Já jsem letos do zabezpečení své sítě zásadně šlápl. Postupně jsem zrušil všechny různé historické přístupy přes staré VPN a tunely a vzdálenou správu jsem sjednotil přes WireGuard. Důležité routery dostupné z internetu jsem převedl na v7 a samozřejmě nyní aktualizuji na opravené verze, původně jsem je držel v long-term.
Zároveň jsem striktně omezil management nejen z internetu, ale i zevnitř vlastní sítě. WinBox, WebFig a další management nejsou volně dostupné ze všech segmentů, ale pouze z jasně určených sítí a povolených administrátorských IP adres. SSH je kvůli automatickému zálohování povolené výhradně ze zálohovacího serveru, z jakéhokoliv jiného zařízení je blokované. Nepoužívané služby a historické vstupy jsem vypnul.
Hlavně jsem si ale udělal automatické centrální zálohování všech MikroTiků. Server si každý den sám přes SSH/SFTP stáhne jak šifrovaný .backup, tak čitelný .rsc export. Zálohy neleží jen na routeru, ale ukládají se centrálně s retencí 90 dní. Díky tomu mám nejen několik starších verzí, ale také možnost porovnat čitelný export a všimnout si změn v uživatelích, skriptech, scheduleru, firewallu nebo dalších částech konfigurace. Kompromitovaný router navíc nemá přístup ke starším zálohám uloženým na serveru.
Po tom, co teď čtu o MikroTricku, přepsaných lokálních zálohách, vypnutém logování a vytvořených administrátorských účtech, mi skoro připadá, jako bych předpověděl, že něco takového přijde. 😕