Lihtne viis kaitsta oma Mikrotik'i rĂŒnnakute eest

Soovin jagada kogukonnaga lihtsat ja toimivat viisi, kuidas Mikrotiki abil kaitsta oma vĂ”rku ja selle kaudu kĂ€tketeenuseid vĂ€liste rĂŒnnakute eest. Nimelt kolmel reeglil organiseerida Mikrotikis honeypot.

Kujutame nĂŒĂŒd ette, et meil on vĂ€ike kontor, mille vĂ€lise IP taga asub RDP-server, millega töötajad saavad kaugjuurdepÀÀsu. Esimene reegel on muidugi muuta pordiks 3389, et vĂ€lisel liidesel kasutada teist porti. Kuid see ei kesta kaua, paar pĂ€eva pĂ€rast hakkab terminserveri auditilogi nĂ€itama mitmeid ebaĂ”nnestunud autentimise katseid sekundis tundmatelt klientidelt.

Teine olukord on see, et teil on Mikrotiki taga asterisk, loomulikult mitte 5060 udp pordil, ja paar pĂ€eva pĂ€rast algab ka paroolide proovimine
 jah, jah, ma tean, fail2ban on meie kĂ”ik, kuid sellega tuleb veel vaeva nĂ€ha
 nĂ€iteks tĂ”stsin hiljuti selle ubuntu 18.04-sse ja hĂ€mmastuseks avastasin, et fail2ban ei sisalda kastist vĂ€lja vĂ”etuna asteriski jaoks ajakohaseid seadeid sama versiooniga ubuntu distributsioonis
 ja kiirete „retseptide“ seadistamise leidmine Google’ist ei Ă”nnestu, kuna numbrid versioonides kasvavad iga aastaga, kuid vanemate versioonide jaoks pole enam artikleid ja uusi on vĂ€ga vĂ€he
 Kuid ma kaldusin teemast kĂ”rvale


Nii et, mis on honeypot kahe sĂ”naga — see on lĂ”ks, meie juhul mĂ”ni populaarne port vĂ€lisel IP-l, iga pĂ€ring sellele pordile vĂ€liselt kliendilt saadab src-aadressi musta nimekirja. KĂ”ik.

/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox" 
    connection-state=new dst-port=22,3389,8291 in-interface=
    ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment=
    "block honeypot asterisk" connection-state=new dst-port=5060 
    in-interface=ether4-wan protocol=udp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
    "Honeypot Hacker"

Esimene reegel populaarsetel TCP pordidel 22, 3389, 8291 vĂ€lisel liidesel ether4-wan saadab IP „kĂŒlalist“ nimekirja „Honeypot Hacker“ (pordid ssh, rdp ja winbox on eelnevalt vĂ€lja lĂŒlitatud vĂ”i muudetud teistsugustele). Teine teeb sama populaarse UDP 5060 puhul.

Kolmas reegel rippib preroottimise staadiumis pakette „kĂŒlalistelt“, kelle srs-aadress on sattunud „Honeypot Hacker“ nimekirja.

PĂ€rast kahte nĂ€dalat minu koduse Mikrotiki töötamist sisaldas „Honeypot Hacker“ nimekiri umbes tuhandet viit sada IP-aadressi, kes armastavad mu vĂ”rguressursse „katsuda“ (kodune telefonivĂ”rk, e-post, nextcloud, rdp). Brute-force rĂŒnnakud lakkasid, kĂ”ik muutus mugavaks.

Tööl ei olnud kĂ”ik nii lihtne, seal ĂŒritatakse RDP-serverit jĂ€tkuvalt paroolide proovimisega murda.

Tundub, et porti number mÀÀrati skanneriga kaua enne honeypoti sisselĂŒlitamist ja karantiini ajal ei ole ĂŒle 100 kasutaja, kellest 20% on ĂŒle 65 aasta vanad, ĂŒmber seadistamine kuigi lihtne. Kui porti ei saa muuta, on olemas vĂ€ike töötav retsept. Sarnast olen internetis kohanud, kuid siin on tegemist vĂ€ikse kohandamise ja peene seadistusega:

Port Knocking seadistamise reeglid

 /ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=15m chain=forward comment=rdp_to_blacklist 
    connection-state=new dst-port=3389 protocol=tcp src-address-list=
    rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist

Kauklient saab 4 minuti jooksul teha ainult 12 uut "taotlust" RDP-le serveri. Üks sisenemiskatse on 1 kuni 4 "taotlust". 12. "taotluse" puhul - blokeeritakse 15 minutiks. Minu puhul ei lakanud rĂŒndajad serveri hĂ€kkimisest, vaid kohandusid ajastuseni ja nĂŒĂŒd teevad seda vĂ€ga aeglaselt, see kiirus vĂ€hendab rĂŒnnaku efektiivsuse nulli. EttevĂ”tte töötajad ei tunne padrĂ”esed ebamugavusi.

Veel ĂŒks vĂ€ike nipp
See reegel aktiveeritakse kell 1 öösel ja deaktiveeritakse kell 5, kui elavad inimesed magavad, samal ajal kui automatiseeritud skannerid jÀtkavad tegevust.

/ip firewall filter 
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=1w0d0h0m chain=forward comment=
    "night_rdp_blacklist" connection-state=new disabled=
    yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8

Juba 8. ĂŒhenduse korral lĂ€heb rĂŒndaja IP musta nimekirja nĂ€dalaks. Ilus!

Ja lisaks eelöeldule jagan linki Wiki artiklile, kus on töökas Mikrotiki kaitse seadistus vÔrgu skannerite eest. wiki.mikrotik.com/wiki/Drop_port_scanners

Minu seadmetes töötab see seadistus koos ĂŒlaltoodud honeypoti reeglitega, tĂ€iustades neid.

UPD: Nagu kommentaarides öeldi, on pakettide Àraviskamise reegel viidud RAW-i, et vÀhendada ruuteri koormust.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster