Latar
Hampir setiap router enterprise punya fitur bawaan untuk mengukur performa jaringan sendiri, semacam alat ukur kecepatan internal yang dipakai admin untuk troubleshooting. Fiturnya legit, dibuat oleh vendor, dan tujuannya baik. Tapi ada satu pertanyaan yang jarang ditanyakan saat fitur ini diaktifkan: siapa saja yang boleh memanggilnya.
Dalam beberapa assessment infrastruktur jaringan skala menengah hingga besar, kami berulang kali menemukan fitur bandwidth testing pada router MikroTik yang bisa dipanggil tanpa autentikasi dari dalam jaringan internal. Sesederhana bunyinya, temuan ini konsisten berujung ke diskusi yang lebih panjang soal apa yang sebenarnya bisa dilakukan penyerang dengan akses itu.
Cara Kerja Fitur Bandwidth Test
RouterOS, sistem operasi di balik perangkat MikroTik, menyediakan layanan bawaan bernama btest yang berjalan di port 2000 (TCP dan UDP). Fungsinya mengukur throughput antara dua titik dengan cara satu sisi mengirim trafik sebanyak-banyaknya ke sisi lain, lalu hasilnya dibandingkan.
Secara desain, layanan ini memang dibuat untuk menerima permintaan pengujian dari perangkat lain yang menjalankan RouterOS atau aplikasi Bandwidth Test Tool resminya. Persoalannya muncul ketika layanan ini tidak dibatasi siapa yang boleh mengaksesnya. Kalau tidak ada firewall rule atau access list yang membatasi, siapa pun yang berada di jaringan yang sama bisa mengirim permintaan test ke router tersebut, dan router akan menurut.
Dari Fitur Diagnostik ke Denial of Service
Yang membuat ini berbahaya bukan cuma soal "bisa diakses orang lain", tapi soal apa yang terjadi kalau permintaan itu dikirim berulang dan besar-besaran.
Ketika sebuah host mengirim permintaan bandwidth test dengan parameter durasi panjang dan intensitas tinggi, router akan mengalokasikan resource untuk menjawabnya, mengirim balik trafik dalam volume besar ke alamat yang meminta. Kalau permintaan semacam ini dikirim berulang, atau dari beberapa host sekaligus secara bersamaan, router bisa terjebak melayani trafik test yang menghabiskan bandwidth dan CPU-nya sendiri, sementara trafik produksi yang seharusnya lewat jadi terhambat. Karena layanan ini pada dasarnya dirancang untuk menghasilkan trafik sebesar mungkin demi mengukur throughput, kemampuan yang sama bisa dipakai untuk menjenuhkan link tertentu selama sesi test berlangsung.
Perlu dicatat, bandwidth test MikroTik umumnya membutuhkan koneksi kontrol untuk negosiasi parameter sebelum trafik test dikirim, jadi seberapa jauh ini bisa dipakai untuk menyasar pihak ketiga di luar dua titik yang terlibat langsung, tetap perlu diverifikasi dulu di lapangan sebelum diklaim sebagai vektor serangan tertentu.
Selain risiko DoS, fitur ini juga membuka celah reconnaissance. Respons dari layanan btest bisa membocorkan informasi soal kapasitas link, jenis interface yang aktif, sampai indikasi topologi jaringan internal, informasi yang berguna buat penyerang menyusun rencana serangan lanjutan.
Kenapa Ini Sering Terlewat
Ada beberapa alasan kenapa temuan seperti ini konsisten muncul di banyak environment.
Pertama, ini fitur bawaan vendor yang aktif secara default pada beberapa konfigurasi, bukan sesuatu yang sengaja diaktifkan admin. Kalau tidak ada proses hardening yang eksplisit mengecek layanan-layanan bawaan seperti ini, keberadaannya mudah terlewat dari radar.
Kedua, mindset "ini kan cuma tool internal buat kita sendiri" membuat kontrol akses dianggap tidak perlu. Padahal definisi "internal" sering lebih luas dari yang dibayangkan, apalagi kalau segmentasi jaringan tidak ketat.
Ketiga, scanning port dan service enumeration standar kadang tidak menandai port 2000 sebagai sesuatu yang mencurigakan, karena secara teknis ini bukan backdoor atau malware, hanya fitur resmi yang salah konfigurasi exposure-nya.
Rekomendasi
Batasi akses layanan bandwidth test dengan firewall rule. Layanan btest sebaiknya hanya bisa diakses dari IP address tertentu yang memang dipakai untuk keperluan monitoring resmi, bukan terbuka untuk seluruh segmen jaringan.
Matikan layanan jika tidak dipakai. Kalau fitur ini tidak digunakan secara rutin untuk operasional, matikan saja. Mengaktifkan fitur yang tidak dipakai hanya menambah attack surface tanpa manfaat.
Audit ulang layanan bawaan pada seluruh perangkat network. Router, switch, dan perangkat manajemen jaringan lain sering punya banyak layanan bawaan yang jarang direview satu per satu. Lakukan audit berkala terhadap service yang berjalan dan port yang terbuka, bukan hanya pada rule firewall yang eksplisit dibuat.
Terapkan segmentasi yang membatasi siapa yang bisa mencapai perangkat manajemen jaringan. Perangkat seperti router dan switch idealnya hanya bisa diakses dari jaringan manajemen khusus, terpisah dari segmen pengguna umum.
Penutup
Fitur bandwidth test pada router bukan kerentanan dalam arti bug atau kesalahan kode, melainkan konsekuensi dari desain yang mengasumsikan pemakai internal selalu bisa dipercaya. Asumsi ini yang paling sering dieksploitasi, bukan karena rumit, tapi karena jarang dipertanyakan.
Layanan diagnostik yang dirancang untuk membantu administrator justru bisa menjadi titik masuk gangguan kalau tidak diberi batasan akses yang jelas. Semakin banyak perangkat network yang dianggap "aman karena internal", semakin penting untuk memverifikasi asumsi itu lewat pengujian langsung.
Jika Anda ingin memastikan tidak ada layanan bawaan pada infrastruktur jaringan Anda yang diam-diam menjadi celah, tim Security Squad LOGIQUE siap membantu.








