<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Блокировать VPN-подключение при отсутствии действительного предложения.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Блокировать VPN-подключение при отсутствии действительного предложения. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 03:30:15 -0400</pubDate>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403486">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Меня давно раздражала эта проблема. Недавно решил добавить правило /ip firewall filter add action=passthrough chain=input protocol=udp dst-port=500 log=yes (рядом с accept established, конечно) для расследования. Оказалось, что эти надоедливые IKE-запросы приходят с небольшим размером пакета, обычно меньше 400 байт, в то время как валидные — от 600 до 1000 байт. Исходя из этого наблюдения, теперь использую такое правило: /ip firewall filter add action=drop chain=input protocol=udp dst-port=500 packet-size=0-400 place-before=1. Конечно, эта политика фильтрации не на 100% эффективна и, более того, может блокировать валидные соединения, но что есть, то есть. <br />
			<i>12.12.2024 20:58:00, Dartmaul.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403486</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403486</guid>
			<pubDate>Thu, 12 Dec 2024 20:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403485">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот решение нашей проблемы <noindex><a href="https://github.com/Onoro/Mikrotik" target="_blank" rel="nofollow" >https://github.com/Onoro/Mikrotik</a></noindex> <br />
			<i>11.11.2019 19:32:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403485</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403485</guid>
			<pubDate>Mon, 11 Nov 2019 19:32:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403484">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за информацию, KitMikro; у меня тоже всё работает. Ниже привожу то, что использовал — будет полезно для тех, кто вообще не пользуется ipsec: &nbsp;<br />/ip firewall filter add chain=input protocol=udp dst-port=500,4500 in-interface=WAN action=drop &nbsp;<br />Довольно простой и прямой код, который просто блокирует всё, что пытается зайти на эти порты. За последние несколько минут вижу 9 заблокированных пакетов и никаких страшных красных ipsec-логов. <br />
			<i>24.09.2018 03:05:00, StrataNet.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403484</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403484</guid>
			<pubDate>Mon, 24 Sep 2018 03:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403483">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо, KitMikro, мы попробуем этот метод, который вы нам рекомендуете! <br />
			<i>12.10.2017 14:04:00, Rhoos.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403483</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403483</guid>
			<pubDate>Thu, 12 Oct 2017 14:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403482">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Рикардо, пожалуйста! Если хочешь, можешь использовать уровень 7, чтобы добавить какой-нибудь пароль. Если у тебя Mac или другая ОС на базе Linux, можно отправить «стук в дверь» с помощью следующей команды: echo -n "SOME_TEXT_FOR_LAYER_7" &gt;/dev/udp/YOUR_VPN_IP/YOUR_PORT_NUMBER. Обрати внимание, я отправляю запрос на UDP-порт, а не TCP. Также загляни сюда: <noindex><a href="https://wiki.mikrotik.com/wiki/Port_Knocking" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Port_Knocking</a></noindex> <br />
			<i>04.08.2017 14:16:00, KitMikro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403482</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403482</guid>
			<pubDate>Fri, 04 Aug 2017 14:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403481">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо за ответ, KitMikro, попробую применить этот тип правила в своём роутере. С наилучшими пожеланиями, Рикардо! <br />
			<i>03.08.2017 21:20:00, Rhoos.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403481</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403481</guid>
			<pubDate>Thu, 03 Aug 2017 21:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403480">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, они подключаются с диапазона IP-адресов типа 1.2.3.X, поэтому я добавил правило, которое блокирует все подключения на UDP-порты 500 и 4500 из подсети 1.2.3.0/24. Также добавил правило «стук в дверь». Работает это так: когда вы подключаетесь к публичному IP на определённый порт, например 12345, ваш IP добавляется в список адресов на 10 секунд. Если вы в течение этих 10 секунд подключаетесь снова, но уже на порт 54321, и ваш IP находится в первом списке, вас добавляют во второй список. Подключаться к портам 500 и 4500 могут только IP из второго списка. <br />
			<i>03.08.2017 09:59:00, KitMikro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403480</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403480</guid>
			<pubDate>Thu, 03 Aug 2017 09:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403479">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			KitMikro, тебе удалось улучшить фильтр файрвола, чтобы остановить такие атаки? У меня тоже такое происходит. Спасибо и всего доброго, Рикардо. <br />
			<i>30.07.2017 00:07:00, Rhoos.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403479</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403479</guid>
			<pubDate>Sun, 30 Jul 2017 00:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Блокировать VPN-подключение при отсутствии действительного предложения.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403478">Блокировать VPN-подключение при отсутствии действительного предложения.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! У меня работает VPN L2TP/IPSec, и я вижу в логах попытки подключения с разных IP-адресов. В логах такое сообщение:<br /><br />respond new phase 1 (Identity Protection): Mikrotik_IP[500]&lt;=&gt;x.x.x.x[12345]  <br />x.x.x.x не смог получить валидное предложение. &nbsp;<br />x.x.x.x не смог обработать ph1 пакет (сторона: 1, статус 1). &nbsp;<br />x.x.x.x отказано в переговорах phase1.<br /><br />У меня стоит правило фильтра, которое добавляет все IP, подключающиеся к портам 500 и 4500, в список, но вот эта попытка подключения в список не попадает:<br /><br />chain=input action=add-src-to-address-list protocol=udp src-address=!192.168.0.0/24 address-list=test address-list-timeout=0s src-port=500,1701,4500 log=no<br /><br />Единственное, что приходит в голову — парсить логи, искать там ошибку и блокировать по ней, но это, честно говоря, создаёт лишнюю нагрузку на роутер.<br /><br />Как можно добавить IP с неудачной попыткой подключения в блоклист, не парся лог каждую минуту? <br />
			<i>11.07.2017 06:54:00, KitMikro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403478</link>
			<guid>http://mikrotik.moscow/forum/forum57/86132-blokirovat-vpn_podklyuchenie-pri-otsutstvii-deystvitelnogo-predlozheniya./message403478</guid>
			<pubDate>Tue, 11 Jul 2017 06:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
