Todo router MikroTik nuevo viene con un usuario llamado admin y, en muchas versiones de RouterOS, sin contraseña configurada. Eso no es un problema para una prueba de banco de cinco minutos — pero se vuelve un problema serio apenas el router está en una red real, sobre todo si WinBox, la API o una VLAN de gestión son alcanzables desde algún lugar que no sea tu propio escritorio. Los atacantes escanean Internet buscando exactamente esto: un MikroTik expuesto con contraseña vacía o por defecto.
Iniciá sesión con WinBox o Webfig
Abrí WinBox y conectate al router por MAC o por IP. Si no tenés WinBox instalado, Webfig funciona igual desde el navegador apuntando a la IP del router. Iniciá sesión como admin con la contraseña que tenga configurada (o en blanco).
Abrí System > Users
En el menú de la izquierda, andá a System > Users. Vas a ver la cuenta admin listada, normalmente en el grupo full.
Poné una contraseña fuerte
Hacé doble clic en el usuario admin y hacé clic en Password. Ingresá una contraseña larga y aleatoria — al menos 16 caracteres, generada por un gestor de contraseñas en vez de tipeada de memoria. Desde la CLI o la pestaña de terminal, el comando equivalente es:
/user set admin password=TuNuevaContraseñaFuerteConsiderá renombrar o reemplazar la cuenta admin por defecto
Los atacantes que escanean dispositivos MikroTik asumen que la cuenta se llama admin. Como capa extra, creá un usuario nuevo con grupo full y otro nombre, y después deshabilitá la cuenta admin original en vez de solo cambiarle la contraseña:
/user add name=netadmin group=full password=TuNuevaContraseñaFuerte
/user disable adminNo borres directamente la cuenta admin incorporada en versiones viejas de RouterOS — deshabilitarla es más seguro y más fácil de revertir si algo sale mal.
Restringí desde dónde se permite el acceso de gestión
Una contraseña fuerte ayuda, pero no es la única capa. En IP > Services, restringí WinBox, API y SSH a los rangos de IP desde los que realmente administrás el equipo, y deshabilitá cualquier servicio que no uses (como Telnet o FTP).
Por qué hacerlo así
Una contraseña de admin por defecto o débil es la forma más común en que se comprometen routers MikroTik — no por un exploit sofisticado, sino por escáneres automatizados que prueban credenciales vacías y por defecto contra puertos de gestión expuestos. Renombrar la cuenta y restringir desde qué IPs se puede llegar a ella cierra al mismo tiempo los dos caminos de ataque más fáciles: adivinar credenciales y escaneo a ciegas. Hacer las dos cosas juntas es lo que realmente frena los ataques oportunistas, no una sola de las dos.
Cómo te ayuda MoniTik
MoniTik nunca necesita tener WinBox, la API o SSH abiertos a Internet — llega a cada router a través de un túnel saliente, así que podés dejar los servicios de gestión restringidos a 127.0.0.1 y tu propia LAN y aun así tener acceso remoto completo a WinBox cuando lo necesites. Y como MoniTik vigila cada dispositivo de forma continua, si alguien logra entrar y empieza a cambiar la configuración, te enterás por las alertas en vez de días después.