Bezpečnostní rizika spojené s routery
Routery jsou klíčovými prvky síťové infrastruktury, které řídí datový provoz mezi lokálními sítěmi a internetem. Od toho vychází následující hrozby:
- Neautorizovaný Přístup: Přístup k routeru umožňuje manipulovat s nastavením routeru, monitorovat nebo přesměrovávat síťový provoz.
- Exploitace Zranitelností: Softwarové chyby nebo zranitelnosti RouterOS mohou být zneužity útočníky k provádění škodlivých akcí, jako je instalace malware, vytváření zadních vrátek nebo vykonávání DoS (Denial of Service) útoků.
- Slabé Šifrování: Při používání zastaralých nebo slabých šifrovacích standardů pro Wi-Fi nebo VPN spojení může umožnit útočníkům odposlouchávat nebo manipulovat s komunikací.
- Útoky typu Man-in-the-Middle (MitM): Útočníci mohou využít nezabezpečených nebo špatně nakonfigurovaných routerů k provádění MitM útoků, při kterých mohou odposlouchávat, upravovat nebo blokovat datový provoz mezi uživateli a internetem.
- Firmware Malware: Routery mohou být cílem útoků, které zahrnují instalaci škodlivého firmware. Tento malware může router transformovat na součást botnetu, sledovat provoz nebo spustit další škodlivé aktivity.
- Fyzické Bezpečnostní Hrozby: Fyzický přístup k routeru může umožnit útočníkům resetovat zařízení, získat přístup k nastavením nebo dokonce instalovat škodlivý hardware.
- DDoS Útoky: Routery mohou být využity jako součást DDoS (Distributed Denial of Service) útoků, buď jako cíl, který má být přetížen, nebo jako nástroj pro provádění útoků na jiné systémy.
Opatření k prevenci bezpečnostních rizik RouterOs routerů Mikrotik
- 
								Ochrana před neautorizovaným přístupemI nejlepší možná bezpečnostní konfigurace routeru je bezpečná jen do doby, dokud útočník nezíská přístup do RouterOS. - V sekci System → Users:- Přidejte nového uživatele s plnými administrátorskými právy a nastavte mu velmi silné heslo.
- Zakažte defaultního uživatele admin.
 
- Je-li nutné povolit vzdálený přístup, preferujte VPN variantu za použití silného šifrování. Zvažte i vygenerování SSL/TLS certifikátu.
- Není-li potřeba Wi-Fi síť, zakažte ji.
- Zakažte nevyužívané služby pro připojení k RouterOS.
 
- V sekci 
- Aktuální Firmware- Udržujte firmware routeru a operační systém aktualizované na nejnovější verze. OS lze aktualizovat v rámci dané verze i upgradovat na vyšší verze. - Aktualizace se provádí v sekci System → Packages.
 - Pravidelně RouterOS aktualizujte a udržujte na jeho poslední stabilní verzi. 
- Aktualizace se provádí v sekci 
- Zabezpečení Wifi- Bezpečnostní metodu Wi-Fi volte WPA2neboWPA3
- Šifrování volte aes com
- nastavte silné heslo pro připojení k WiFi.
- Pokud Wi-Fi síť není vyžadována, zakažte ji.
 
- Bezpečnostní metodu Wi-Fi volte 
- Zabezpečené protokoly- Pro vzádlené přihlašování a přístupu do sítě, je-li povoleno, používejte bezpečné správní protokoly a zabezpečené verze protokolů pro síťové služby. - Mezi šifrované protokoly patří / šifrování je použito při: - SSH
- VPN
- Winbox
- Webfig při ssl variantě
- Api při ssl variantě
 
- 
								Natavení routerových služebV Mikrotik routeru běží na pozadí řada služeb. Naleznete je v sekci IP → Services.- Zakažte služby, které nevyužíváte.
- Zvažte změnu výchozích portů. Porty by mělo jít volit v rozsahu 1 do 65535. Po změně je nutné přidávat za IP adresu hodnotu portu, viz IP:Port.
- Zvažte úpravu omezení přistupu (povolení pouze pro definované IP adresy).
 V případě potřeby připojování zvenčí, věnujte pozornost nastavení pro zabezpečený vzdálený přístup. Nezapomínejte, že v routeru mohou běžet i další služby - DHCP a VPN servery a podobně. 
- 
								Nastavení správného móduDle toho, co od zařízení vyžadujete, nastavte správný mód běhu. 
- Segmentace sítě- Zvažte segmentaci sítě pro omezení přístupu k citlivým částem sítě. 
- Nastaveni Firewall- Firewall umožňuje nastavení pravidel, parametrů a fungování sítě a do ní připojených zařízení. - Zvažte, zda pravidla plní funkci a jsou ve správném pořadí
 
- Logování a monitorování- V - System → Loggingzvažte nastavení logování kritických událostí a podezřelých aktivit.- Pravidelně monitorujte logy a provádějte bezpečnostní audity zařízení. 
- Omezení Fyzického Přístupu- Zabezpečte fyzický přístup k routeru.