它只读,到此为止
每项检查都是读取请求,任何修复都不会被应用。这是刻意为之,而非谨小慎微:在 input 链上丢弃流量,或把某个服务限制到单个前缀,都可能把你锁在正在审计的那台路由器之外——这不该由一个工具独自决定。
不完整的审计绝不会看起来一切正常
CHR 没有 RoMON,有些构建没有 SNMP。当路由器不返回某个菜单时,依赖它的检查会被报告为“未运行”,绝不算“通过”,报告还会把它们逐一点名。
/ip service disable telnet/ip firewall filter add chain=input \ action=drop in-interface-list=WAN/ip neighbor discovery-settings \ set discover-interface-list=LAN常见问题
- 运行审计会改动我的路由器吗?
- 不会。它只发出读取请求。建议的修复只是打印出来供你自己执行,除非你亲手输入,否则什么都不会发送。
- 这是漏洞扫描器吗?
- 不是。它不探测漏洞,也不试探凭据。它读取路由器自身的配置,并指出与一台已加固路由器的差异所在。
- 我已经限制了 telnet,为什么它仍算严重?
- 允许地址列表限制的是谁可以连接,但密码依然以明文穿过网络,任何处在你与路由器之间的人都能读到。
- 我能保留一份报告副本吗?
- 可以。整份审计可复制为纯文本,用于工单或交接记录,包含所有结论与建议命令。
获取 Mikro Manager
通过 Mac App Store 分发——沙盒运行、已签名,并自动更新。
即将登陆 Mac App Store。需要 macOS 14 或更高版本,以及一台已启用 REST API 的 RouterOS v7 设备。