Todo roteador MikroTik novo vem com um usuário chamado admin e, em muitas versões do RouterOS, sem nenhuma senha configurada. Isso não é problema para um teste de bancada de cinco minutos — mas vira um problema sério assim que o roteador entra em uma rede real, principalmente se o WinBox, a API ou uma VLAN de gerenciamento forem alcançáveis de qualquer lugar que não seja a sua própria mesa. Atacantes escaneiam a internet procurando exatamente isso: um MikroTik exposto com senha em branco ou padrão.
Faça login pelo WinBox ou Webfig
Abra o WinBox e conecte-se ao roteador pelo endereço MAC ou pelo IP. Se você não tiver o WinBox instalado, o Webfig funciona da mesma forma pelo navegador, apontando para o IP do roteador. Faça login como admin com a senha que estiver configurada (ou em branco).
Abra System > Users
No menu à esquerda, vá em System > Users. Você vai ver a conta admin listada, normalmente no grupo full.
Defina uma senha forte
Dê duplo clique no usuário admin e clique em Password. Digite uma senha longa e aleatória — pelo menos 16 caracteres, gerada por um gerenciador de senhas em vez de digitada de memória. Pelo CLI ou pela aba de terminal, o comando equivalente é:
/user set admin password=SuaNovaSenhaForteConsidere renomear ou substituir a conta admin padrão
Atacantes que escaneiam dispositivos MikroTik assumem que a conta se chama admin. Como camada extra, crie um novo usuário com o grupo full e outro nome, e depois desabilite a conta admin original em vez de só trocar a senha dela:
/user add name=netadmin group=full password=SuaNovaSenhaForte
/user disable adminNão apague diretamente a conta admin embutida em versões antigas do RouterOS — desabilitá-la é mais seguro e mais fácil de reverter se algo der errado.
Restrinja de onde o acesso de gerenciamento é permitido
Uma senha forte ajuda, mas não é a única camada. Em IP > Services, restrinja o WinBox, a API e o SSH às faixas de IP a partir das quais você realmente administra o equipamento, e desabilite qualquer serviço que não usa (como Telnet ou FTP).
Por que fazer assim
Uma senha de admin padrão ou fraca é a forma mais comum pela qual roteadores MikroTik são comprometidos — não por um exploit sofisticado, mas por scanners automatizados testando credenciais em branco e padrão contra portas de gerenciamento expostas. Renomear a conta e restringir de quais IPs é possível alcançá-la fecha ao mesmo tempo os dois caminhos de ataque mais fáceis: adivinhação de credenciais e escaneamento às cegas. Fazer as duas coisas juntas é o que realmente barra ataques oportunistas, não apenas uma delas.
Como o MoniTik ajuda
O MoniTik nunca precisa ter o WinBox, a API ou o SSH abertos para a internet — ele alcança cada roteador por um túnel de saída, então você pode manter os serviços de gerenciamento restritos a 127.0.0.1 e à sua própria LAN e ainda assim ter acesso remoto completo ao WinBox quando precisar. E como o MoniTik monitora cada dispositivo continuamente, se alguém conseguir entrar e começar a mudar a configuração, você fica sabendo pelas alertas em vez de dias depois.