Pembaca Export MikroTik & Penyamar Rahasia
Sebelum menempel konfigurasi ke grup, buang dulu rahasianya
Tempel output /export, dan tool ini mengerjakan dua hal sekaligus: menyamarkan seluruh password, kunci, serial number, dan IP publik supaya konfigurasi itu aman dibagikan, lalu memeriksa apa yang berbahaya dari konfigurasinya sendiri. Berjalan sepenuhnya di browser.
Baca sendiri sebelum menempelkannya ke mana pun. Penyamaran ini mengenali pola yang umum, bukan segalanya — komentar dan nama yang Anda tulis sendiri bisa saja memuat hal yang tidak ingin dibagikan.
Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.
Momen yang dilayani halaman ini
Ada satu detik yang berulang setiap hari di grup-grup MikroTik dan RT/RW Net:
/export)Yang ikut tertempel biasanya lebih banyak daripada yang disadari:
- password PPPoE seluruh pelanggan — satu per baris, terbaca jelas
- password akun ISP pada
pppoe-client - kunci WPA WiFi kantor dan rumah
- serial number dan software id router
- IP publik yang menunjuk langsung ke perangkatnya
Postingan itu bertahan bertahun-tahun, terindeks mesin pencari, dan dibaca siapa saja yang bergabung belakangan.
Halaman ini menyelesaikan dua hal pada detik itu sekaligus: membuang rahasianya, lalu memberi tahu apa yang berbahaya dari konfigurasi itu sendiri. Keduanya satu halaman karena keduanya dibutuhkan bersamaan.
Kenapa serial number ikut disamarkan
Ini yang paling sering dianggap tidak penting, dan justru paling merugikan.
serial number dan software id adalah identitas lisensi RouterOS Anda. Yang mengetahuinya dapat mencoba memindahkan atau mengklaim lisensi itu, dan ia juga menunjukkan model perangkat Anda persis — sehingga siapa pun tahu kelemahan apa yang berlaku pada perangkat itu.
Tidak ada alasan seorang penolong di grup membutuhkannya.
Yang TIDAK disamarkan, dan kenapa
Alamat IP privat dibiarkan apa adanya. 192.168.88.1 tidak melindungi siapa pun bila disamarkan — alamat itu ada di jutaan router — sementara menyamarkannya membuat konfigurasi tidak lagi dapat dibaca orang yang hendak menolong. Yang disamarkan hanya alamat publik, yang menunjuk langsung ke perangkat Anda.
Nama interface dibiarkan. Seluruh konfigurasi merujuk kepadanya; menyamarkan bridge-lan membuat setiap baris lain kehilangan makna.
DNS publik yang sangat umum dibiarkan — 8.8.8.8, 1.1.1.1, dan sejenisnya. Menyamarkannya tidak melindungi apa pun dan hanya membuang keterangan berguna.
Nama pelanggan dan komentar dapat disamarkan, tetapi pilihannya dimatikan secara default: sering kali justru komentar itu yang membuat konfigurasi dapat dipahami penolong.
Penyamaran memakai daftar KUNCI, bukan menebak nilainya
Tools sejenis biasanya mencari "yang kelihatan seperti password". Cara itu pasti meleset, dan melesetnya ke arah yang salah: password yang bagus justru tidak berpola, sehingga yang terlewat adalah yang paling penting dilindungi.
Yang dapat diandalkan adalah nama parameternya. RouterOS selalu menuliskannya sebagai password=, secret=, key=, passphrase=. Maka yang didaftar kuncinya — dan daftar itu sengaja dibuat berlebih. Satu kunci yang terlewat berarti rahasia bocor; satu kunci berlebih hanya membuat sesuatu yang tidak rahasia ikut tersamarkan, dan itu tidak merugikan siapa pun.
Satu hal lagi: panjang nilai aslinya tidak dipertahankan. Mengganti password delapan huruf dengan delapan bintang membocorkan panjangnya, dan panjang adalah separuh pekerjaan penebak. Semuanya diganti penanda berukuran sama.
Yang diperiksa
Pemeriksaan dijalankan pada teks asli, sebelum penyamaran. Kalau dibalik, password=admin sudah berubah menjadi penanda dan temuan password lemah justru hilang pada konfigurasi yang paling membutuhkannya.
| Temuan | Kenapa penting |
|---|---|
| DNS melayani permintaan dari luar | allow-remote-requests=yes tanpa firewall membuat router Anda menjadi open resolver: dipakai orang untuk serangan amplifikasi, dan kuota Anda yang habis |
Tidak ada chain=input | Firewall yang hanya mengisi chain forward tidak menjaga routernya sendiri |
| Telnet / FTP menyala | Passwordnya lewat tanpa enkripsi, siapa pun di jalur yang sama dapat membacanya |
Winbox address="" | Seluruh internet boleh mencoba masuk |
SNMP community public | Tebakan pertama setiap pemindai; seluruh keadaan router terbaca |
Pengguna bernama admin | Tebakan pertama kedua |
| Password mudah ditebak | admin, 1234, 12345 |
| Bandwidth server tanpa autentikasi | Siapa pun dapat menguras bandwidth Anda |
| SOCKS menyala | Sering dinyalakan malware pada router yang pernah dibobol |
| UPnP menyala | Perangkat di dalam dapat membuka port sendiri ke internet |
Yang paling sering terlewat dari daftar itu adalah open DNS resolver. Ia tidak merugikan Anda secara langsung dan tidak menimbulkan keluhan pelanggan — yang terjadi hanya traffic naik tanpa sebab yang jelas, dan pemakaian kuota yang tidak masuk akal. Karena gejalanya samar, ia bisa bertahan bertahun-tahun.
Batasnya, dan ini perlu dibaca
Baca sendiri hasilnya sebelum menempelkannya ke mana pun.
Penyamaran ini mengenali pola yang umum, bukan segalanya. Komentar yang Anda tulis sendiri, nama profil, atau keterangan pada /system note bisa saja memuat hal yang tidak ingin dibagikan, dan tidak ada daftar kunci yang dapat menebaknya.
Begitu pula pemeriksaannya: tidak adanya temuan bukan berarti konfigurasinya aman. Yang diperiksa hanya kekeliruan yang paling sering terjadi. Konfigurasi tanpa temuan tetap bisa punya masalah yang tidak masuk daftar ini.
Apakah konfigurasi saya dikirim ke server CoreNet?
Tidak, dan pada halaman ini itu bukan sekadar kebijakan melainkan syarat ia boleh ada sama sekali. Seluruh pembacaan berjalan di browser Anda.
Cara memastikannya sendiri, tanpa perlu percaya kalimat ini: buka DevTools → Network, kosongkan daftarnya, lalu tempel konfigurasi dan lihat hasilnya. Tidak akan ada satu pun permintaan jaringan baru. Bila Anda ingin lebih jauh lagi, putuskan koneksi internet — halaman ini tetap bekerja.
Pertanyaan yang sering diajukan
Apakah aman menempel konfigurasi asli di sini? Ya, sebab tidak ada yang dikirim ke mana pun. Tetapi bila Anda ragu, ambil dulu /export di perangkat uji untuk melihat cara kerjanya.
Kenapa hasilnya masih memuat IP privat saya? Karena itu disengaja — lihat bagian "Yang tidak disamarkan" di atas.
Bisakah dipakai untuk RouterOS 7? Bisa. Bentuk key=value pada /export sama di cabang 6 maupun 7. Bila konfigurasinya cabang 6, tool ini menyebutkannya sebagai catatan.
Kenapa user= ikut disamarkan? Karena pasangan user dan password adalah kredensial utuh. Menyamarkan passwordnya saja menyisakan separuh yang masih berguna bagi penebak.