mikrotik

Bagaimana Cara Melindungi Mikrotik RouterOS dari Serangan?

Router MikroTik sering menjadi perangkat paling penting dalam sebuah jaringan. Semua trafik internet dapat melewatinya. Karena itu, ketika muncul kerentanan keamanan RouterOS, administrator jaringan tidak boleh menganggapnya sepele.

Pada September 2026, MikroTik mempublikasikan pembaruan keamanan penting terkait kerentanan yang kemudian dikenal dengan nama MikroTrick, mencakup CVE-2026-67276, CVE-2026-86060, dan CVE-2026-67277.

Perbaikan tersedia mulai RouterOS 7.24.2, 7.23.4, 6.49.21, serta 7.25 beta 3. MikroTik sangat menyarankan pengguna melakukan upgrade.

Mengapa Administrator Harus Peduli?

Router yang berhasil dikuasai penyerang berpotensi digunakan untuk:

  • Mengubah routing
  • Menambahkan user
  • Membuat script
  • Mengubah DNS
  • Membuka proxy
  • Membuat tunnel
  • Mengubah firewall
  • Menjadi pintu masuk ke jaringan internal

Karena itulah keamanan router sama pentingnya dengan keamanan server.

1. Update RouterOS

Prioritas pertama adalah menggunakan RouterOS yang telah mendapatkan perbaikan.

Untuk mengecek update:

/system package update check-for-updates

Sebelum upgrade, lakukan backup dan export konfigurasi.

2. Jangan Buka SSH ke Seluruh Internet

MikroTik secara khusus menyarankan memastikan SSH tidak terbuka terhadap jaringan yang tidak dipercaya. Bila membutuhkan remote management, penggunaan VPN seperti WireGuard lebih disarankan daripada membuka port administrasi langsung ke internet.

Cek service:

/ip service print

Jika SSH tidak digunakan:

/ip service disable ssh

Jika diperlukan, batasi hanya dari subnet management.

Contoh:

/ip service set ssh address=192.168.99.0/24

3. Periksa Device Mode

Pada RouterOS modern:

/system device-mode print

Perhatikan:

flagged: no

RouterOS dapat memberikan status flagged=yes apabila mendeteksi konfigurasi mencurigakan. Jika router berstatus flagged, MikroTik menyarankan menganggap perangkat telah berpotensi dikompromikan dan melakukan audit menyeluruh sebelum menghapus status tersebut.

mikrotik
mikrotik

4. Audit User

Jalankan:

/user print

Pertanyakan setiap akun yang tidak dikenali.

Jangan menggunakan password yang sama dengan:

  • Wi-Fi
  • Email
  • Server
  • Perangkat jaringan lain

5. Audit Script dan Scheduler

Periksa:

/system script print

dan:

/system scheduler print

Script yang tidak pernah dibuat administrator perlu diperiksa.

6. Audit Firewall dan NAT

Jalankan:

/ip firewall filter print
/ip firewall nat print

Perhatikan rule baru, terutama:

  • DST-NAT asing
  • Rule accept dari WAN
  • Port forwarding tidak dikenal
  • Rule management yang terlalu permisif

7. Gunakan Management VLAN

Jangan memberikan akses administrasi router kepada seluruh user LAN.

Buat VLAN khusus, misalnya:

VLAN 99 = Network Management

Hanya komputer administrator yang boleh masuk VLAN tersebut.

8. Gunakan VPN

Model yang lebih aman:

Admin
  │
Internet
  │
WireGuard VPN
  │
MikroTik
  │
Management VLAN

Dengan desain ini, WinBox tidak harus terlihat langsung dari internet.

Kesimpulan

MikroTrick memberikan pelajaran bahwa router bukan perangkat yang bisa dipasang lalu dilupakan selama bertahun-tahun.

Administrator perlu membiasakan:

Patch → Audit → Restrict → Segment → Monitor.

Router yang kuat bukan hanya router dengan CPU besar, tetapi router yang memiliki permukaan serangan sekecil mungkin.

Setelah melakukan upgrade, lanjutkan dengan membangun firewall MikroTik yang benar agar layanan router tidak dapat diakses sembarangan

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.