Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Блокировать IPv6-портсканы — правило работает для IPv4, но не для IPv6

    Блокировать IPv6-портсканы — правило работает для IPv4, но не для IPv6

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Блокировать IPv6-портсканы — правило работает для IPv4, но не для IPv6, RouterOS
     
    ajgnet
    Guest
    #1
    0
    02.03.2023 01:10:00
    Я пытаюсь заблокировать IPv6 сканирование портов, направленное на мой роутер. Ниже указанные правила фильтрации отлично работают для IPv4, но для IPv6 игнорируются (никакой трафик не совпадает). Что я делаю не так?

    add action=drop chain=input comment="BLOCK PORT SCAN - Drop Port scanners" src-address-list=port_scanners  
    add action=drop chain=forward comment="BLOCK PORT SCAN - Drop Port scanners" src-address-list=port_scanners  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - NMAP FIN Stealth scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,!syn,!rst,!psh,!ack,!urg  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - NMAP FIN Stealth scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,!syn,!rst,!psh,!ack,!urg  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - SYN/FIN scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,syn  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - SYN/FIN scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,syn  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - SYN/RST scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=syn,rst  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - SYN/RST scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=syn,rst  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - FIN/PSH/URG scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,psh,urg,!syn,!rst,!ack  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - FIN/PSH/URG scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,psh,urg,!syn,!rst,!ack  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - ALL/ALL scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,syn,rst,psh,ack,urg  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - ALL/ALL scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=fin,syn,rst,psh,ack,urg  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=input comment="-- BLOCK PORT SCAN - NMAP NULL scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg  
    add action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d chain=forward comment="-- BLOCK PORT SCAN - NMAP NULL scan" protocol=tcp src-address-list=!do_not_blacklist tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg  

    В чём может быть проблема?
     
     
     
    sysf
    Guest
    #2
    0
    23.03.2023 22:34:00
    Есть ли планы реализовать эту функцию для IPv6? Вместе с этой возможностью было бы полезно добавить действие, которое добавляет префикс в список адресов, например, префикс /64 вместо конкретного адреса хоста.
     
     
     
    R1CH
    Guest
    #3
    0
    24.03.2023 12:54:00
    Это ужасная идея. Без полного рукопожатия нет никакой гарантии, что удалённый IP не подделан. Так что я легко могу отправить тебе пакеты с IP-адресами Google, твоих DNS-серверов, DHCP-сервера провайдера и так далее, и теперь твой файрвол стал точкой атаки DoS.
     
     
     
    rextended
    Guest
    #4
    0
    24.03.2023 16:30:00
    Ты прав, но мне кажется маловероятным, что атака сможет отправить что-то на все (назначенные) IPv6-адреса… Сколько бы это заняло дней и трафика?.. Да и сканирование портов по IPv6… надо же сначала знать адрес… В IPv4 сейчас всё проще, там в сравнении с IPv6 адресов совсем немного…
     
     
     
    sysf
    Guest
    #5
    0
    25.03.2023 23:36:00
    Существуют способы обнаружения активных IPv6-устройств извне, например, см. https://arxiv.org/abs/2210.02522. Я замечаю периодическое сканирование IPv6-узлов (даже тех, кто использует временные приватные адреса), поэтому считаю, что такая функция была бы полезна.
     
     
     
    rextended
    Guest
    #6
    0
    26.03.2023 15:45:00
    Да, просто используй DNS, Tor, торренты… и, конечно же…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры