<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Фильтры ботнета и злоумышленников]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Фильтры ботнета и злоумышленников форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 07:51:06 -0400</pubDate>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379050">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, @texmeshtexas, не мог бы ты поделиться подробностями в личных сообщениях или по электронной почте? <br />
			<i>17.11.2021 07:14:00, sikkanet.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379050</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379050</guid>
			<pubDate>Wed, 17 Nov 2021 07:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379049">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня нет ни доли участия, ни влияния на какие-либо черные списки. Я пытаюсь понять, что из этого нереально, а что реально, и применить необходимые правила по минималистичному принципу. Пока что я слышу: сканеры — это плохо, и даже если у вас нет открытых портов, они всё равно жрут ресурсы процессора.<br /><br />а. Какой лучший способ справиться с этим? Сканеры, ловушки (honeypots), использовать только raw, как я предлагал? Или что-то ещё? Что на самом деле лучше — просто блокировать всё на входящей цепочке/цепочке форварда и почему?<br /><br />Исходящий трафик из LAN, который пытается подделать другие приватные IP-адреса, которые не принадлежат вашей сети, — это плохо.<br /><br />а. Для этого подкласса нежелательных акторов/исходящего трафика стоит использовать blackhole и IP-маршруты.<br /><br />Исходящий трафик, направленный на вредоносные адреса/IP-сайты.<br /><br />а. Использование черных списков может помочь? &nbsp;<br />б. Что-то ещё? &nbsp;<br />Есть ли способы поймать или определить плохой исходящий трафик (по паттернам, типам и так далее)? <br />
			<i>18.11.2021 21:49:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379049</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379049</guid>
			<pubDate>Thu, 18 Nov 2021 21:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379048">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Видеть, как @anav продвигает бесполезный черный список и потом пытается это оправдать, просто умора. Пожалуйста, продолжайте. <br />
			<i>18.11.2021 21:28:00, Znevna.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379048</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379048</guid>
			<pubDate>Thu, 18 Nov 2021 21:28:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379047">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня вообще нет прогресса. Значит, даже если у меня закрыты все порты, роутер всё равно тратит ресурсы на ответы на порт-сканирование? Что лучше — сразу сбрасывать все такие запросы в цепочке raw с действием drop и портами назначения 1-65000 на интерфейсе из списка WAN, или просто игнорировать их? Honeypot кажется слишком сложным... Я только начинаю привыкать к идее чёрных маршрутов (blackhole IP routes), чтобы остановить подделку (spoofing) приватных IP на локальной сети. У меня нет пограничного роутера — ты предлагаешь купить ещё один CCR1009 или RB5009 только в качестве пограничного? Похоже, что MOAB всё ещё полезен для блокировки исходящего трафика к плохим адресатам? <br />
			<i>18.11.2021 21:15:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379047</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379047</guid>
			<pubDate>Thu, 18 Nov 2021 21:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379046">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую honeypot для обнаружения новых «сканеров» и списки, чтобы блокировать запросы с источников из этих списков. Внутренним пользователям запрещено и подделывать собственный реальный адрес (учётная запись блокируется на неопределённый срок, пока я не разблокирую вручную), и связываться с удалёнными IP из списков (учётная запись блокируется на сутки, при отсутствии других действий, и я получаю уведомление, после чего напрямую связываюсь с пользователем). На запросы я никогда не отвечаю «запрещено», не использую tarpit или что-то подобное — просто заношу весь входящий трафик с вышестоящих каналов в чёрную дыру на границах сети. А весь исходящий трафик блокирую после логирования и отключения пользователя. Так я не трачу внутреннюю пропускную способность. <br />
			<i>18.11.2021 17:38:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379046</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379046</guid>
			<pubDate>Thu, 18 Nov 2021 17:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379045">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вся идея заключается в том, чтобы предотвратить пробросы… Если ни один порт не ответит, проброс не пройдет… Что многие не понимают, так это то, что ежедневно происходит сотни тысяч, если не миллионы таких пробросов… Маршрутизаторы обрабатывают эти пробросы, и это тратит пропускную способность… Предотвращение пробросов экономит трафик. Некоторые провайдеры имеют механизмы для блокировки пробросов, чтобы сэкономить на пропускной способности, но таких немного. Однако это не решает проблему исходящих вызовов к любому из 639 миллионов абонентов с плохой репутацией… MOAB предотвращает и то, и другое. <br />
			<i>18.11.2021 17:30:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379045</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379045</guid>
			<pubDate>Thu, 18 Nov 2021 17:30:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379044">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не смотрите на проблему только с точки зрения пользователя. Провайдер не может применить правило «отбрасывать всё» в конце цепочки forward… Провайдер не может заблокировать все порты, направленные пользователю, потому что вы заблокируете почти все сервисы. (на граничном роутере NAT или отслеживание соединений не активированы, и у каждого пользователя свой публичный IP) А если пользователь по закону имеет право использовать СВОЙ роутер… дальше вы сами знаете, чем это заканчивается… <br />
			<i>18.11.2021 17:20:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379044</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379044</guid>
			<pubDate>Thu, 18 Nov 2021 17:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379043">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В итоге, если на роутере не открыто ни одного порта, значит ли это, что угроза сканирования исчезает? Если же открыты только VPN-порты (например, случайно выбранный порт для wireguard), считается ли это риском? Я пытаюсь понять уровень угрозы и риска от таких сканирований. <br />
			<i>18.11.2021 17:14:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379043</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379043</guid>
			<pubDate>Thu, 18 Nov 2021 17:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379042">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проборы не блокируются, и именно они представляют основную угрозу, пытаясь получить ответ с любого из 65 тысяч портов. Черные списки блокируют проборы с известных источников. Остановить проборы — значит решить 99% проблем. Оставшийся 1% — это внутренние дисциплины. MOAB — это ориентированный на угрозы подход, эффективность которого зависит от того, насколько часто и качественно обновляются черные списки и сопутствующие ответы. В случае MOAB это происходит три раза в день 7x24/365 — что, в свою очередь, зависит от объема угроз, с которыми система должна справляться. По оценкам, каждый месяц появляется 2 миллиона новых образцов вредоносного ПО, и обновление черного списка теперь требует сбора информации об угрозах с миллионов устройств и конечных точек с помощью облачных сервисов, таких как FireHol — основного источника MOAB.<br /><br />Главное преимущество черных списков — в простоте их принципа: вы определяете все вредоносное, что не хотите видеть в своей системе, запрещаете этому доступ и разрешаете свободный обмен всем остальным. Именно на этом основе и работают антивирусные и антишпионские программы, основанные на сигнатурах. С точки зрения файрвола MOAB блокирует проборы с более чем 639 миллионов источников... Если пользователь пытается подключиться к любому из этих 639 миллионов, MOAB этого не позволит.<br /><br />Для пользователей это традиционно низкозатратный вариант, поскольку ответственность за составление и обновление черного списка приложений или субъектов лежит на самом MOAB и его базе данных, либо на сторонних поставщиках угроз, таких как FireHol. Итак, если ваши локальные пользователи скачивают бот или вредоносное ПО (несмотря на то, что вышеперечисленные списки пытаются блокировать доступ к плохим сайтам), ЧТО ТЕПЕРЬ? Если этот бот пришел с НЕИЗВЕСТНОГО источника, то вам капец... НО если следовать хорошим практикам безопасности — этого не произойдет. Большинство ботов приходят из соблазнительных писем или с взломанных сайтов. Многие безвредные боты запускаются правительствами и легитимными организациями, которые хотят КОНТРОЛИРОВАТЬ ваши привычки... и, снова же, при правильных мерах безопасности этих ситуаций не возникнет.<br /><br />Теперь, по поводу вашего вопроса с «c». Как настроить роутер, чтобы он обнаруживал/предупреждал, что ПК был скомпрометирован? Система логирования должна предоставлять информацию... Известные источники будут заблокированы, неизвестные — нет... но все зависит от надежных практик безопасности и обучения. 99% пользователей не будут следовать эффективным мерам безопасности, потому что они слишком ограничивают их свободу доступа. <br />
			<i>18.11.2021 16:18:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379042</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379042</guid>
			<pubDate>Thu, 18 Nov 2021 16:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379041">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Mozerd! Тогда мой вопрос нужно сформулировать по-другому. Поскольку большинство файрволов, 99% в MT, блокируют трафик с WAN на LAN и с WAN на роутер, в чем вообще смысл всех этих списков? Единственные угрозы, которые я вижу:<br /><br />а. Пользователи LAN посещают плохие сайты, будь то торренты и т. п. (возможно, списки нужны, чтобы гарантированно блокировать доступ к известным опасным ресурсам).<br /><br />б. Пользователи LAN скачивают бота или какой-то вредоносный софт (хотя вышеупомянутые списки пытаются не допустить заход на плохие сайты).<br /><br />И что дальше???<br /><br />в. Как настроить роутер, чтобы он мог обнаруживать/предупреждать и т. п., если ПК был скомпрометирован? (предполагая, что антивирус на ПК не справился).<br /><br />i. Возможно, списки всё же полезны, если вредоносное ПО пытается связаться с опасными сайтами (то есть списки снова могут пригодиться).<br /><br />ii. Можно ли выявлять и блокировать по характеру или типу подозрительного исходящего трафика? <br />
			<i>18.11.2021 14:37:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379041</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379041</guid>
			<pubDate>Thu, 18 Nov 2021 14:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379040">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@anav MOAB в основном фиксирует IP-адреса, которые действительно связаны с онлайн-атаками, злоупотреблением онлайн-сервисами, вредоносным ПО, ботнетами, серверами управления и другими киберпреступными действиями; на данный момент их насчитывается 639 миллионов… и он крайне эффективно и результативно предотвращает злонамеренные внешние атаки… Самая большая проблема в том, что многие просто не знают или не понимают, как правильно настроить свой файрвол… MOAB не защищает от внутренних действий, вызванных нерадивым соблюдением правил безопасности. <br />
			<i>18.11.2021 00:25:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379040</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379040</guid>
			<pubDate>Thu, 18 Nov 2021 00:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379039">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, всё это почти бесполезно. Откажитесь от всего остального как для входящих, так и для исходящих цепочек. В основном, дело сделано! Можно подумать о том, чтобы направлять непубличные подсети, которые не в вашем маршрутизаторе, в черную дыру. Идея черных списков, насколько я понимаю, — не дать вашим ничего не подозревающим пользователям, у которых есть доступ в интернет, обращаться к плохим приватным IP… А вообще, блокируют ли черные списки https на плохие сайты? Если да, или даже если нет, тогда используйте этот недорогой, но эффективный сервис и живите спокойно, не парясь по пустякам, которые не контролируете. <noindex><a href="https://itexpertoncall.com/promotional/moab.html" target="_blank" rel="nofollow" >https://itexpertoncall.com/promotional/moab.html</a></noindex> <br />
			<i>17.11.2021 15:14:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379039</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379039</guid>
			<pubDate>Wed, 17 Nov 2021 15:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379038">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот что я делаю: <noindex><a href="http://forum.mikrotik.com/t/configuration-to-block-users-that-tries-to-access-router-on-non-open-port-s/151840/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/configuration-to-block-users-that-tries-to-access-router-on-non-open-port-s/151840/1</a></noindex> Вкратце: любой, кто пытается получить доступ к моим роутерам через порты, которые не открыты, блокируется на 24 часа на все порты, включая 443 и другие. В итоге у меня получается список доступа с примерно 5–10 тысячами IP-адресов, которые заблокированы постоянно. <br />
			<i>17.11.2021 07:41:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379038</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379038</guid>
			<pubDate>Wed, 17 Nov 2021 07:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379037">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извините, я не могу перевести изображение. Пожалуйста, предоставьте текст. <br />
			<i>30.05.2021 23:55:00, PortalNET.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379037</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379037</guid>
			<pubDate>Sun, 30 May 2021 23:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379036">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, @rextended! Существует ли правило в /ip firewall/raw, чтобы заблокировать сканеры портов? Я хочу заблокировать сканирование портов на нашем ASN ipv4 /22 блоке. В нашей системе мониторинга угроз мы видим сотни тысяч попыток сканирования портов каждый день, и они идут с разных IP-адресов и портов, на наш ipv4 /22 и разные порты.<br /><br />Мой вопрос: есть ли способ заблокировать эту активность сканирования портов через Firewall/raw? Я пробовал фильтры firewall с действием drop, но у нас в NAT есть правило firewall, которое пропускает весь входящий трафик без блокировки портов на ASN IPV4/22 блоке, поэтому фильтры firewall NAT не работают. <br /><br />Зато мы протестировали, что через RAW можно заблокировать подозрительные порты для всего ASN ipv4 и внутренних NAT частных IP, как показано на скрине ниже. Пытаются сканировать наши IP снаружи. &nbsp;<br /><noindex><a href="https://pasteboard.co/K4mhc8b.png" target="_blank" rel="nofollow" >https://pasteboard.co/K4mhc8b.png</a></noindex> <br />
			<i>30.05.2021 23:46:00, PortalNET.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379036</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379036</guid>
			<pubDate>Sun, 30 May 2021 23:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379035">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кто же здесь идиот, что платит? Ценообразование основано на размере сети, начиная от $2,500 в год. <noindex><a href="https://www.spamhaus.com/product/border-gateway-protocol/" target="_blank" rel="nofollow" >https://www.spamhaus.com/product/border-gateway-protocol/</a></noindex> Для одного правила в «/firewall raw» (блокировать весь prerouting, когда источник в объединённом списке drop-edrop-c&c) <noindex><a href="https://www.spamhaus.org/drop/drop.txt" target="_blank" rel="nofollow" >https://www.spamhaus.org/drop/drop.txt</a></noindex> <noindex><a href="https://www.spamhaus.org/drop/edrop.txt" target="_blank" rel="nofollow" >https://www.spamhaus.org/drop/edrop.txt</a></noindex> И одно правило для ipv6 firewall <noindex><a href="https://www.spamhaus.org/drop/dropv6.txt" target="_blank" rel="nofollow" >https://www.spamhaus.org/drop/dropv6.txt</a></noindex> или какой-то фильтр drop в BGP? <noindex><a href="https://www.spamhaus.org/drop/asndrop.txt" target="_blank" rel="nofollow" >https://www.spamhaus.org/drop/asndrop.txt</a></noindex> <br />
			<i>19.05.2021 00:41:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379035</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379035</guid>
			<pubDate>Wed, 19 May 2021 00:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379034">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Быстрый вопрос: у вас есть собственный ASN? Как вы фильтруете и блокируете атаки от ботнета? Это делается напрямую на BGP? Поскольку публичные IP-адреса ASN, назначенные вашим клиентам, вообще не должны иметь блокировок портов на BGP-устройстве, верно? Не мог бы ты, пожалуйста, пояснить, как это реализовано? Просто отфильтровывается весь трафик с IP из этого BGP-списка? <br />
			<i>19.05.2021 00:15:00, PortalNET.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379034</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379034</guid>
			<pubDate>Wed, 19 May 2021 00:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Фильтры ботнета и злоумышленников</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379033">Фильтры ботнета и злоумышленников</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Просто решил поделиться этим с сообществом Mikrotik. Я всегда выступал за то, чтобы держать мусорный трафик вне нашей сети, чтобы экономить наши очень дорогие инфраструктурные ресурсы. Помимо обычных мер, таких как блокировка Bogon IP и определённых TCP/UDP портов, мы недавно внедрили фильтрацию трафика с помощью внешнего списка. Около 2,5 месяцев назад мы начали фильтровать трафик на границе сети, чтобы защитить нашу сеть и клиентов от бесконечных попыток киберпреступников атаковать простых пользователей. А также, чтобы не дать уже зараженным вредоносом устройствам общаться с ботнет-CC и вообще с плохими ребятами. Мы взяли BGP-фиды Spamhouse (<noindex><a href="http://www.spamhaus.org/bgpf" target="_blank" rel="nofollow" >www.spamhaus.org/bgpf</a></noindex>) и заблокировали весь трафик с трёх их списков. Жалоб от клиентов нет, так что списки, судя по всему, довольно чистые. Результаты за 2,5 месяца на нашей подсети с 3300+ абонентами: 294 тысячи заблокированных исходящих соединений и 84 миллиона заблокированных входящих. Это примерно 47 тысяч блокировок плохого трафика в час. Буду рад поделиться деталями внедрения с любым другим WISP, который не является нашим конкурентом. Мы используем маршрутизаторы Mikrotik на краю сети, так что наши скрипты будут специфичны для RouterOS. Также могу дать контакт нашего представителя из SecurityZones.net, с которым мы сотрудничаем для настройки BGP от Spamhaus. <br />
			<i>16.04.2021 15:16:00, texmeshtexas.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379033</link>
			<guid>http://mikrotik.moscow/forum/forum57/83685-filtry-botneta-i-zloumyshlennikov/message379033</guid>
			<pubDate>Fri, 16 Apr 2021 15:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
