Inicio » Blog » Recomendações de segurança para roteadores Teltonika

Recomendações de segurança para roteadores Teltonika

Introdução

Este artigo oferece informações detalhadas sobre as funções de segurança e as recomendações aplicáveis aos routers Teltonika, assim como a forma correta de implementá-las para garantir as melhores práticas de cibersegurança.

Importante: Os routers Teltonika foram projetados para operar dentro de um ambiente de rede seguro. Para garantir a integridade dos dados e prevenir o acesso não autorizado, o dispositivo deve ser implementado atrás de controles de segurança adequados, como uma Rede Privada Virtual (VPN), uma linha de comunicação dedicada ou uma infraestrutura de rede protegida física e/ou logicamente. Seu uso em ambientes de rede inseguros ou públicos é fortemente desaconselhado, pois pode expor o dispositivo a riscos de cibersegurança, incluindo interceptação, manipulação ou controle não autorizado. Por favor, revise este guia na sua totalidade para conhecer as opções de segurança reforçada disponíveis.

Diretrizes de Segurança

A seguir são listadas recomendações gerais de segurança e técnicas de reforço. Devem ser aplicadas não apenas aos produtos da Teltonika Networks, mas a todos os dispositivos conectados à internet para garantir a melhor postura de segurança possível e a resiliência frente a ciberataques.

Categorias de Diretrizes

  1. Melhores Práticas Gerais de Segurança
  2. Recomendações de Reforço do Dispositivo
  3. Operação e Manutenção Seguras

Diretrizes Gerais de Segurança

RecomendaçãoPrioridadeDetalhesMitigação
Manter o firmware atualizadoCríticaUse sempre o firmware estável mais recente. As atualizações contêm patches para vulnerabilidades críticas.Previne a exploração de vulnerabilidades conhecidas corrigidas em versões mais novas.
Usar senhas complexasCríticaUse senhas complexas com mínimo de 12 caracteres que incluam números, símbolos, maiúsculas e minúsculas. Evite palavras comuns.Protege contra ataques comuns de senha, como força bruta.
Aplicar HTTPS e SSHCríticaUse apenas protocolos seguros (HTTPS, SSH). Evite HTTP, Telnet e outros protocolos inseguros sempre que possível.Previne a interceptação do tráfego de rede.
Instalar apenas pacotes de confiançaCríticaInstale somente pacotes de fontes verificadas e confiáveis. A Teltonika Networks assina digitalmente todo seu firmware e pacotes para garantir sua integridade.Previne a execução de software malicioso ou manipulado e ataques à cadeia de suprimentos.
Desabilitar serviços não utilizadosCríticaDesative interfaces não usadas como CLI web, WiFi, utilitários SMS, etc., para reduzir a superfície de ataque.Reduz a superfície de ataque minimizando os possíveis pontos de entrada.
Usar WiFi WPA3AltaWPA2 ainda é considerado seguro; no entanto, WPA3 introduz funções que oferecem melhor segurança para dispositivos IoT.Fornece maior segurança sem fio. WPA3 mitiga ataques de força bruta off-line.
Atribuir permissões mínimas necessáriasAltaConceda a mínima quantidade de permissões necessárias a qualquer conta de usuário adicional criada.Limita o impacto de contas comprometidas e previne escalada de privilégios.
Usar autenticação SSH baseada em chaveAltaSe possível, utilize autenticação SSH por par de chaves pública/privada ao invés de senhas.Proporciona autenticação mais robusta que senhas, que podem ser roubadas ou adivinhadas.
Revisar periodicamente o uso do SIMMédiaMonitore e limite o uso de SMS/dados do SIM. Desative o gerenciamento por SMS se não for utilizado.Ajuda a detectar atividades anormais e possíveis comprometimentos do sistema precocemente.

