Bagaimana Cara Melindungi Mikrotik RouterOS dari Serangan?
Router MikroTik sering menjadi perangkat paling penting dalam sebuah jaringan. Semua trafik internet dapat melewatinya. Karena itu, ketika muncul kerentanan keamanan RouterOS, administrator jaringan tidak boleh menganggapnya sepele.
Pada September 2026, MikroTik mempublikasikan pembaruan keamanan penting terkait kerentanan yang kemudian dikenal dengan nama MikroTrick, mencakup CVE-2026-67276, CVE-2026-86060, dan CVE-2026-67277.
Perbaikan tersedia mulai RouterOS 7.24.2, 7.23.4, 6.49.21, serta 7.25 beta 3. MikroTik sangat menyarankan pengguna melakukan upgrade.
Mengapa Administrator Harus Peduli?
Router yang berhasil dikuasai penyerang berpotensi digunakan untuk:
- Mengubah routing
- Menambahkan user
- Membuat script
- Mengubah DNS
- Membuka proxy
- Membuat tunnel
- Mengubah firewall
- Menjadi pintu masuk ke jaringan internal
Karena itulah keamanan router sama pentingnya dengan keamanan server.
1. Update RouterOS
Prioritas pertama adalah menggunakan RouterOS yang telah mendapatkan perbaikan.
Untuk mengecek update:
/system package update check-for-updates
Sebelum upgrade, lakukan backup dan export konfigurasi.
2. Jangan Buka SSH ke Seluruh Internet
MikroTik secara khusus menyarankan memastikan SSH tidak terbuka terhadap jaringan yang tidak dipercaya. Bila membutuhkan remote management, penggunaan VPN seperti WireGuard lebih disarankan daripada membuka port administrasi langsung ke internet.
Cek service:
/ip service print
Jika SSH tidak digunakan:
/ip service disable ssh
Jika diperlukan, batasi hanya dari subnet management.
Contoh:
/ip service set ssh address=192.168.99.0/24
3. Periksa Device Mode
Pada RouterOS modern:
/system device-mode print
Perhatikan:
flagged: no
RouterOS dapat memberikan status flagged=yes apabila mendeteksi konfigurasi mencurigakan. Jika router berstatus flagged, MikroTik menyarankan menganggap perangkat telah berpotensi dikompromikan dan melakukan audit menyeluruh sebelum menghapus status tersebut.

4. Audit User
Jalankan:
/user print
Pertanyakan setiap akun yang tidak dikenali.
Jangan menggunakan password yang sama dengan:
- Wi-Fi
- Server
- Perangkat jaringan lain
5. Audit Script dan Scheduler
Periksa:
/system script print
dan:
/system scheduler print
Script yang tidak pernah dibuat administrator perlu diperiksa.
6. Audit Firewall dan NAT
Jalankan:
/ip firewall filter print
/ip firewall nat print
Perhatikan rule baru, terutama:
- DST-NAT asing
- Rule accept dari WAN
- Port forwarding tidak dikenal
- Rule management yang terlalu permisif
7. Gunakan Management VLAN
Jangan memberikan akses administrasi router kepada seluruh user LAN.
Buat VLAN khusus, misalnya:
VLAN 99 = Network Management
Hanya komputer administrator yang boleh masuk VLAN tersebut.
8. Gunakan VPN
Model yang lebih aman:
Admin
│
Internet
│
WireGuard VPN
│
MikroTik
│
Management VLAN
Dengan desain ini, WinBox tidak harus terlihat langsung dari internet.
Kesimpulan
MikroTrick memberikan pelajaran bahwa router bukan perangkat yang bisa dipasang lalu dilupakan selama bertahun-tahun.
Administrator perlu membiasakan:
Patch → Audit → Restrict → Segment → Monitor.
Router yang kuat bukan hanya router dengan CPU besar, tetapi router yang memiliki permukaan serangan sekecil mungkin.
Setelah melakukan upgrade, lanjutkan dengan membangun firewall MikroTik yang benar agar layanan router tidak dapat diakses sembarangan
Leave a Reply