Hardening do MikroTik RouterOS 7 passo a passo: troque o usuário admin, desative serviços, limite o Winbox à LAN e use o Safe Mode para não perder acesso.

Para que serve

Um MikroTik recém-instalado vem pronto para funcionar, não para ficar exposto na internet. Este guia de hardening do MikroTik RouterOS 7 reúne os primeiros ajustes de segurança que você deve fazer em qualquer equipamento, seja um RouterBOARD no escritório ou um CHR (Cloud Hosted Router) rodando como VM no seu servidor dedicado: trocar o usuário admin, desligar serviços que você não usa, deixar o Winbox acessível só pela rede interna e acertar data, hora e descoberta de vizinhos. As regras de firewall em si ficam no artigo «Firewall do MikroTik: regras base de filter e raw comentadas (RouterOS 7)» desta categoria.

Pré-requisitos

  • MikroTik com RouterOS 7 (versão atual do canal stable ou long-term; veja o artigo de atualização desta categoria).
  • Acesso de administrador pelo Winbox ou por terminal (SSH/console).
  • Uma rota de recuperação: acesso físico/MAC-Winbox pela LAN (RouterBOARD) ou console da VM no Proxmox (CHR), que por sua vez você abre pelo IPMI/iLO se o host estiver inacessível.
  • Saber quais interfaces são WAN (internet) e quais são LAN. Nos exemplos: ether1 = WAN e bridge = LAN, rede 192.168.88.0/24.
Use o Safe Mode antes de tudo. No terminal, pressione Ctrl+X; no Winbox, clique em Safe Mode no topo. Enquanto ele estiver ativo, se a sua sessão cair (por exemplo, porque você bloqueou o próprio acesso), o RouterOS desfaz automaticamente tudo o que foi alterado desde que o modo foi ligado. Ao terminar e confirmar que está tudo certo, saia do Safe Mode com Ctrl+X novamente para gravar as mudanças.

Passo 1: criar listas de interfaces WAN e LAN

Quase todas as proteções a seguir se apoiam em listas de interfaces. Se o seu equipamento veio com a configuração padrão, elas já existem; confira com /interface list print. Caso contrário, crie:

/interface list
add name=WAN comment="links de internet"
add name=LAN comment="redes internas"
/interface list member
add list=WAN interface=ether1
add list=LAN interface=bridge

Ao adicionar um segundo link, uma VLAN ou um túnel WireGuard, lembre-se de incluí-los na lista certa. Muitos "buracos" em MikroTik vêm de uma interface nova que ficou fora das listas.

Passo 2: substituir o usuário admin

O nome admin é o primeiro que qualquer robô tenta. Crie um usuário próprio com senha forte, teste o login com ele e só então desative o antigo:

/user add name=suporte.ti group=full password="UmaSenhaLongaEUnica#2026"
# abra uma nova sessão com o usuário novo e confirme que entra
/user disable admin

Recomendações extras:

  • Crie um usuário por pessoa (nada de senha compartilhada) e use o grupo read para quem só precisa consultar.
  • Restrinja de onde cada usuário pode entrar: /user set suporte.ti address=192.168.88.0/24,10.8.0.0/24.
  • Exija tamanho mínimo de senha: /user settings set minimum-password-length=12.
  • Para SSH, prefira chave pública: envie o arquivo .pub em Files e importe com /user ssh-keys import public-key-file=chave.pub user=suporte.ti.

Passo 3: desativar serviços de gerenciamento que você não usa

Veja o que está ativo com /ip service print. Em geral só Winbox e SSH são necessários. Telnet e FTP transmitem senha em texto puro; a interface web (www) e a API raramente são usadas em roteador de borda:

/ip service disable telnet,ftp,www,www-ssl,api,api-ssl
/ip service set winbox address=192.168.88.0/24,10.8.0.0/24
/ip service set ssh address=192.168.88.0/24,10.8.0.0/24
/ip ssh set strong-crypto=yes

O campo address faz o próprio serviço recusar conexões de fora dessas redes, uma camada a mais além do firewall. Troque 10.8.0.0/24 pela faixa da sua VPN de administração. Se você usa o The Dude ou um sistema de monitoramento via API, mantenha apenas a api-ssl e restrinja o address ao IP do monitoramento.