Recomendações de Reforço de Segurança

RecomendaçãoPrioridadeDetalhesMitigação
Limitar o acesso administrativoCríticaNão exponha a interface WebUI nem SSH à internet pública. Use VPN ou listas brancas de IP se necessitar de acesso remoto.Reduz a superfície de ataque. Usar canais seguros como VPN proporciona uma postura de segurança mais sólida para acesso remoto.
Usar VPN para acesso remotoCríticaUse IPsec, OpenVPN, WireGuard ou outro serviço VPN confiável para acesso remoto. Nunca exponha interfaces de administração diretamente.As VPNs criptografam os dados em trânsito, impedindo que agentes maliciosos interceptem as comunicações.
Aplicar lista branca de IPsCríticaRestrinja o acesso a serviços remotos com base em endereços IP específicos via firewall.Restringir o acesso às interfaces administrativas evita exposição excessiva à internet, mitigando descobertas acidentais e ataques.
Não confiar unicamente em portas incomunsAltaEvite usar portas não padrão como principal defesa. Use-as junto com regras de firewall.Portas obscuras oferecem proteção limitada; controles baseados em firewall (como listas brancas de IP) oferecem maior confiabilidade.
Desabilitar WiFi se não for necessárioAltaDesative o WiFi completamente ou reduza a potência de transmissão se o acesso sem fio não for necessário.Reduz a superfície de ataque global eliminando pontos de entrada wireless não usados.
Usar validação segura do firmwareAltaO firmware Teltonika é assinado digitalmente. Aplique somente firmware com hashes SHA-256 verificados. Evite MD5/SHA-1.Garante a autenticidade do firmware e previne a instalação de software manipulado ou malicioso.
Desabilitar SMS/chamadas por padrãoMédiaDesative comandos SMS salvo quando estritamente necessários. Use listas brancas de números e registre todos os comandos.Reduz a superfície de ataque eliminando SMS como interface de comando.
Tempo de espera personalizado para sessãoMédiaPermite configurar um tempo de espera de sessão inativa (em segundos) após o qual o usuário é desconectado automaticamente da interface de administração web. Para ambientes de alto risco recomenda-se entre 60 e 300 segundos; para ambientes de baixo risco, entre 900 e 1800 segundos.Garante que o acesso administrativo seja automaticamente revogado quando não estiver em uso ativo, reduzindo o risco de acesso não autorizado.

Operação e Manutenção Seguras

RecomendaçãoPrioridadeDetalhesMitigação
Monitoramento contínuo de acessoCríticaSupervisiona regularmente as tentativas de login e os registros de acesso. Ative alertas do Event Juggler para mudanças críticas.Ajuda a detectar sinais precoces de comprometimento ou alterações não autorizadas no sistema.
Revisar e auditar as regras do firewallCríticaMantenha as regras do firewall atualizadas. Remova regras não utilizadas ou excessivamente permissivas.Regras inadequadas ou obsoletas podem enfraquecer a segurança ou interromper o tráfego legítimo.
Rotacionar senhas e chaves SSH periodicamenteAltaGire as credenciais e chaves SSH em intervalos regulares. Revogue imediatamente as credenciais comprometidas.Reduz o risco decorrente de credenciais vazadas, reutilizadas ou de longa duração.
Auditar protocolos e serviçosAltaCertifique-se de que apenas protocolos seguros sejam usados. Desabilite opções legadas ou inseguras (por exemplo, FTP, Telnet).Minimiza a exposição a vulnerabilidades conhecidas associadas a protocolos obsoletos.
Realizar auditorias periódicas de WiFiMédiaReavalie periodicamente os SSIDs, métodos de criptografia e permissões de acesso dos usuários.Garante que os controles de segurança sem fio continuem eficazes e corretamente configurados.
Verificar backups de forma seguraMédiaCriptografe os backups. Use hashes SHA-256/SHA-512 para validá-los antes de restaurá-los. Armazene-os de forma segura.Permite uma recuperação confiável em caso de perda de dados, incluindo ransomware ou falhas do sistema.
Finalização de sessãoMédiaGaranta que todas as sessões de administração locais e remotas (WebUI, SSH, Telnet) sejam monitoradas e controladas ativamente para evitar conexões não autorizadas ou inativas.Fornece a capacidade de encerrar manualmente sessões ativas para liberar recursos ou desconectar conexões suspeitas.
Realizar verificações periódicas de integridadeMédiaVerifique regularmente se os arquivos de configuração e scripts críticos não foram alterados. Regenerar as linhas de base de integridade após qualquer alteração autorizada na configuração.Garante a detecção oportuna de modificações não autorizadas ou indesejadas em arquivos críticos do sistema.

Funções de Segurança implementadas nos roteadores Teltonika

A tabela a seguir reúne todas as funções de segurança implementadas internamente nos roteadores da Teltonika:

CategoriaFunçãoPadrãoPropósito/Descrição
Proteção DDoSProteção contra ataque SYNAtivadoBloqueia solicitações SYN excessivas para evitar exaustão de recursos.
Proteção contra ataque PingDesativadoMitiga ataques de inundação ICMP (Ping).
Prevenção de ataque SSHDesativadoBloqueia solicitações SSH excessivas.
Prevenção de ataque HTTPDesativadoBloqueia solicitações HTTP excessivas.
Prevenção de ataque HTTPSDesativadoBloqueia solicitações HTTPS excessivas.
Configuração personalizadaRegras personalizadasVaziasPermite adicionar regras de firewall personalizadas via comandos iptables.
DMZDesativadoPermite separar a rede LAN em zonas com acesso altamente restrito.
Proteção contra varredura de portas e ataques TCPPrevenção de varredura de portasDesativadoDetecta e bloqueia tentativas de varredura de portas.
Ataque SYN-FINDesativadoBloqueia pacotes com flags SYN e FIN ativos simultaneamente.
Ataque SYN-RSTDesativadoPrevine reinícios abruptos de sessões TCP.
Ataque X-MasDesativadoBloqueia pacotes TCP com múltiplos flags incomuns ativos.
Varredura FINDesativadoBloqueia pacotes FIN usados para burlar firewalls.
Ataque de flags NULLDesativadoBloqueia pacotes TCP sem nenhum flag ativo.
Controle de acesso – RemotoAcesso SSHDesativadoDesativado por padrão; usar somente com senhas seguras.
Acesso HTTPDesativadoDesativado por padrão; usar somente com senhas seguras.
Acesso HTTPSDesativadoDesativado por padrão; usar somente com senhas seguras.
Acesso CLIDesativadoDesativado por padrão; usar somente com senhas seguras.
Controle de acesso – LocalAcesso SSHAtivadoPermite configuração local através da LAN.
Acesso HTTPAtivadoPermite configuração local da interface WebUI via LAN.
Acesso HTTPSAtivadoPermite configuração local da interface WebUI via LAN.
Acesso CLIAtivadoPermite configuração local via linha de comando através da LAN.
Proteção de loginTentativas de login SSHAtivadoBloqueia o IP após 10 tentativas falhas (padrão).
Tentativas de login WebUIAtivadoBloqueia o IP após 10 tentativas falhas (padrão).
Segurança de configuraçãoUtilitários SMSSenha de administradorOs comandos SMS requerem a senha de administrador.
Senha de administrador padrãoAtivadoA senha padrão está presente na etiqueta do dispositivo.
CertificadosCA RaizPré-carregadoCertificado raiz incluído por padrão; pode ser substituído.
Outras proteçõesUPnPNão instalado / DesativadoDesativado para evitar encaminhamento de portas não autorizado.
Interface UARTSenha de administradorRequer senha para evitar acesso físico não autorizado.
Integridade do sistemaIntegridadeNão geradaGera e verifica a integridade dos arquivos especificados do sistema. Garante a detecção de modificações não autorizadas.

Diretrizes de Eliminação Segura

Ao dar baixa em um dispositivo, é essencial garantir que todos os dados sensíveis sejam eliminados de forma segura. Siga estes passos:

  1. Remova o produto — Desconecte-o do ambiente de trabalho: desligue todos os cabos, desparafuse se estiver fixado a uma superfície e remova da sua carcaça.
  2. Faça backup dos dados importantes — Antes de iniciar a desinstalação, salve quaisquer configurações ou dados importantes que possam ser necessários no futuro.
  3. Restaure o dispositivo às configurações de fábrica — Siga as instruções específicas do modelo para o reset de fábrica. NOTA: Esse reset apagará todas as configurações, dados RMS, registros e o código PIN, restaurando o dispositivo ao seu estado original de fábrica.
  4. Verifique o reset — Após a conclusão, faça login com as credenciais padrão para verificar se o dispositivo foi devidamente restaurado e que não restam configurações ou dados antigos.
  5. Gerencie os suportes de armazenamento físicos — Se o dispositivo inclui armazenamento removível (unidades USB, cartões SD, etc.) que também precise ser eliminado, assegure que sejam apagados de forma segura com ferramentas certificadas de apagamento de dados ou destruídos fisicamente conforme as normas de proteção de dados.
  6. Ficha de custódia — Se os dispositivos forem enviados a terceiros para eliminação, mantenha uma cadeia de custódia clara.

