← Volver al Blog
security winbox beginner

Nunca expongas WinBox a Internet: cómo revisarlo y cerrarlo

Abrir WinBox a Internet es la forma más rápida de administrar un router de forma remota, y por eso mismo tantos routers quedan configurados así y se olvidan. El problema es que el puerto 8291 en una IP pública lo encuentran los escáneres automáticos enseguida, y a partir de ahí el router recibe pruebas de contraseñas débiles y de vulnerabilidades conocidas las 24 horas. Si alguna vez le dijiste a un cliente "abrime el puerto así entro", esta nota es para vos.

1

Revisá qué expone tu router ahora mismo

En el router, listá los servicios y las reglas de firewall que protegen la cadena input:

/ip service print
/ip firewall filter print where chain=input

Después probá desde afuera, en otra red como el hotspot del celular, contra la IP pública del router:

nmap -Pn -p 8291,8728,8729,22,23,80 <ip-publica>

Todo lo que figure como open es alcanzable por cualquier escáner de Internet. Un router detrás de CGNAT puede parecer seguro, pero revisalo igual: un equipo mal configurado aguas arriba puede exponerlo.

2

Entendé por qué el riesgo no es teórico

En 2018 una vulnerabilidad en WinBox (CVE-2018-14847) permitía leer credenciales de equipos RouterOS sin iniciar sesión, y fue explotada a gran escala en routers expuestos. Se corrigió en RouterOS 6.42.1 y posteriores, pero la lección sigue vigente: el servicio de administración es el blanco más valioso de tu router, y mantenerlo accesible desde cualquier lugar implica confiar en que la próxima falla se parchee antes de que alguien la encuentre. Las contraseñas débiles o por defecto empeoran todo, porque un login expuesto también es blanco de fuerza bruta.

3

Restringí cada servicio a las direcciones que lo necesitan

La corrección más simple es decirle a RouterOS que responda solo a direcciones conocidas. Reemplazá el ejemplo por tu red de administración:

/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
/ip service set api address=192.168.88.0/24
/ip service disable telnet,ftp,www,api-ssl

Deshabilitá lo que no uses. Tené cuidado de incluir tu dirección actual antes de aplicar, o vas a cortar tu propia sesión.

4

Descartá el tráfico input no solicitado desde la WAN

Restringir servicios es una buena primera capa, pero la principal debería ser el firewall. El orden importa, porque las reglas se evalúan de arriba hacia abajo:

/interface list add name=WAN
/interface list member add list=WAN interface=ether1
/ip firewall filter add chain=input connection-state=established,related action=accept comment="permitir respuestas"
/ip firewall filter add chain=input src-address-list=mgmt action=accept comment="administracion confiable"
/ip firewall filter add chain=input in-interface-list=WAN action=drop comment="descartar el resto desde WAN"

La address-list mgmt contiene las direcciones autorizadas a administrar el router. Poné las reglas accept por encima de la de drop y probá desde una segunda sesión antes de cerrar la primera.

5

Accedé al router por un túnel en vez de un puerto abierto

Si necesitás administrar el router desde cualquier lado, hacé que el router abra un túnel saliente (WireGuard o SSTP) hacia algo que controles, y corré WinBox por ese túnel. Así el router no expone nada a Internet, y además funciona cuando está detrás de CGNAT sin IP pública. En este blog hay notas aparte para armar túneles WireGuard y SSTP.

6

Cerrá también las puertas traseras de capa 2

WinBox también se puede alcanzar por dirección MAC, y RouterOS se anuncia mediante neighbor discovery. Limitá ambos a tu LAN para que ninguno se ofrezca del lado WAN:

/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN

Esto supone que ya tenés una interface list llamada LAN. Después repetí la prueba con nmap del primer paso y confirmá que los puertos ya no responden.

Por qué hacerlo así

Cada servicio que dejás abierto a Internet es algo que tenés que mantener parchado, monitorear y defender para siempre. Un túnel o una lista de permitidos reemplaza esa exposición permanente por un único camino angosto y controlado. El cambio es chico y lleva minutos, mientras que la alternativa es descubrir, después del hecho, que un router fue comprometido y se usó para atacar a otros o para reconfigurar tu red. Tratá cualquier puerto de administración accesible desde todo Internet como un hallazgo a corregir, no como una comodidad a conservar.

Cómo te ayuda MoniTik

El WinBox remoto de MoniTik está construido sobre esta idea. El router se conecta hacia afuera a la plataforma por un túnel cifrado, así que no hay ningún puerto abierto en su IP pública, y sigue funcionando detrás de CGNAT o Starlink. El acceso por WinBox queda además limitado a las direcciones de origen que autorizás para ese cliente, de modo que ni un enlace filtrado le da a un extraño una forma de entrar. Tenés la comodidad de administrar el router desde cualquier lado sin publicarlo a los escáneres.

Iniciar Prueba Gratuita
Mateo Fernández
Mateo Fernández Especialista en Soporte para ISPs

Mateo da soporte a ISPs inalámbricos que usan equipos MikroTik, desde la primera instalación hasta el soporte del día a día.