Outline
• Basic Router Security
• Port Knocking
• Device Mode
• DOH
Security Fundamental ROS 7
User Management
User Management
• Diatur pada menu system ➔ users
• Dibedakan dalam beberapa group
❑Full – memiliki hak penuh
❑Write – memiliki hak tulis,tambah, tetapi tidak dapat menghapus
❑Read – hanya memiliki hak untuk melihat konfigurasi saja
Basic Security
1
Default User Groups
• Default User • Melihat groups yang tersedia secara default system ➔ users ➔
• User : admin Groups
• Password : <kosong>
• Default users bisa dihapus, apabila ada minimal satu user aktif
Batasan yang diijinkan
dengan hak/group FULL profil tsb
Active Users Menambah Users
• Melihat user yang aktif system ➔ users ➔ Active Users
User Groups
Diijinkan dari IP Tertentu
2
Neighbour
RouterOS Service
• RouterOS Service, digunakan untuk mengakses RouterOS • Neighbour merupakan menu yang berfungsi untuk melihat Perangkat
• Kita dapat disable/enable service mana saja yang terhubung dengan Router kita.
• Dapat mengatur RouterOS dapat diakses dari IP tertentu • IP ➔ Neighbour
Neighbour MAC Server
• MAC Server merupakan menu yang berfungsi untuk mengijinkan akses
Router melalu MAC Address
• Tools ➔ MAC Server
3
MAC Server
RouterOS Service
Diijinkan dari IP tertentu
Port default dapat diganti
sesuai dengan keinginan
Port Knocking
• Port Knocking adalah metode dimana kita membuka port secara
external pada firewall dengan cara generate connection pada urutan
port
• Tujuan utama dari port knocking adalah untuk mencegah attacker
untuk terhubung lewat open port dan melakukan brute-force
• Port “knocking” sendiri mirip dengan metode Secret Handshake dan
dapat terdiri dari kombansi nomor port dari TCP, UDP bahkan ICMP
Port Knocking
4
Port Knocking Scheme Port Knocking in MikroTik
1. Send a connection to TCP-1234 • Langkah-langkah untuk membuat port-knocking (semua akan
2. The router store requester IP
dilakukan pada INPUT Chain)
for an amount of time • Trap connection ke tcp port 1234 dan masukkan src-address ke
address-list temporary untuk 10s
3. Send a connection to TCP-4321 • Trap connection ke tcp port 4321 dan periksa apakah src-address tsb
4. The router checked if the IP is the berasal dari address-list temporary. Jika ya, maka masukkan src-
same IP with the first connection Knocking Port address tersebut ke address-list secured
(TCP-1234) TCP 1234
TCP 4321 • Accept akses dari address-list Secured
5. If the IP is the same and the time
between 1st attempt and 2nd, then • Drop other connection
the requester IP will be allowed to
access the router
Port Knocking Port Knocking
• Trap TCP 1234 kemudian masukkan src-address pada address-list • Trap TCP 4321 dan src-address yang ada pada temporary. Masukkan
temporary selama 10s ke address-list secured
1 3
5
Port Knocking Port Knocking
• Allow access dari src-address-list secured • All the Rule View
3
Port Knocking Port Knocking
• Cobalah untuk mengubah port
• Buatlah kombinasi 3 port atau lebih
• Gunakan temporary1,temporary2 dst untuk port lebih dari 2
6
Device Mode ROS 7 Device Mode Update Command
• Fitur baru pada ROS 7 • System/device-mode/print
• Tersedia dalam format CLI • Digunakan untuk memeriksa Device Mode yang digunakan
• Terdapat 2 mode
• Enterprise
• Home
• Dapat menonaktifkan salah satu fitur
Mengubah Device Mode Device Mode Home
• System/device-mode/update • Device Mode=Home akan menonaktfikan beberapa fitur
• Digunakan untuk mengubah device mode dari enterprise ke home dan seperti scheduler, socks, fetch, bandwidth-test, traffic-gen, sniffer,
sebaliknya) romon, proxy, hotspot, email, zerotier, container.
7
Flagged on Device Mode Router Protection on ROS 7
• Dalam kondisi Flagged beberapa fitur seperti • Ubah menjadi Home jika diperlukan, atau
• bandwidth-test, traffic-generator, sniffer, system scheduler, SOCKS proxy, pptp, • Aktifkan fitur Flagged untuk meminimalisir penyusup yang berhasil
l2tp, ipsec, proxy, smb juga tidak bisa dijalankan.
login
• Hal ini untuk mencegah penyerang yang berhasil login agar tidak bisa
menjalankan fitur-fitur tersebut.
DoH (DNS Over HTTPS)
• Protokol untuk melakukan resolusi DNS
• Fungsi DOH :
• Untuk melindungi privasi dan keamanan pengguna dengan mencegah
serangan Man-in-the-Middle (sebuah serangan siber yang bertujuan
mengambil data pengguna)
• Untuk meningkatkan performa karena umumnya resolver DNS yang
disediakan oleh Internet berjalan lambat
DNS Over HTTPS
DOH
8
DoH Server Konfigurasi DoH Server
• Kita bisa menggunakan beberapa DNS server yang tersedia, • DNS Cloudflare
contohnya :
• DNS Cloudfare
• DNS Google
Konfigurasi DNS Static Konfigurasi DoH Certificate
• Menambahkan DNS Static • Opsional Anda bisa menambahkan DOH Certificate untuk
meningkatkan keamanan
• Anda bisa download di internet dan import ke router
Contoh sertifikat yang bisa digunakan:
• [Link]
• [Link]
9
Konfigurasi DoH Certificate Konfigurasi DoH Certificate
• Drag and drop DOH Certificate yang telah di download • Import DOH Certificate yang telah di download tadi
Konfigurasi DoH Certificate Konfigurasi DoH
• Enable Verify DoH Certificate • Kita bisa mengecek apakah DOH kita bekerja atau tidak di website
[Link]
DOH tidak aktif DOH aktif
10