Sécurité RouterOS
Sécuriser l’API MikroTik : les bonnes pratiques
L’interface d’administration d’un routeur ne doit jamais être exposée sans restriction. Cette checklist réduit fortement les risques liés à l’accès distant.
Réduire la surface d’exposition
Désactivez les services inutilisés et limitez chaque service aux adresses ou sous-réseaux autorisés. Un service absent ne peut pas être attaqué.
Passer par un VPN
Le VPN évite d’exposer directement l’administration RouterOS. Le pare-feu peut ensuite accepter les connexions de gestion uniquement depuis le sous-réseau du tunnel.
Appliquer le moindre privilège
Créez un compte par usage ou opérateur. Retirez les permissions non nécessaires et changez immédiatement les identifiants lorsqu’un appareil ou un collaborateur n’est plus autorisé.
Surveiller et sauvegarder
Consultez les connexions échouées, conservez des sauvegardes chiffrées hors du routeur et documentez les changements. Testez régulièrement la restauration sur un environnement contrôlé.
- Mises à jour stables
- Mots de passe uniques
- Règles de pare-feu explicites
- Sauvegardes vérifiées
Questions fréquentes
Changer le port suffit-il ?
Non. Cela réduit seulement le bruit automatisé. Les contrôles essentiels restent le VPN, le pare-feu, le chiffrement et les permissions limitées.
Peut-on autoriser une seule adresse IP ?
Oui, lorsque l’adresse d’administration est stable. Sinon, autorisez uniquement le sous-réseau de votre VPN.