FaizBlog LogoFaizBlog
Back to all articles
mikrotikwinboxkeamananhardeningtutorial

Cara Mengamankan WinBox MikroTik (Ganti Port, Batasi IP, Password Kuat)

Panduan lengkap mengamankan akses WinBox MikroTik: ganti port default 8291, batasi Available From, password kuat, dan grup user terbatas.

AI Insights

Generate a summary and suggested tags for this post.

WinBox adalah pintu utama admin ke MikroTik — kalau tidak diamankan, jadi pintu utama peretas juga. Port default 8291 sudah jadi target favorit bot. Berikut langkah-langkah wajib untuk mengamankannya.

Ganti Port & Batasi IP

Ancaman Umum ke WinBox

  • Brute force password ke port 8291
  • CVE Winbox exploit (RouterOS lama)
  • Port scan dari internet
  • Botnet Meris yang khusus target MikroTik

Checklist Keamanan WinBox

Checklist WinBox

1. Ganti Port Default

/ip service set winbox port=40291

Bot yang scan port 8291 tidak akan menemukan Winbox lagi.

2. Batasi Available From IP

Hanya izinkan dari subnet LAN admin:

/ip service set winbox address=192.168.10.0/24

Atau dari IP publik statis kamu:

/ip service set winbox address=203.0.113.10

3. Password Kuat + Ganti User Admin

/user add name=admin-baru password="P@ssw0rd1@#!kuat" group=full
/user disable admin

⚠️ Jangan pernah biarkan user admin dengan password kosong.

4. Gunakan Grup User Terbatas

Buat grup khusus operator (tanpa akses policy, sensitive):

/user group add name=operator policy=local,telnet,ssh,read,winbox
/user add name=cs group=operator password="XxYyZz123!"

5. Nonaktifkan Service Tidak Terpakai

/ip service disable telnet,ftp,www,api

6. Aktifkan Log Akses

/system logging add topics=info,account action=disk

Cek dengan:

/log print where topics~"account"

7. Firewall Filter untuk Port Winbox

Selain address, tambahkan firewall untuk defense-in-depth:

/ip firewall filter
add chain=input dst-port=40291 protocol=tcp \
    src-address=192.168.10.0/24 action=accept
add chain=input dst-port=40291 protocol=tcp action=drop

Auto-Blacklist Brute Force

/ip firewall filter
add chain=input protocol=tcp dst-port=40291 connection-state=new \
    src-address-list=winbox-attempt \
    action=add-src-to-address-list address-list=winbox-blacklist \
    address-list-timeout=1d

add chain=input protocol=tcp dst-port=40291 connection-state=new \
    action=add-src-to-address-list address-list=winbox-attempt \
    address-list-timeout=30s

Common Mistake

KesalahanSolusi
Batasi IP tapi lupa savedKonfigurasi lost setelah reboot
Ganti port tapi lupa update firewallRule allow tidak match, admin locked out
Password default adminGanti segera, wajib
Semua user pakai grup fullBuat grup terbatas per role

Kesimpulan

Amankan WinBox = 6 langkah wajib: ganti port, batasi IP, password kuat, grup terbatas, disable service lain, aktifkan log. Kalau semua diterapkan, brute force MikroTik jadi hampir mustahil. Kombinasikan dengan port knocking untuk keamanan maksimal saat akses dari internet.