Defesa em Profundidade

A Defesa em Profundidade (DiD) é uma estratégia de segurança em camadas que combina múltiplos controles em diferentes níveis — aplicação, rede, físico e operacional — para proteger sistemas e dados. Garante que, mesmo que um controle falhe, outros permaneçam ativos para mitigar as ameaças. Uma abordagem DiD completa inclui controles de acesso, segmentação de rede, atualizações periódicas, sistemas de prevenção de ataques e treinamento de usuários.

Capacidades de Segurança e Estratégia de Defesa em Profundidade

Camada de aplicação:

  • Autenticação e Autorização — Garante que apenas usuários autorizados possam acessar as interfaces de administração e programação do dispositivo.
  • Mecanismo de controle de acesso — Prevê o acesso não autorizado às configurações do dispositivo e protege informações sensíveis.

Camada de rede:

  • NAC (Controle de Acesso à Rede) — Restringe o acesso à rede para dispositivos autorizados e em conformidade com políticas predefinidas.
  • Criptografia de rede — Utiliza mecanismos de criptografia para comunicação sem fio e IPsec.
  • Firewall de rede — Controla o tráfego de rede de entrada e saída conforme regras de segurança predeterminadas.
  • Segmentação de rede — Divide a rede em segmentos menores e isolados para reduzir a superfície de ataque.
  • VPN (Redes Privadas Virtuais) — Criptografa os dados transmitidos e garante um canal de comunicação seguro para acesso remoto.
  • Sistema de failover de rede — Garante a disponibilidade contínua da rede em caso de falha de hardware, enlace ou serviço.
  • Prevenção de ataques — Mitiga os riscos dos ataques mais comuns na camada de rede (por exemplo, DoS, inundação SYN).

Recomendações de Defesa em Profundidade

  • Segmentação de rede — Segmente a rede para isolar diferentes tipos de tráfego e dispositivos.
  • Controles de acesso seguros — Utilize mecanismos robustos de autenticação e autorização.
  • Atualizações regulares de software — Mantenha todo o software e firmware atualizados para proteger-se contra vulnerabilidades conhecidas.
  • Alterar configurações padrão — Modifique os nomes de usuário, senhas e ajustes padrão do dispositivo.
  • Desabilitar serviços não utilizados — Desative serviços e portas não utilizados para reduzir a superfície de ataque.
  • Ativar funcionalidades de segurança — Ative as funções de segurança integradas e configuráveis, como proteção contra inundação SYN, mitigação de ataques HTTP, detecção de varredura de portas e limitação de taxa.
  • Segurança física — Restrinja o acesso físico ao dispositivo e ao hardware de rede crítico ao pessoal autorizado.
  • Verificação periódica de integridade — Realize verificações periódicas de integridade para certificar que não ocorreram alterações não autorizadas.

IEC 62443-4-1

A Teltonika Networks obteve recentemente a certificação conforme a norma IEC 62443-4-1, que especifica os requisitos para processos de desenvolvimento seguro de software.

Declaração de Segurança de Software do RutOS

Testes de penetração são uma das ferramentas mais eficazes em custo-benefício para detectar, analisar e tomar decisões informadas sobre como corrigir vulnerabilidades e configurações incorretas. O firmware RutOS da Teltonika foi submetido a testes de penetração e, após uma revisão exaustiva, concluiu-se que não é suscetível a nenhuma ameaça externa imediata. A versão mais recente do firmware para cada dispositivo está disponível na wiki oficial da Teltonika Networks.

Declaração de Segurança de Software do RMS

A aplicação web RMS da Teltonika foi submetida a testes de penetração utilizando uma combinação de ferramentas automatizadas e testes manuais para identificar controles de segurança ausentes, defeituosos ou mal aplicados. Todas as vulnerabilidades encontradas foram corrigidas. Foram testadas tanto a aplicação web quanto a infraestrutura externa do RMS.