Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Блокировать VPN-подключение при отсутствии действительного предложения.

    Блокировать VPN-подключение при отсутствии действительного предложения.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Блокировать VPN-подключение при отсутствии действительного предложения., RouterOS
     
    KitMikro
    Guest
    #1
    0
    11.07.2017 06:54:00
    Всем привет! У меня работает VPN L2TP/IPSec, и я вижу в логах попытки подключения с разных IP-адресов. В логах такое сообщение:

    respond new phase 1 (Identity Protection): Mikrotik_IP[500]<=>x.x.x.x[12345]
    x.x.x.x не смог получить валидное предложение.  
    x.x.x.x не смог обработать ph1 пакет (сторона: 1, статус 1).  
    x.x.x.x отказано в переговорах phase1.

    У меня стоит правило фильтра, которое добавляет все IP, подключающиеся к портам 500 и 4500, в список, но вот эта попытка подключения в список не попадает:

    chain=input action=add-src-to-address-list protocol=udp src-address=!192.168.0.0/24 address-list=test address-list-timeout=0s src-port=500,1701,4500 log=no

    Единственное, что приходит в голову — парсить логи, искать там ошибку и блокировать по ней, но это, честно говоря, создаёт лишнюю нагрузку на роутер.

    Как можно добавить IP с неудачной попыткой подключения в блоклист, не парся лог каждую минуту?
     
     
     
    Rhoos
    Guest
    #2
    0
    30.07.2017 00:07:00
    KitMikro, тебе удалось улучшить фильтр файрвола, чтобы остановить такие атаки? У меня тоже такое происходит. Спасибо и всего доброго, Рикардо.
     
     
     
    KitMikro
    Guest
    #3
    0
    03.08.2017 09:59:00
    Похоже, они подключаются с диапазона IP-адресов типа 1.2.3.X, поэтому я добавил правило, которое блокирует все подключения на UDP-порты 500 и 4500 из подсети 1.2.3.0/24. Также добавил правило «стук в дверь». Работает это так: когда вы подключаетесь к публичному IP на определённый порт, например 12345, ваш IP добавляется в список адресов на 10 секунд. Если вы в течение этих 10 секунд подключаетесь снова, но уже на порт 54321, и ваш IP находится в первом списке, вас добавляют во второй список. Подключаться к портам 500 и 4500 могут только IP из второго списка.
     
     
     
    Rhoos
    Guest
    #4
    0
    03.08.2017 21:20:00
    Большое спасибо за ответ, KitMikro, попробую применить этот тип правила в своём роутере. С наилучшими пожеланиями, Рикардо!
     
     
     
    KitMikro
    Guest
    #5
    0
    04.08.2017 14:16:00
    Привет, Рикардо, пожалуйста! Если хочешь, можешь использовать уровень 7, чтобы добавить какой-нибудь пароль. Если у тебя Mac или другая ОС на базе Linux, можно отправить «стук в дверь» с помощью следующей команды: echo -n "SOME_TEXT_FOR_LAYER_7" >/dev/udp/YOUR_VPN_IP/YOUR_PORT_NUMBER. Обрати внимание, я отправляю запрос на UDP-порт, а не TCP. Также загляни сюда: https://wiki.mikrotik.com/wiki/Port_Knocking
     
     
     
    Rhoos
    Guest
    #6
    0
    12.10.2017 14:04:00
    Большое спасибо, KitMikro, мы попробуем этот метод, который вы нам рекомендуете!
     
     
     
    StrataNet
    Guest
    #7
    0
    24.09.2018 03:05:00
    Спасибо за информацию, KitMikro; у меня тоже всё работает. Ниже привожу то, что использовал — будет полезно для тех, кто вообще не пользуется ipsec:  
    /ip firewall filter add chain=input protocol=udp dst-port=500,4500 in-interface=WAN action=drop  
    Довольно простой и прямой код, который просто блокирует всё, что пытается зайти на эти порты. За последние несколько минут вижу 9 заблокированных пакетов и никаких страшных красных ipsec-логов.
     
     
     
    Kamaz
    Guest
    #8
    0
    11.11.2019 19:32:00
    Вот решение нашей проблемы https://github.com/Onoro/Mikrotik
     
     
     
    Dartmaul
    Guest
    #9
    0
    12.12.2024 20:58:00
    Меня давно раздражала эта проблема. Недавно решил добавить правило /ip firewall filter add action=passthrough chain=input protocol=udp dst-port=500 log=yes (рядом с accept established, конечно) для расследования. Оказалось, что эти надоедливые IKE-запросы приходят с небольшим размером пакета, обычно меньше 400 байт, в то время как валидные — от 600 до 1000 байт. Исходя из этого наблюдения, теперь использую такое правило: /ip firewall filter add action=drop chain=input protocol=udp dst-port=500 packet-size=0-400 place-before=1. Конечно, эта политика фильтрации не на 100% эффективна и, более того, может блокировать валидные соединения, но что есть, то есть.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры