AI Insights
Generate a summary and suggested tags for this post.
WinBox adalah pintu utama admin ke MikroTik — kalau tidak diamankan, jadi pintu utama peretas juga. Port default 8291 sudah jadi target favorit bot. Berikut langkah-langkah wajib untuk mengamankannya.

Ancaman Umum ke WinBox
- Brute force password ke port 8291
- CVE Winbox exploit (RouterOS lama)
- Port scan dari internet
- Botnet Meris yang khusus target MikroTik
Checklist Keamanan WinBox

1. Ganti Port Default
/ip service set winbox port=40291
Bot yang scan port 8291 tidak akan menemukan Winbox lagi.
2. Batasi Available From IP
Hanya izinkan dari subnet LAN admin:
/ip service set winbox address=192.168.10.0/24
Atau dari IP publik statis kamu:
/ip service set winbox address=203.0.113.10
3. Password Kuat + Ganti User Admin
/user add name=admin-baru password="P@ssw0rd1@#!kuat" group=full
/user disable admin⚠️ Jangan pernah biarkan user admin dengan password kosong.
4. Gunakan Grup User Terbatas
Buat grup khusus operator (tanpa akses policy, sensitive):
/user group add name=operator policy=local,telnet,ssh,read,winbox
/user add name=cs group=operator password="XxYyZz123!"5. Nonaktifkan Service Tidak Terpakai
/ip service disable telnet,ftp,www,api
6. Aktifkan Log Akses
/system logging add topics=info,account action=disk
Cek dengan:
/log print where topics~"account"
7. Firewall Filter untuk Port Winbox
Selain address, tambahkan firewall untuk defense-in-depth:
/ip firewall filter
add chain=input dst-port=40291 protocol=tcp \
src-address=192.168.10.0/24 action=accept
add chain=input dst-port=40291 protocol=tcp action=dropAuto-Blacklist Brute Force
/ip firewall filter
add chain=input protocol=tcp dst-port=40291 connection-state=new \
src-address-list=winbox-attempt \
action=add-src-to-address-list address-list=winbox-blacklist \
address-list-timeout=1d
add chain=input protocol=tcp dst-port=40291 connection-state=new \
action=add-src-to-address-list address-list=winbox-attempt \
address-list-timeout=30sCommon Mistake
| Kesalahan | Solusi |
|---|---|
| Batasi IP tapi lupa saved | Konfigurasi lost setelah reboot |
| Ganti port tapi lupa update firewall | Rule allow tidak match, admin locked out |
Password default admin | Ganti segera, wajib |
Semua user pakai grup full | Buat grup terbatas per role |
Kesimpulan
Amankan WinBox = 6 langkah wajib: ganti port, batasi IP, password kuat, grup terbatas, disable service lain, aktifkan log. Kalau semua diterapkan, brute force MikroTik jadi hampir mustahil. Kombinasikan dengan port knocking untuk keamanan maksimal saat akses dari internet.
