Предотвращение атак методом перебора логинов., Аппаратное обеспечение
tomiso
Guest
0
04.03.2008 11:43:00
Привет. Я только что получил свой RB333 и был ошеломлён огромным количеством попыток входа в SSH. Я попробовал запустить "скрипт" для предотвращения грубого подбора пароля, который нашёл на странице Wiki ()), но не смог его запустить. У меня RouterOS v3.3, есть ли какой-нибудь "лучше" скрипт для достижения той же цели?
partizoni
Guest
0
01.05.2010 13:17:00
Привет. Я заблокировал порт Winbox (2891) через правила файрвола и теперь не могу войти в Mikrotik. Что делать?
fewi
Guest
0
03.05.2010 15:19:00
Войдите другим способом и уберите это правило. В худшем случае подключитесь к одной широковещательной сети и используйте соединение Winbox на втором уровне.
miahac
Guest
0
04.10.2011 14:39:00
НЕ ДЕЛАЙТЕ ЭТО ДОСЛОВНО! Иначе весь ваш не проверенный трафик пойдёт прямо на роутер, а не только на отмеченные IP-адреса. ЭТО УБЬЁТ ЛОВУШКУ! Если всё же используете это правило, сначала добавьте свой IP в список доверенных, иначе останетесь заблокированы. /ip firewall address-list add address=192.168.0.x disabled-no list=TRUSTED Лучше использовать: /ip firewall filter add chain=input action=accept connection-state=new src-address-list=trusted place-before=0 comment=“Allow Trusted”
NetVicious
Guest
0
16.05.2017 11:43:00
Привет! ИМХО, RouterOS стоило бы добавить систему защиты от перебора паролей для своих сервисов. Если хочешь защитить сервис, который Mikrotik перенаправляет и NAT'ит, нужно использовать Mikrotik фильтры или другое решение на целевой машине. Это должно включать сервисы Mikrotik SSH, Winbox, VPN (L2TP, PPTP, IPSec и т.д.). Если мы используем фильтры, чтобы исправить эту проблему, мы перегружаем фильтры брандмауэра, чтобы решить проблему сервиса. Так что, пожалуйста, используйте внутри RouterOS решение вроде fail2ban или что-то подобное, чтобы защитить нас от атак грубой силы.
miahac
Guest
0
06.04.2008 14:29:00
Блокировка SSH и/или использование альтернативных портов — отличная идея. Но больше всего мне нравится элемент "ловушки для мух" (honeypot) в этом скрипте, поэтому я добавил последний раздел в вики, блокирующий дальнейший доступ. Я бы даже пошел дальше и заблокировал все порты, а не только 22. Что я бы действительно хотел сейчас сделать — это опубликовать правило на всех моих роутерах, создав RBL для ботов, пытающихся подобрать пароли. Есть какие-нибудь подсказки, с чего начать?
dansoftware
Guest
0
07.04.2008 08:42:00
Что не так? Я отлично справляюсь с этой технологией. Я адаптировал её для WinBox и объединил с методом Port Knocking ():
/ip firewall filter add chain=input protocol=tcp dst-port=1337 action=add-src-to-address-list address-list=knock address-list-timeout=15s comment="Port knocking, первый этап" disabled=no /ip firewall filter add chain=input protocol=tcp dst-port=7331 src-address-list=knock action=add-src-to-address-list address-list=safe address-list-timeout=15m comment="Белый список для Port knocking" disabled=no
/ip firewall filter add chain=input action=drop comment="Заблокировать всё остальное"
/ip firewall filter add chain=output action=add-dst-to-address-list protocol=tcp content="530 Login incorrect" address-list=ftp_blacklist address-list-timeout=3h comment="Чёрный список для грубых попыток взлома FTP" disabled=no /ip firewall filter add chain=output action=accept protocol=tcp content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m comment="Разрешить только 10 неправильных ответов на запрос логина FTP в минуту" disabled=no
jerryroy1
Guest
0
21.02.2010 17:26:00
Я могу просто скопировать и вставить это? Есть какие-нибудь дополнительные заметки? Я работаю удаленно и не хочу себе отказывать. Я не вижу никаких строк, которые намекали бы, что мне тоже откажут. Спасибо, JR.
tetecko
Guest
0
25.02.2010 21:58:00
Просто добавь эту строку в ip/firewall/filter chain=input action=drop connection-state=new src-address-list=!TRUSTED in-interface=uplink_1 и убедись, что твой IP-адрес есть в списке TRUSTED.
SurferTim
Guest
0
26.02.2010 11:36:00
Если тебе нужно заходить в систему из удалённых мест, которым нельзя доверять постоянно, загугли "port knocking", чтобы временно добавлять адреса в список доверенных. Кстати, вижу, dansoftware уже предложил это. В чём проблема? Я отлично знаю эту технологию, адаптировал её для WinBox и объединил с техниками port knocking ( > > ):