Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    Аппаратное обеспечение
    Предотвращение атак методом перебора логинов.

    Предотвращение атак методом перебора логинов.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Предотвращение атак методом перебора логинов., Аппаратное обеспечение
     
    tomiso
    Guest
    #1
    0
    04.03.2008 11:43:00
    Привет. Я только что получил свой RB333 и был ошеломлён огромным количеством попыток входа в SSH. Я попробовал запустить "скрипт" для предотвращения грубого подбора пароля, который нашёл на странице Wiki (http://wiki.mikrotik.com/wiki/Bruteforce_login_prevention_(FTP_%26_SSH)), но не смог его запустить. У меня RouterOS v3.3, есть ли какой-нибудь "лучше" скрипт для достижения той же цели?
     
     
     
    partizoni
    Guest
    #2
    0
    01.05.2010 13:17:00
    Привет. Я заблокировал порт Winbox (2891) через правила файрвола и теперь не могу войти в Mikrotik. Что делать?
     
     
     
    fewi
    Guest
    #3
    0
    03.05.2010 15:19:00
    Войдите другим способом и уберите это правило. В худшем случае подключитесь к одной широковещательной сети и используйте соединение Winbox на втором уровне.
     
     
     
    miahac
    Guest
    #4
    0
    04.10.2011 14:39:00
    НЕ ДЕЛАЙТЕ ЭТО ДОСЛОВНО! Иначе весь ваш не проверенный трафик пойдёт прямо на роутер, а не только на отмеченные IP-адреса. ЭТО УБЬЁТ ЛОВУШКУ! Если всё же используете это правило, сначала добавьте свой IP в список доверенных, иначе останетесь заблокированы.
    /ip firewall address-list add address=192.168.0.x disabled-no list=TRUSTED
    Лучше использовать:
    /ip firewall filter add chain=input action=accept connection-state=new src-address-list=trusted place-before=0 comment=“Allow Trusted”
     
     
     
    NetVicious
    Guest
    #5
    0
    16.05.2017 11:43:00
    Привет! ИМХО, RouterOS стоило бы добавить систему защиты от перебора паролей для своих сервисов. Если хочешь защитить сервис, который Mikrotik перенаправляет и NAT'ит, нужно использовать Mikrotik фильтры или другое решение на целевой машине. Это должно включать сервисы Mikrotik SSH, Winbox, VPN (L2TP, PPTP, IPSec и т.д.). Если мы используем фильтры, чтобы исправить эту проблему, мы перегружаем фильтры брандмауэра, чтобы решить проблему сервиса. Так что, пожалуйста, используйте внутри RouterOS решение вроде fail2ban или что-то подобное, чтобы защитить нас от атак грубой силы.
     
     
     
    miahac
    Guest
    #6
    0
    06.04.2008 14:29:00
    Блокировка SSH и/или использование альтернативных портов — отличная идея. Но больше всего мне нравится элемент "ловушки для мух" (honeypot) в этом скрипте, поэтому я добавил последний раздел в вики, блокирующий дальнейший доступ. Я бы даже пошел дальше и заблокировал все порты, а не только 22. Что я бы действительно хотел сейчас сделать — это опубликовать правило на всех моих роутерах, создав RBL для ботов, пытающихся подобрать пароли. Есть какие-нибудь подсказки, с чего начать?
     
     
     
    dansoftware
    Guest
    #7
    0
    07.04.2008 08:42:00
    Что не так? Я отлично справляюсь с этой технологией. Я адаптировал её для WinBox и объединил с методом Port Knocking (http://wiki.mikrotik.com/wiki/Securing_New_RouterOs_Router#Port_Knocking):

    /ip firewall filter add chain=input protocol=tcp dst-port=21 src-address-list=ftp_blacklist action=drop comment="Запретить грубые попытки взлома FTP" disabled=no

    /ip firewall filter add chain=input protocol=tcp connection-state=established action=accept comment="Разрешить пакеты, принадлежащие к существующим соединениям" disabled=no
    /ip firewall filter add chain=input connection-state=related action=accept comment="Разрешить пакеты, связанные с существующими соединениями" disabled=no

    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=safe action=accept comment="Разрешить безопасные хосты SSH" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklist action=drop comment="Запретить грубые попытки взлома SSH" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage3 action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=10d comment="Чёрный список для грубых попыток взлома SSH" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage2 action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=1m comment="Грубые попытки взлома SSH, третий этап" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m comment="Грубые попытки взлома SSH, второй этап" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=1m comment="Грубые попытки взлома SSH, первый этап" disabled=no

    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new src-address-list=safe action=accept comment="Разрешить безопасные хосты WinBox" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 src-address-list=wb_blacklist action=drop comment="Запретить грубые попытки взлома WinBox" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new src-address-list=wb_stage3 action=add-src-to-address-list address-list=wb_blacklist address-list-timeout=10d comment="Чёрный список для грубых попыток взлома WinBox" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new src-address-list=wb_stage2 action=add-src-to-address-list address-list=wb_stage3 address-list-timeout=1m comment="Грубые попытки взлома WinBox, третий этап" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new src-address-list=wb_stage1 action=add-src-to-address-list address-list=wb_stage2 address-list-timeout=1m comment="Грубые попытки взлома WinBox, второй этап" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new action=add-src-to-address-list address-list=wb_stage1 address-list-timeout=1m comment="Грубые попытки взлома WinBox, первый этап" disabled=no

    /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new action=accept comment="Разрешить SSH" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=8291 connection-state=new action=accept comment="Разрешить WinBox" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=20-21 connection-state=new action=accept comment="Разрешить FTP" disabled=no

    /ip firewall filter add chain=input protocol=tcp dst-port=1337 action=add-src-to-address-list address-list=knock address-list-timeout=15s comment="Port knocking, первый этап" disabled=no
    /ip firewall filter add chain=input protocol=tcp dst-port=7331 src-address-list=knock action=add-src-to-address-list address-list=safe address-list-timeout=15m comment="Белый список для Port knocking" disabled=no

    /ip firewall filter add chain=input action=drop comment="Заблокировать всё остальное"

    /ip firewall filter add chain=output action=add-dst-to-address-list protocol=tcp content="530 Login incorrect" address-list=ftp_blacklist address-list-timeout=3h comment="Чёрный список для грубых попыток взлома FTP" disabled=no
    /ip firewall filter add chain=output action=accept protocol=tcp content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m comment="Разрешить только 10 неправильных ответов на запрос логина FTP в минуту" disabled=no
     
     
     
    jerryroy1
    Guest
    #8
    0
    21.02.2010 17:26:00
    Я могу просто скопировать и вставить это? Есть какие-нибудь дополнительные заметки? Я работаю удаленно и не хочу себе отказывать. Я не вижу никаких строк, которые намекали бы, что мне тоже откажут. Спасибо, JR.
     
     
     
    tetecko
    Guest
    #9
    0
    25.02.2010 21:58:00
    Просто добавь эту строку в ip/firewall/filter chain=input action=drop connection-state=new src-address-list=!TRUSTED in-interface=uplink_1 и убедись, что твой IP-адрес есть в списке TRUSTED.
     
     
     
    SurferTim
    Guest
    #10
    0
    26.02.2010 11:36:00
    Если тебе нужно заходить в систему из удалённых мест, которым нельзя доверять постоянно, загугли "port knocking", чтобы временно добавлять адреса в список доверенных. Кстати, вижу, dansoftware уже предложил это. В чём проблема? Я отлично знаю эту технологию, адаптировал её для WinBox и объединил с техниками port knocking ( > http://wiki.mikrotik.com/wiki/Securing_New_RouterOs_Router#Port_Knocking > ):
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры