Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Фильтры ботнета и злоумышленников

    Фильтры ботнета и злоумышленников

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Фильтры ботнета и злоумышленников, RouterOS
     
    texmeshtexas
    Guest
    #1
    0
    16.04.2021 15:16:00
    Просто решил поделиться этим с сообществом Mikrotik. Я всегда выступал за то, чтобы держать мусорный трафик вне нашей сети, чтобы экономить наши очень дорогие инфраструктурные ресурсы. Помимо обычных мер, таких как блокировка Bogon IP и определённых TCP/UDP портов, мы недавно внедрили фильтрацию трафика с помощью внешнего списка. Около 2,5 месяцев назад мы начали фильтровать трафик на границе сети, чтобы защитить нашу сеть и клиентов от бесконечных попыток киберпреступников атаковать простых пользователей. А также, чтобы не дать уже зараженным вредоносом устройствам общаться с ботнет-CC и вообще с плохими ребятами. Мы взяли BGP-фиды Spamhouse (www.spamhaus.org/bgpf) и заблокировали весь трафик с трёх их списков. Жалоб от клиентов нет, так что списки, судя по всему, довольно чистые. Результаты за 2,5 месяца на нашей подсети с 3300+ абонентами: 294 тысячи заблокированных исходящих соединений и 84 миллиона заблокированных входящих. Это примерно 47 тысяч блокировок плохого трафика в час. Буду рад поделиться деталями внедрения с любым другим WISP, который не является нашим конкурентом. Мы используем маршрутизаторы Mikrotik на краю сети, так что наши скрипты будут специфичны для RouterOS. Также могу дать контакт нашего представителя из SecurityZones.net, с которым мы сотрудничаем для настройки BGP от Spamhaus.
     
     
     
    PortalNET
    Guest
    #2
    0
    19.05.2021 00:15:00
    Привет! Быстрый вопрос: у вас есть собственный ASN? Как вы фильтруете и блокируете атаки от ботнета? Это делается напрямую на BGP? Поскольку публичные IP-адреса ASN, назначенные вашим клиентам, вообще не должны иметь блокировок портов на BGP-устройстве, верно? Не мог бы ты, пожалуйста, пояснить, как это реализовано? Просто отфильтровывается весь трафик с IP из этого BGP-списка?
     
     
     
    rextended
    Guest
    #3
    0
    19.05.2021 00:41:00
    Кто же здесь идиот, что платит? Ценообразование основано на размере сети, начиная от $2,500 в год. https://www.spamhaus.com/product/border-gateway-protocol/ Для одного правила в «/firewall raw» (блокировать весь prerouting, когда источник в объединённом списке drop-edrop-c&c) https://www.spamhaus.org/drop/drop.txt https://www.spamhaus.org/drop/edrop.txt И одно правило для ipv6 firewall https://www.spamhaus.org/drop/dropv6.txt или какой-то фильтр drop в BGP? https://www.spamhaus.org/drop/asndrop.txt
     
     
     
    PortalNET
    Guest
    #4
    0
    30.05.2021 23:46:00
    Привет, @rextended! Существует ли правило в /ip firewall/raw, чтобы заблокировать сканеры портов? Я хочу заблокировать сканирование портов на нашем ASN ipv4 /22 блоке. В нашей системе мониторинга угроз мы видим сотни тысяч попыток сканирования портов каждый день, и они идут с разных IP-адресов и портов, на наш ipv4 /22 и разные порты.

    Мой вопрос: есть ли способ заблокировать эту активность сканирования портов через Firewall/raw? Я пробовал фильтры firewall с действием drop, но у нас в NAT есть правило firewall, которое пропускает весь входящий трафик без блокировки портов на ASN IPV4/22 блоке, поэтому фильтры firewall NAT не работают.

    Зато мы протестировали, что через RAW можно заблокировать подозрительные порты для всего ASN ipv4 и внутренних NAT частных IP, как показано на скрине ниже. Пытаются сканировать наши IP снаружи.  
    https://pasteboard.co/K4mhc8b.png
     
     
     
    PortalNET
    Guest
    #5
    0
    30.05.2021 23:55:00
    Извините, я не могу перевести изображение. Пожалуйста, предоставьте текст.
     
     
     
    Jotne
    Guest
    #6
    0
    17.11.2021 07:41:00
    Вот что я делаю: http://forum.mikrotik.com/t/configuration-to-block-users-that-tries-to-access-router-on-non-open-port-s/151840/1 Вкратце: любой, кто пытается получить доступ к моим роутерам через порты, которые не открыты, блокируется на 24 часа на все порты, включая 443 и другие. В итоге у меня получается список доступа с примерно 5–10 тысячами IP-адресов, которые заблокированы постоянно.
     
     
     
    anav
    Guest
    #7
    0
    17.11.2021 15:14:00
    В общем, всё это почти бесполезно. Откажитесь от всего остального как для входящих, так и для исходящих цепочек. В основном, дело сделано! Можно подумать о том, чтобы направлять непубличные подсети, которые не в вашем маршрутизаторе, в черную дыру. Идея черных списков, насколько я понимаю, — не дать вашим ничего не подозревающим пользователям, у которых есть доступ в интернет, обращаться к плохим приватным IP… А вообще, блокируют ли черные списки https на плохие сайты? Если да, или даже если нет, тогда используйте этот недорогой, но эффективный сервис и живите спокойно, не парясь по пустякам, которые не контролируете. https://itexpertoncall.com/promotional/moab.html
     
     
     
    mozerd
    Guest
    #8
    0
    18.11.2021 00:25:00
    @anav MOAB в основном фиксирует IP-адреса, которые действительно связаны с онлайн-атаками, злоупотреблением онлайн-сервисами, вредоносным ПО, ботнетами, серверами управления и другими киберпреступными действиями; на данный момент их насчитывается 639 миллионов… и он крайне эффективно и результативно предотвращает злонамеренные внешние атаки… Самая большая проблема в том, что многие просто не знают или не понимают, как правильно настроить свой файрвол… MOAB не защищает от внутренних действий, вызванных нерадивым соблюдением правил безопасности.
     
     
     
    anav
    Guest
    #9
    0
    18.11.2021 14:37:00
    Привет, Mozerd! Тогда мой вопрос нужно сформулировать по-другому. Поскольку большинство файрволов, 99% в MT, блокируют трафик с WAN на LAN и с WAN на роутер, в чем вообще смысл всех этих списков? Единственные угрозы, которые я вижу:

    а. Пользователи LAN посещают плохие сайты, будь то торренты и т. п. (возможно, списки нужны, чтобы гарантированно блокировать доступ к известным опасным ресурсам).

    б. Пользователи LAN скачивают бота или какой-то вредоносный софт (хотя вышеупомянутые списки пытаются не допустить заход на плохие сайты).

    И что дальше???

    в. Как настроить роутер, чтобы он мог обнаруживать/предупреждать и т. п., если ПК был скомпрометирован? (предполагая, что антивирус на ПК не справился).

    i. Возможно, списки всё же полезны, если вредоносное ПО пытается связаться с опасными сайтами (то есть списки снова могут пригодиться).

    ii. Можно ли выявлять и блокировать по характеру или типу подозрительного исходящего трафика?
     
     
     
    mozerd
    Guest
    #10
    0
    18.11.2021 16:18:00
    Проборы не блокируются, и именно они представляют основную угрозу, пытаясь получить ответ с любого из 65 тысяч портов. Черные списки блокируют проборы с известных источников. Остановить проборы — значит решить 99% проблем. Оставшийся 1% — это внутренние дисциплины. MOAB — это ориентированный на угрозы подход, эффективность которого зависит от того, насколько часто и качественно обновляются черные списки и сопутствующие ответы. В случае MOAB это происходит три раза в день 7x24/365 — что, в свою очередь, зависит от объема угроз, с которыми система должна справляться. По оценкам, каждый месяц появляется 2 миллиона новых образцов вредоносного ПО, и обновление черного списка теперь требует сбора информации об угрозах с миллионов устройств и конечных точек с помощью облачных сервисов, таких как FireHol — основного источника MOAB.

    Главное преимущество черных списков — в простоте их принципа: вы определяете все вредоносное, что не хотите видеть в своей системе, запрещаете этому доступ и разрешаете свободный обмен всем остальным. Именно на этом основе и работают антивирусные и антишпионские программы, основанные на сигнатурах. С точки зрения файрвола MOAB блокирует проборы с более чем 639 миллионов источников... Если пользователь пытается подключиться к любому из этих 639 миллионов, MOAB этого не позволит.

    Для пользователей это традиционно низкозатратный вариант, поскольку ответственность за составление и обновление черного списка приложений или субъектов лежит на самом MOAB и его базе данных, либо на сторонних поставщиках угроз, таких как FireHol. Итак, если ваши локальные пользователи скачивают бот или вредоносное ПО (несмотря на то, что вышеперечисленные списки пытаются блокировать доступ к плохим сайтам), ЧТО ТЕПЕРЬ? Если этот бот пришел с НЕИЗВЕСТНОГО источника, то вам капец... НО если следовать хорошим практикам безопасности — этого не произойдет. Большинство ботов приходят из соблазнительных писем или с взломанных сайтов. Многие безвредные боты запускаются правительствами и легитимными организациями, которые хотят КОНТРОЛИРОВАТЬ ваши привычки... и, снова же, при правильных мерах безопасности этих ситуаций не возникнет.

    Теперь, по поводу вашего вопроса с «c». Как настроить роутер, чтобы он обнаруживал/предупреждал, что ПК был скомпрометирован? Система логирования должна предоставлять информацию... Известные источники будут заблокированы, неизвестные — нет... но все зависит от надежных практик безопасности и обучения. 99% пользователей не будут следовать эффективным мерам безопасности, потому что они слишком ограничивают их свободу доступа.
     
