{"id":1228,"date":"2024-04-23T10:00:00","date_gmt":"2024-04-23T13:00:00","guid":{"rendered":"https:\/\/www.nerdadas.com\/blog\/?p=1228"},"modified":"2024-04-19T23:22:54","modified_gmt":"2024-04-20T02:22:54","slug":"protegiendo-nuestro-router-mikrotik-hardening","status":"publish","type":"post","link":"https:\/\/www.nerdadas.com\/blog\/protegiendo-nuestro-router-mikrotik-hardening\/","title":{"rendered":"Protegiendo nuestro Router Mikrotik (Hardening)"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Ya tenemos nuestra red funcionando, es hora de asegurar nuestro router Mikrotik. Seguimos sumando pasos para lograr una imagen completa de una red corporativa funcionando.<br \/>Hoy vamos a asegurar nuestro RouterOS. Esta gu\u00eda no pretende ser exhaustiva pero si dar l\u00edneamientos claros de los pasos a seguir para segurizar un RouterOS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vamos a seguir estos puntos:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Cambio de la Contrase\u00f1a por Defecto y Gesti\u00f3n de Cuentas de Usuario<\/strong><\/li>\n\n\n\n<li><strong>Actualizaciones de Firmware<\/strong><\/li>\n\n\n\n<li><strong>Servicios por defecto<\/strong><\/li>\n\n\n\n<li><strong>Encriptaci\u00f3n y Autenticaci\u00f3n<\/strong><\/li>\n\n\n\n<li><strong>Monitoreo y Auditor\u00eda<\/strong><\/li>\n\n\n\n<li><strong>Backup y Recuperaci\u00f3n<\/strong><\/li>\n<\/ol>\n\n\n\n<h4 class=\"wp-block-heading\">1. Cambio de la Contrase\u00f1a por Defecto y Gesti\u00f3n de Cuentas de Usuario<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Para evitar accesos no autorizados, es fundamental cambiar la contrase\u00f1a por defecto y gestionar correctamente las cuentas de usuario. As\u00ed que tomaremos esta acci\u00f3n como primer paso siempre que configuremos un Router desde 0.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/user set admin password=superpasswordconnumerosletrasycaracteres<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En Winbox:<\/strong><br \/>Navega a System -&gt; Users.<br \/>En la pesta\u00f1a Users, selecciona el usuario admin y haz clic en Passwords para cambiar la contrase\u00f1a.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1080\" height=\"1080\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited.png\" alt=\"\" class=\"wp-image-1251\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited.png 1080w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited-300x300.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited-1024x1024.png 1024w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited-150x150.png 150w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-8-edited-768x768.png 768w\" sizes=\"auto, (max-width: 1080px) 100vw, 1080px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">2 &#8211; <strong>Actualizaciones de Firmware<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mantener el firmware actualizado es crucial para proteger el router contra vulnerabilidades conocidas, aparte de contar con mejoras. Antes de actualizar el firmware dConfiguraci\u00f3n de la Rede tu router revisa los cambios de tu versi\u00f3n a la nueva para evitar conflictos de compatibilidad.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/system package update check-for-updates\n\/system package update install<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En WinBox:<br \/><\/strong>And\u00e1 a System -&gt; Packages.<br \/>Click en Check For Updates.<br \/>Si hay actualizaciones ten\u00e9s dos opciones: <br \/>      1- Download &amp; Install baja e instala<br \/>      2- Download solo baja y luego al reiniciar(con intensi\u00f3n, no por una falla el\u00e9ctrica) el router, se actualizar\u00e1.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-9.png\"><img loading=\"lazy\" decoding=\"async\" width=\"862\" height=\"646\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-9.png\" alt=\"\" class=\"wp-image-1252\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-9.png 862w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-9-300x225.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-9-768x576.png 768w\" sizes=\"auto, (max-width: 862px) 100vw, 862px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">3- <strong>Servicios por defecto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es importante deshabilitar servicios no necesarios para reducir la superficie de ataque del router.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/ip service disable telnet\n\/ip service disable ftp\n\/ip service disable www<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En WinBox:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vas a <code>IP<\/code> -&gt; <code>Services<\/code>.<\/li>\n\n\n\n<li>Selecciona el servicio a deshabilitar y haz clic en <code>Disable<\/code>.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-10.png\"><img loading=\"lazy\" decoding=\"async\" width=\"875\" height=\"572\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-10.png\" alt=\"\" class=\"wp-image-1253\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-10.png 875w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-10-300x196.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-10-768x502.png 768w\" sizes=\"auto, (max-width: 875px) 100vw, 875px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4- Encriptaci\u00f3n y Autenticaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implementar una encriptaci\u00f3n fuerte y autenticaci\u00f3n multifactor puede significativamente incrementar la seguridad. <\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/ip ssh set strong-crypto=yes<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En WinBox:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Navega a <code>IP<\/code> -&gt; <code>SSH<\/code>.