<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPS/IDS с SELK]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPS/IDS с SELK форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 12:35:43 -0400</pubDate>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389309">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы вообще понимаете, зачем нужен IDS/IPS, или просто решили поносить эту тему, потому что нечем заняться? <br />
			<i>27.02.2023 11:47:00, An5teifo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389309</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389309</guid>
			<pubDate>Mon, 27 Feb 2023 11:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389308">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, я понимаю, но оставлять открытым порт SQL и SQL-инъекции через HTTP — это совсем разные вещи. Если кто-то оставляет что-то открытым без конкретной причины — это плохо. Но если у вас обычный вебсервер, то порты 80 и 443 должны быть открыты для интернета, и, конечно, всегда найдутся злоумышленники, которые попытаются использовать любую уязвимость вашего вебсервера. Система IDS/IPS пытается решать такие проблемы, она уже знает типичные методы атак на вебсервер и блокирует их. Вот в чем главное отличие простого фаервола, где я просто разрешаю порты, протоколы и так далее, от IDS/IPS, которая проводит глубокий анализ пакетов и блокирует трафик на основе данных внутри сетевого пакета. <br />
			<i>27.02.2023 11:54:00, An5teifo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389308</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389308</guid>
			<pubDate>Mon, 27 Feb 2023 11:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389307">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Плохой бот??? Плохой админ!!! Как вообще можно назвать «админом» идиота, который оставляет SQL-порт открытым для внешнего доступа??? <br />
			<i>27.02.2023 11:46:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389307</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389307</guid>
			<pubDate>Mon, 27 Feb 2023 11:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389306">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Прочитай это — Помогите! Создайте скрипт для возможной будущей DDoS-атаки. <br />
			<i>27.02.2023 11:46:00, BrateloSlava.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389306</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389306</guid>
			<pubDate>Mon, 27 Feb 2023 11:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389305">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Он не блокирует трафик на основе некорректных TCP, UDP или других протоколов — он автоматически блокирует трафик, например, от известных плохих хостов. Также он проводит глубокий анализ и останавливает любой вредоносный трафик, который вы в принципе разрешили бы на уровне фаервола — например, TCP/443 для вашего веб-сервера. Если какой-то плохой бот попытается сделать SQL-инъекцию, система это распознает и заблокирует этот хост. <br />
			<i>27.02.2023 11:38:00, An5teifo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389305</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389305</guid>
			<pubDate>Mon, 27 Feb 2023 11:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389304">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			(и ещё при DDoS красивые графики — это сам DDoS…) <br />
			<i>27.02.2023 11:37:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389304</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389304</guid>
			<pubDate>Mon, 27 Feb 2023 11:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389303">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я до сих пор не понимаю, зачем это нужно. Как заблокировать «лишний» трафик с помощью встроенных средств, здесь хорошо объяснено — как действительно блокировать недопустимые ICMP, TCP, UDP пакеты и прочее + это. И не нужны никакие дополнительные ресурсы для Debian и Python-проектов, которые на нём работают. Если только вы не хотите любоваться красивой и бесполезной графикой. Как я уже писал выше, если нужно показать руководству красивые схемы о том, как всякие злодеи пытаются вас «взломать» — установите ВРЕМЕННО T-Pot. Покажите картинки и удалите его. В остальном — это просто пустая трата ресурсов. <br />
			<i>27.02.2023 11:34:00, BrateloSlava.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389303</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389303</guid>
			<pubDate>Mon, 27 Feb 2023 11:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389302">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			SELKS — это IDS/IPS, а T-Pot — это Honeypot. <br />
			<i>27.02.2023 08:35:00, An5teifo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389302</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389302</guid>
			<pubDate>Mon, 27 Feb 2023 08:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389301">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			А в чём отличия от уже готового «сета» — T-Pot? <br />
			<i>27.02.2023 07:35:00, BrateloSlava.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389301</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389301</guid>
			<pubDate>Mon, 27 Feb 2023 07:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389300">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это протестировано только на Debian 11, но должно работать и на Ubuntu. Попробуйте сделать чистую установку Debian. <br />
			<i>26.02.2023 18:03:00, fewdenis.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389300</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389300</guid>
			<pubDate>Sun, 26 Feb 2023 18:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389299">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			А что насчёт примера глупого администратора, который оставляет двери открытыми просто так??? Да что это за управление вообще??? Неважно, какие устройства подключены и как они настроены, если сеть потом так вот управляют… <br />
			<i>27.02.2023 11:50:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389299</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389299</guid>
			<pubDate>Mon, 27 Feb 2023 11:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPS/IDS с SELK</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389298">IPS/IDS с SELK</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Дорогие форумчане, недавно я полностью перешёл с OPNsense на Mikrotik и немного переживал, ведь у Mikrotik нет встроенного IDS/IPS. К счастью, в интернете нашлись решения, которые я реализовал, и хочу поделиться с вами парой советов и хитростей.<br /><br />Я нашёл проект на GitHub под названием mikrocata2selks (<noindex><a href="https://github.com/angolo40/mikrocata2selks" target="_blank" rel="nofollow" >https://github.com/angolo40/mikrocata2selks</a></noindex>), который использует Packet Sniffer от Mikrotik + Suricata + удобный интерфейс Kibana. Клонируйте репозиторий на ваше устройство (выделенный ПК, виртуалку, сервер и т.п.) — желательно иметь не менее 10 ГБ ОЗУ и 4 ядра, так как нужно проверять каждый полученный пакет. Лично я не советую просто запускать скрипт easyinstall, лучше выполнить все шаги вручную.<br /><br />В общем, что делает проект:<br />- Создаёт выделённый фиктивный интерфейс, на котором Suricata будет слушать;<br />- Устанавливает «конвертер» для потока трафика Mikrotik в формат, читаемый Suricata;<br />- Ставит SELKS (<noindex><a href="https://github.com/StamusNetworks/SELKS" target="_blank" rel="nofollow" >https://github.com/StamusNetworks/SELKS</a></noindex>);<br />- Использует API Mikrotik, чтобы добавлять плохие IP в специальный список, который потом нужно добавить в меню файервола.<br /><br />На роутере Mikrotik я настроил фильтр Packet Sniffer, чтобы он пересылал только tcp и udp пакеты — иначе он отправлял бы и другие пакеты, которые Suricata не понимает.<br /><br />Если у вас есть вопросы или более удачные варианты, не стесняйтесь, пишите в комментариях. <br />
			<i>08.02.2023 14:07:00, An5teifo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389298</link>
			<guid>http://mikrotik.moscow/forum/forum57/84709-ips_ids-s-selk/message389298</guid>
			<pubDate>Wed, 08 Feb 2023 14:07:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