     
     
    anav
    Guest
    #11
    0
    18.11.2021 17:14:00
    В итоге, если на роутере не открыто ни одного порта, значит ли это, что угроза сканирования исчезает? Если же открыты только VPN-порты (например, случайно выбранный порт для wireguard), считается ли это риском? Я пытаюсь понять уровень угрозы и риска от таких сканирований.
     
     
     
    rextended
    Guest
    #12
    0
    18.11.2021 17:20:00
    Не смотрите на проблему только с точки зрения пользователя. Провайдер не может применить правило «отбрасывать всё» в конце цепочки forward… Провайдер не может заблокировать все порты, направленные пользователю, потому что вы заблокируете почти все сервисы. (на граничном роутере NAT или отслеживание соединений не активированы, и у каждого пользователя свой публичный IP) А если пользователь по закону имеет право использовать СВОЙ роутер… дальше вы сами знаете, чем это заканчивается…
     
     
     
    mozerd
    Guest
    #13
    0
    18.11.2021 17:30:00
    Вся идея заключается в том, чтобы предотвратить пробросы… Если ни один порт не ответит, проброс не пройдет… Что многие не понимают, так это то, что ежедневно происходит сотни тысяч, если не миллионы таких пробросов… Маршрутизаторы обрабатывают эти пробросы, и это тратит пропускную способность… Предотвращение пробросов экономит трафик. Некоторые провайдеры имеют механизмы для блокировки пробросов, чтобы сэкономить на пропускной способности, но таких немного. Однако это не решает проблему исходящих вызовов к любому из 639 миллионов абонентов с плохой репутацией… MOAB предотвращает и то, и другое.
     
     
     
    rextended
    Guest
    #14
    0
    18.11.2021 17:38:00
    Я использую honeypot для обнаружения новых «сканеров» и списки, чтобы блокировать запросы с источников из этих списков. Внутренним пользователям запрещено и подделывать собственный реальный адрес (учётная запись блокируется на неопределённый срок, пока я не разблокирую вручную), и связываться с удалёнными IP из списков (учётная запись блокируется на сутки, при отсутствии других действий, и я получаю уведомление, после чего напрямую связываюсь с пользователем). На запросы я никогда не отвечаю «запрещено», не использую tarpit или что-то подобное — просто заношу весь входящий трафик с вышестоящих каналов в чёрную дыру на границах сети. А весь исходящий трафик блокирую после логирования и отключения пользователя. Так я не трачу внутреннюю пропускную способность.
     
     
     
    anav
    Guest
    #15
    0
    18.11.2021 21:15:00
    У меня вообще нет прогресса. Значит, даже если у меня закрыты все порты, роутер всё равно тратит ресурсы на ответы на порт-сканирование? Что лучше — сразу сбрасывать все такие запросы в цепочке raw с действием drop и портами назначения 1-65000 на интерфейсе из списка WAN, или просто игнорировать их? Honeypot кажется слишком сложным... Я только начинаю привыкать к идее чёрных маршрутов (blackhole IP routes), чтобы остановить подделку (spoofing) приватных IP на локальной сети. У меня нет пограничного роутера — ты предлагаешь купить ещё один CCR1009 или RB5009 только в качестве пограничного? Похоже, что MOAB всё ещё полезен для блокировки исходящего трафика к плохим адресатам?
     
     
     
    Znevna
    Guest
    #16
    0
    18.11.2021 21:28:00
    Видеть, как @anav продвигает бесполезный черный список и потом пытается это оправдать, просто умора. Пожалуйста, продолжайте.
     
     
     
    anav
    Guest
    #17
    0
    18.11.2021 21:49:00
    У меня нет ни доли участия, ни влияния на какие-либо черные списки. Я пытаюсь понять, что из этого нереально, а что реально, и применить необходимые правила по минималистичному принципу. Пока что я слышу: сканеры — это плохо, и даже если у вас нет открытых портов, они всё равно жрут ресурсы процессора.

    а. Какой лучший способ справиться с этим? Сканеры, ловушки (honeypots), использовать только raw, как я предлагал? Или что-то ещё? Что на самом деле лучше — просто блокировать всё на входящей цепочке/цепочке форварда и почему?

    Исходящий трафик из LAN, который пытается подделать другие приватные IP-адреса, которые не принадлежат вашей сети, — это плохо.

    а. Для этого подкласса нежелательных акторов/исходящего трафика стоит использовать blackhole и IP-маршруты.

    Исходящий трафик, направленный на вредоносные адреса/IP-сайты.

    а. Использование черных списков может помочь?  
    б. Что-то ещё?  
    Есть ли способы поймать или определить плохой исходящий трафик (по паттернам, типам и так далее)?
     
     
     
    sikkanet
    Guest
    #18
    0
    17.11.2021 07:14:00
    Привет, @texmeshtexas, не мог бы ты поделиться подробностями в личных сообщениях или по электронной почте?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры