Lompat ke konten utama

Pembaca Export MikroTik & Penyamar Rahasia

Sebelum menempel konfigurasi ke grup, buang dulu rahasianya

Tempel output /export, dan tool ini mengerjakan dua hal sekaligus: menyamarkan seluruh password, kunci, serial number, dan IP publik supaya konfigurasi itu aman dibagikan, lalu memeriksa apa yang berbahaya dari konfigurasinya sendiri. Berjalan sepenuhnya di browser.

Ambil dengan /export di New Terminal, atau /export file=konfig lalu download filenya dari menu Files. Isi default di atas contoh yang sengaja dibuat buruk — ganti dengan milik Anda.

Password PPPoE, WPA, WireGuard, SNMP, API.
Serial number dan software id — dipakai orang untuk mencuri lisensi.
IP privat dibiarkan — tanpa itu konfigurasinya tak bisa dibaca orang.
Nama pada /ppp secret dan komentar.

Baca sendiri sebelum menempelkannya ke mana pun. Penyamaran ini mengenali pola yang umum, bukan segalanya — komentar dan nama yang Anda tulis sendiri bisa saja memuat hal yang tidak ingin dibagikan.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

Momen yang dilayani halaman ini

Ada satu detik yang berulang setiap hari di grup-grup MikroTik dan RT/RW Net:

"Bang, tolong lihat konfigurasi saya, kenapa PPPoE-nya tidak jalan?" (lalu menempel seluruh output /export)

Yang ikut tertempel biasanya lebih banyak daripada yang disadari:

  • password PPPoE seluruh pelanggan — satu per baris, terbaca jelas
  • password akun ISP pada pppoe-client
  • kunci WPA WiFi kantor dan rumah
  • serial number dan software id router
  • IP publik yang menunjuk langsung ke perangkatnya

Postingan itu bertahan bertahun-tahun, terindeks mesin pencari, dan dibaca siapa saja yang bergabung belakangan.

Halaman ini menyelesaikan dua hal pada detik itu sekaligus: membuang rahasianya, lalu memberi tahu apa yang berbahaya dari konfigurasi itu sendiri. Keduanya satu halaman karena keduanya dibutuhkan bersamaan.

Kenapa serial number ikut disamarkan

Ini yang paling sering dianggap tidak penting, dan justru paling merugikan.

serial number dan software id adalah identitas lisensi RouterOS Anda. Yang mengetahuinya dapat mencoba memindahkan atau mengklaim lisensi itu, dan ia juga menunjukkan model perangkat Anda persis — sehingga siapa pun tahu kelemahan apa yang berlaku pada perangkat itu.

Tidak ada alasan seorang penolong di grup membutuhkannya.

Yang TIDAK disamarkan, dan kenapa

Alamat IP privat dibiarkan apa adanya. 192.168.88.1 tidak melindungi siapa pun bila disamarkan — alamat itu ada di jutaan router — sementara menyamarkannya membuat konfigurasi tidak lagi dapat dibaca orang yang hendak menolong. Yang disamarkan hanya alamat publik, yang menunjuk langsung ke perangkat Anda.

Nama interface dibiarkan. Seluruh konfigurasi merujuk kepadanya; menyamarkan bridge-lan membuat setiap baris lain kehilangan makna.

DNS publik yang sangat umum dibiarkan8.8.8.8, 1.1.1.1, dan sejenisnya. Menyamarkannya tidak melindungi apa pun dan hanya membuang keterangan berguna.

Nama pelanggan dan komentar dapat disamarkan, tetapi pilihannya dimatikan secara default: sering kali justru komentar itu yang membuat konfigurasi dapat dipahami penolong.

Penyamaran memakai daftar KUNCI, bukan menebak nilainya

Tools sejenis biasanya mencari "yang kelihatan seperti password". Cara itu pasti meleset, dan melesetnya ke arah yang salah: password yang bagus justru tidak berpola, sehingga yang terlewat adalah yang paling penting dilindungi.

Yang dapat diandalkan adalah nama parameternya. RouterOS selalu menuliskannya sebagai password=, secret=, key=, passphrase=. Maka yang didaftar kuncinya — dan daftar itu sengaja dibuat berlebih. Satu kunci yang terlewat berarti rahasia bocor; satu kunci berlebih hanya membuat sesuatu yang tidak rahasia ikut tersamarkan, dan itu tidak merugikan siapa pun.

Satu hal lagi: panjang nilai aslinya tidak dipertahankan. Mengganti password delapan huruf dengan delapan bintang membocorkan panjangnya, dan panjang adalah separuh pekerjaan penebak. Semuanya diganti penanda berukuran sama.

Yang diperiksa

Pemeriksaan dijalankan pada teks asli, sebelum penyamaran. Kalau dibalik, password=admin sudah berubah menjadi penanda dan temuan password lemah justru hilang pada konfigurasi yang paling membutuhkannya.

TemuanKenapa penting
DNS melayani permintaan dari luarallow-remote-requests=yes tanpa firewall membuat router Anda menjadi open resolver: dipakai orang untuk serangan amplifikasi, dan kuota Anda yang habis
Tidak ada chain=inputFirewall yang hanya mengisi chain forward tidak menjaga routernya sendiri
Telnet / FTP menyalaPasswordnya lewat tanpa enkripsi, siapa pun di jalur yang sama dapat membacanya
Winbox address=""Seluruh internet boleh mencoba masuk
SNMP community publicTebakan pertama setiap pemindai; seluruh keadaan router terbaca
Pengguna bernama adminTebakan pertama kedua
Password mudah ditebakadmin, 1234, 12345
Bandwidth server tanpa autentikasiSiapa pun dapat menguras bandwidth Anda
SOCKS menyalaSering dinyalakan malware pada router yang pernah dibobol
UPnP menyalaPerangkat di dalam dapat membuka port sendiri ke internet

Yang paling sering terlewat dari daftar itu adalah open DNS resolver. Ia tidak merugikan Anda secara langsung dan tidak menimbulkan keluhan pelanggan — yang terjadi hanya traffic naik tanpa sebab yang jelas, dan pemakaian kuota yang tidak masuk akal. Karena gejalanya samar, ia bisa bertahan bertahun-tahun.

Batasnya, dan ini perlu dibaca

Baca sendiri hasilnya sebelum menempelkannya ke mana pun.

Penyamaran ini mengenali pola yang umum, bukan segalanya. Komentar yang Anda tulis sendiri, nama profil, atau keterangan pada /system note bisa saja memuat hal yang tidak ingin dibagikan, dan tidak ada daftar kunci yang dapat menebaknya.

Begitu pula pemeriksaannya: tidak adanya temuan bukan berarti konfigurasinya aman. Yang diperiksa hanya kekeliruan yang paling sering terjadi. Konfigurasi tanpa temuan tetap bisa punya masalah yang tidak masuk daftar ini.

Apakah konfigurasi saya dikirim ke server CoreNet?

Tidak, dan pada halaman ini itu bukan sekadar kebijakan melainkan syarat ia boleh ada sama sekali. Seluruh pembacaan berjalan di browser Anda.

Cara memastikannya sendiri, tanpa perlu percaya kalimat ini: buka DevTools → Network, kosongkan daftarnya, lalu tempel konfigurasi dan lihat hasilnya. Tidak akan ada satu pun permintaan jaringan baru. Bila Anda ingin lebih jauh lagi, putuskan koneksi internet — halaman ini tetap bekerja.

Pertanyaan yang sering diajukan

Apakah aman menempel konfigurasi asli di sini? Ya, sebab tidak ada yang dikirim ke mana pun. Tetapi bila Anda ragu, ambil dulu /export di perangkat uji untuk melihat cara kerjanya.

Kenapa hasilnya masih memuat IP privat saya? Karena itu disengaja — lihat bagian "Yang tidak disamarkan" di atas.

Bisakah dipakai untuk RouterOS 7? Bisa. Bentuk key=value pada /export sama di cabang 6 maupun 7. Bila konfigurasinya cabang 6, tool ini menyebutkannya sebagai catatan.

Kenapa user= ikut disamarkan? Karena pasangan user dan password adalah kredensial utuh. Menyamarkan passwordnya saja menyisakan separuh yang masih berguna bagi penebak.

Lanjut ke