← Voltar ao Blog
security beginner

Como trocar a senha padrão do admin em um roteador MikroTik

Todo roteador MikroTik novo vem com um usuário chamado admin e, em muitas versões do RouterOS, sem nenhuma senha configurada. Isso não é problema para um teste de bancada de cinco minutos — mas vira um problema sério assim que o roteador entra em uma rede real, principalmente se o WinBox, a API ou uma VLAN de gerenciamento forem alcançáveis de qualquer lugar que não seja a sua própria mesa. Atacantes escaneiam a internet procurando exatamente isso: um MikroTik exposto com senha em branco ou padrão.

1

Faça login pelo WinBox ou Webfig

Abra o WinBox e conecte-se ao roteador pelo endereço MAC ou pelo IP. Se você não tiver o WinBox instalado, o Webfig funciona da mesma forma pelo navegador, apontando para o IP do roteador. Faça login como admin com a senha que estiver configurada (ou em branco).

2

Abra System > Users

No menu à esquerda, vá em System > Users. Você vai ver a conta admin listada, normalmente no grupo full.

3

Defina uma senha forte

Dê duplo clique no usuário admin e clique em Password. Digite uma senha longa e aleatória — pelo menos 16 caracteres, gerada por um gerenciador de senhas em vez de digitada de memória. Pelo CLI ou pela aba de terminal, o comando equivalente é:

/user set admin password=SuaNovaSenhaForte
4

Considere renomear ou substituir a conta admin padrão

Atacantes que escaneiam dispositivos MikroTik assumem que a conta se chama admin. Como camada extra, crie um novo usuário com o grupo full e outro nome, e depois desabilite a conta admin original em vez de só trocar a senha dela:

/user add name=netadmin group=full password=SuaNovaSenhaForte
/user disable admin

Não apague diretamente a conta admin embutida em versões antigas do RouterOS — desabilitá-la é mais seguro e mais fácil de reverter se algo der errado.

5

Restrinja de onde o acesso de gerenciamento é permitido

Uma senha forte ajuda, mas não é a única camada. Em IP > Services, restrinja o WinBox, a API e o SSH às faixas de IP a partir das quais você realmente administra o equipamento, e desabilite qualquer serviço que não usa (como Telnet ou FTP).

Por que fazer assim

Uma senha de admin padrão ou fraca é a forma mais comum pela qual roteadores MikroTik são comprometidos — não por um exploit sofisticado, mas por scanners automatizados testando credenciais em branco e padrão contra portas de gerenciamento expostas. Renomear a conta e restringir de quais IPs é possível alcançá-la fecha ao mesmo tempo os dois caminhos de ataque mais fáceis: adivinhação de credenciais e escaneamento às cegas. Fazer as duas coisas juntas é o que realmente barra ataques oportunistas, não apenas uma delas.

Como o MoniTik ajuda

O MoniTik nunca precisa ter o WinBox, a API ou o SSH abertos para a internet — ele alcança cada roteador por um túnel de saída, então você pode manter os serviços de gerenciamento restritos a 127.0.0.1 e à sua própria LAN e ainda assim ter acesso remoto completo ao WinBox quando precisar. E como o MoniTik monitora cada dispositivo continuamente, se alguém conseguir entrar e começar a mudar a configuração, você fica sabendo pelas alertas em vez de dias depois.

Iniciar Teste Grátis
Camila Torres
Camila Torres Engenheira de Redes

Camila é especialista em roteamento, VPNs e hardening de implantações MikroTik para redes pequenas e médias.