<\/li>\n\n\n\n<li>Asegura la opci\u00f3n <code>Strong Crypto<\/code>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5- Monitoreo y Auditor\u00eda<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Configurar el registro de eventos y monitorear la actividad del sistema es muy importante para detectar y responder a incidentes de seguridad. Los logs tambi\u00e9n nos van a decir si algo falla y porqu\u00e9.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/system logging add topics=info action=memory\n\/system logging add topics=error action=memory<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En WinBox:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vas a <code>System<\/code> -&gt; <code>Logging<\/code>.<\/li>\n\n\n\n<li>Haz clic en <code>+<\/code> para agregar una nueva regla de log.<\/li>\n\n\n\n<li>Configura los <code>Topics<\/code> y la <code>Action<\/code> de los logs que quieras guardar y donde. Tenes varias opciones.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Lo ideal ser\u00eda que los envies a un Syslog Server. M\u00e1s adelante instalaremos uno.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-11.png\"><img loading=\"lazy\" decoding=\"async\" width=\"511\" height=\"526\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-11.png\" alt=\"\" class=\"wp-image-1254\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-11.png 511w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-11-291x300.png 291w\" sizes=\"auto, (max-width: 511px) 100vw, 511px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Por \u00faltimo y quiz\u00e1s lo m\u00e1s importante<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">6 &#8211; <strong>Backup y Recuperaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es una de las tareas m\u00e1s importantes para mantener seguro tu router. Tener copias de seguridad. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La calidad y facilidad de restauraci\u00f3n de las copias de seguridad convertir\u00e1 tu red en resiliente.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\/system backup save name=backup_router<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>En WinBox:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ve a <code>Files<\/code>.<\/li>\n\n\n\n<li>Haz clic en <code>Backup<\/code>, luego en <code>Save<\/code>.<\/li>\n\n\n\n<li>Asigna un nombre al archivo y guarda.<\/li>\n\n\n\n<li>Tambi\u00e9n pod\u00e9s almacenar el backup cifrado con una password.<\/li>\n\n\n\n<li>Para sacar el backup del router y guardarlo en otro lado solo arrastra al escritorio de tu pc o segundo bot\u00f3n sobre el archivo y download.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-12.png\"><img loading=\"lazy\" decoding=\"async\" width=\"795\" height=\"515\" src=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-12.png\" alt=\"\" class=\"wp-image-1255\" srcset=\"https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-12.png 795w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-12-300x194.png 300w, https:\/\/www.nerdadas.com\/blog\/wp-content\/uploads\/2024\/04\/image-12-768x498.png 768w\" sizes=\"auto, (max-width: 795px) 100vw, 795px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Si quer\u00e9s almacenar tu backup de configuraciones de forma que puedas leer los comandos que usaste ten\u00e9s que usar el comando export.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>export file=backup<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Hay otras medidas de seguridad relacionadas a las ACLs de Firewall para evitar el acceso de consola o management desde la WAN y otras cuestiones m\u00e1s pero para eso necesitas aprender un poco m\u00e1s sobre Firewall. En la pr\u00f3xima te cuento bien como funciona y hacemos un laboratorio para proteger tu router con las reglas adecuadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y no lo dudes, si se te complica, escribime. A esto me dedico.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ya tenemos nuestra red funcionando, es hora de asegurar nuestro router Mikrotik. Seguimos sumando pasos para lograr una imagen completa de una red corporativa funcionando. Hoy vamos a asegurar nuestro RouterOS. Esta gu\u00eda no pretende ser exhaustiva pero si dar l\u00edneamientos claros de los pasos a seguir para segurizar un RouterOS.<\/p>\n","protected":false},"author":1,"featured_media":1259,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1241,1243,1223,161,1,17],"tags":[292,1219,667,1256,1255,10,242,1240,569,1064,869,138],"class_list":["post-1228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hardening","category-montando-tu-red-corporativa-de-0","category-redes","category-seguridad","category-sin-categoria","category-tecnologia","tag-backup","tag-ciberseguridad","tag-configuracion","tag-crypto","tag-hardening","tag-jeremias-palazzesi","tag-network","tag-networking","tag-redes","tag-router","tag-seguridad","tag-trabajo"],"_links":{"self":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/1228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/comments?post=1228"}],"version-history":[{"count":5,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/1228\/revisions"}],"predecessor-version":[{"id":1258,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/posts\/1228\/revisions\/1258"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/media\/1259"}],"wp:attachment":[{"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/media?parent=1228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/categories?post=1228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nerdadas.com\/blog\/wp-json\/wp\/v2\/tags?post=1228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}