Abrir o WinBox para a Internet é a forma mais rápida de administrar um roteador remotamente, e é exatamente por isso que tantos roteadores ficam configurados assim e são esquecidos. O problema é que a porta 8291 em um IP público é encontrada rapidamente por scanners automáticos, e a partir daí o roteador recebe tentativas de senhas fracas e de vulnerabilidades conhecidas 24 horas por dia. Se você já disse a um cliente "abre a porta para eu entrar", este texto é para você.
Verifique o que o seu roteador expõe agora
No roteador, liste os serviços e as regras de firewall que protegem a chain input:
/ip service print
/ip firewall filter print where chain=inputDepois teste de fora, em outra rede como o hotspot do celular, contra o IP público do roteador:
nmap -Pn -p 8291,8728,8729,22,23,80 <ip-publico>Tudo o que aparecer como open é alcançável por qualquer scanner da Internet. Um roteador atrás de CGNAT pode parecer seguro, mas verifique mesmo assim: um equipamento mal configurado a montante pode expô-lo.
Entenda por que o risco não é teórico
Em 2018 uma vulnerabilidade no WinBox (CVE-2018-14847) permitia ler credenciais de equipamentos RouterOS sem fazer login, e foi explorada em larga escala em roteadores expostos. Foi corrigida no RouterOS 6.42.1 e posteriores, mas a lição continua valendo: o serviço de administração é o alvo mais valioso do seu roteador, e mantê-lo acessível de qualquer lugar significa confiar que a próxima falha será corrigida antes de alguém encontrá-la. Senhas fracas ou padrão pioram tudo, pois um login exposto também é alvo de força bruta.
Restrinja cada serviço aos endereços que precisam dele
A correção mais simples é dizer ao RouterOS que responda apenas a endereços conhecidos. Substitua o exemplo pela sua rede de administração:
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
/ip service set api address=192.168.88.0/24
/ip service disable telnet,ftp,www,api-sslDesabilite o que você não usa. Cuidado para incluir o seu endereço atual antes de aplicar, ou você vai cortar a própria sessão.
Descarte o tráfego input não solicitado vindo da WAN
Restringir serviços é uma boa primeira camada, mas a principal deve ser o firewall. A ordem importa, pois as regras são avaliadas de cima para baixo:
/interface list add name=WAN
/interface list member add list=WAN interface=ether1
/ip firewall filter add chain=input connection-state=established,related action=accept comment="permitir respostas"
/ip firewall filter add chain=input src-address-list=mgmt action=accept comment="administracao confiavel"
/ip firewall filter add chain=input in-interface-list=WAN action=drop comment="descartar o resto da WAN"A address-list mgmt contém os endereços autorizados a administrar o roteador. Coloque as regras accept acima da regra drop e teste a partir de uma segunda sessão antes de fechar a primeira.
Acesse o roteador por um túnel em vez de uma porta aberta
Se você precisa administrar o roteador de qualquer lugar, faça o roteador abrir um túnel de saída (WireGuard ou SSTP) para algo que você controle, e rode o WinBox por esse túnel. Assim o roteador não expõe nada à Internet, e também funciona quando está atrás de CGNAT sem IP público. Neste blog há textos separados para montar túneis WireGuard e SSTP.
Feche também as portas dos fundos da camada 2
O WinBox também pode ser alcançado por endereço MAC, e o RouterOS se anuncia por neighbor discovery. Limite ambos à sua LAN para que nenhum seja oferecido pelo lado WAN:
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LANIsso pressupõe que você já tenha uma interface list chamada LAN. Depois repita o teste com nmap do primeiro passo e confirme que as portas não respondem mais.
Por que fazer assim
Cada serviço que você deixa aberto para a Internet é algo que precisa manter atualizado, monitorar e defender para sempre. Um túnel ou uma lista de permitidos troca essa exposição permanente por um único caminho estreito e controlado. A mudança é pequena e leva minutos, enquanto a alternativa é descobrir, depois do fato, que um roteador foi comprometido e usado para atacar outros ou para reconfigurar sua rede. Trate qualquer porta de administração acessível de toda a Internet como um problema a corrigir, não como uma comodidade a manter.
Como o MoniTik ajuda
O WinBox remoto do MoniTik é construído sobre essa ideia. O roteador se conecta para fora à plataforma por um túnel criptografado, então não há nenhuma porta aberta no IP público, e continua funcionando atrás de CGNAT ou Starlink. O acesso por WinBox fica ainda limitado aos endereços de origem que você autoriza para aquele cliente, de modo que nem um link vazado dá a um estranho uma forma de entrar. Você ganha a comodidade de administrar o roteador de qualquer lugar sem publicá-lo para os scanners.