مدیریت کاربران RouterOS: امنیت حسابهای کاربری
یکی از مهمترین نکاتی که اغلب نادیده گرفته میشود، مدیریت حسابهای کاربری روتر است. RouterOS به صورت پیشفرض یک حساب admin بدون رمز عبور دارد که دسترسی کامل را میدهد. این یک خطر امنیتی جدی است.
مشاهده کاربران و گروهها
TEXT
/user print
/user group printگروههای پیشفرض:
- full: دسترسی کامل
- write: تغییر تنظیمات بدون مدیریت کاربران
- read: فقط مشاهده
ساخت کاربر ادمین جدید
قبل از غیرفعال کردن admin پیشفرض، یک کاربر جدید بسازید:
TEXT
/user add name=netadmin group=full password=Str0ng!P@ssw0rd comment="Primary admin account"ساخت کاربر فقطخواندنی
TEXT
/user add name=monitor group=read password=M0n!t0rPass comment="Read-only monitoring account"غیرفعال کردن admin پیشفرض
ابتدا با کاربر جدید لاگین کنید و مطمئن شوید که کار میکند، سپس:
TEXT
/user disable adminمحدود کردن دسترسی به IP مشخص
TEXT
/user set netadmin allowed-address=192.168.1.0/24مشاهده جلسات فعال
TEXT
/user active printامنیت سرویسهای مدیریتی
TEXT
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set winbox address=192.168.1.0/24
/ip service set ssh address=192.168.1.0/24خلاصه
- هرگز
adminبدون رمز نگذارید - کاربران نامگذاریشده با رمز قوی بسازید
- دسترسی را با
allowed-addressمحدود کنید - سرویسهای غیرضروری را غیرفعال کنید