Não restrinja o address do Winbox/SSH a uma rede da qual você não está acessando agora. Se estiver conectado pelo IP público, primeiro monte a VPN (veja o artigo de WireGuard no RouterOS 7) e só depois feche o acesso. Se perder o acesso, use o MAC-Winbox na LAN ou o console da VM e rode /ip service set winbox address="".

Passo 4: limitar MAC-Winbox, MAC-Telnet e descoberta de vizinhos à LAN

O MikroTik responde a conexões por endereço MAC e anuncia a si mesmo (MNDP/CDP/LLDP) em todas as interfaces por padrão. Do lado da operadora isso não tem utilidade e revela modelo e versão do equipamento:

/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=no
/ip neighbor discovery-settings set discover-interface-list=LAN

Mantenha o MAC-Winbox na LAN: ele é justamente a sua porta de emergência quando um erro de IP ou firewall tira o acesso por endereço IP.

Passo 5: desligar recursos que abrem portas sem você perceber

/tool bandwidth-server set enabled=no
/ip proxy set enabled=no
/ip socks set enabled=no
/ip upnp set enabled=no
/ip cloud set ddns-enabled=no update-time=no

Sobre o DNS: se os computadores da LAN usam o MikroTik como servidor DNS, a opção allow-remote-requests=yes precisa ficar ligada, mas a porta 53 tem que estar bloqueada na WAN pelo firewall. Um MikroTik com DNS aberto para a internet vira amplificador de ataques DDoS e, além de gerar reclamações de abuso, consome o seu link. Se ninguém usa o DNS do roteador, desligue: /ip dns set allow-remote-requests=no.

Passo 6: identidade, horário e NTP

Logs com hora errada não servem para investigar incidentes. Use os servidores do NTP.br:

/system identity set name=RT-ESCRITORIO-SP
/system clock set time-zone-name=America/Sao_Paulo
/system ntp client set enabled=yes servers=a.st1.ntp.br,b.st1.ntp.br,c.st1.ntp.br

Passo 7: guardar uma cópia da configuração

Ao terminar, saia do Safe Mode e faça um export (detalhes no artigo de backup desta categoria):

/export file=pos-hardening

Como saber se funcionou

  1. /ip service print mostra apenas winbox e ssh sem o X de desativado, com a coluna de endereços preenchida.
  2. /user print mostra o admin com a flag X (desativado).
  3. De uma máquina fora da sua rede (um servidor Linux, por exemplo), rode nmap -Pn -p 21,22,23,80,443,8291,8728,8729 IP_PUBLICO_DO_MIKROTIK. O esperado é que todas apareçam como filtered ou closed depois que o firewall base estiver aplicado.
  4. /system clock print mostra a hora correta e /system ntp client print exibe o status sincronizado.

Problemas comuns

  • Não consigo mais entrar pelo Winbox: você está vindo de um IP fora do address do serviço ou do usuário. Conecte pela aba Neighbors do Winbox usando o endereço MAC (a partir da LAN) ou pelo console da VM e corrija.
  • Winbox não acha o roteador na aba Neighbors: o seu computador está numa interface que não faz parte da lista LAN.
  • Ainda recebo tentativas de login no log: restringir o serviço não impede a conexão TCP de chegar. Bloqueie as portas no firewall (artigo de firewall base) e veja o artigo sobre força bruta.

Perguntas frequentes

Devo apagar o usuário admin ou só desativar?

Desativar é suficiente e permite reverter. O importante é que ele não aceite login. Se preferir remover, faça isso só depois de confirmar o acesso com o novo usuário.

Trocar a porta do Winbox (8291) resolve?

Reduz o barulho de robôs, mas não é proteção. O certo é o Winbox não estar acessível pela WAN: use VPN ou, no mínimo, uma lista de IPs permitidos.

Preciso repetir isso em um CHR no Proxmox?

Sim. O CHR é o mesmo RouterOS e, por ter IP público direto, costuma ser atacado já nos primeiros minutos. Faça o hardening pelo console da VM antes de ligar a placa da WAN.

O hardening substitui atualizar o RouterOS?

Não. Falhas antigas do Winbox foram exploradas em massa em versões desatualizadas. Mantenha o sistema em uma versão com suporte ativo.

Leitura complementar

Precisa de ajuda?

Se ficou sem acesso ao CHR hospedado no seu servidor e não consegue chegar ao console do Proxmox, abra um ticket na Área do Cliente informando o servidor e o que foi alterado por último.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também