Soovin jagada kogukonnaga lihtsat ja toimivat viisi, kuidas Mikrotiki abil kaitsta oma vĂ”rku ja selle kaudu kĂ€tketeenuseid vĂ€liste rĂŒnnakute eest. Nimelt kolmel reeglil organiseerida Mikrotikis honeypot.
Kujutame nĂŒĂŒd ette, et meil on vĂ€ike kontor, mille vĂ€lise IP taga asub RDP-server, millega töötajad saavad kaugjuurdepÀÀsu. Esimene reegel on muidugi muuta pordiks 3389, et vĂ€lisel liidesel kasutada teist porti. Kuid see ei kesta kaua, paar pĂ€eva pĂ€rast hakkab terminserveri auditilogi nĂ€itama mitmeid ebaĂ”nnestunud autentimise katseid sekundis tundmatelt klientidelt.
Teine olukord on see, et teil on Mikrotiki taga asterisk, loomulikult mitte 5060 udp pordil, ja paar pĂ€eva pĂ€rast algab ka paroolide proovimine⊠jah, jah, ma tean, fail2ban on meie kĂ”ik, kuid sellega tuleb veel vaeva nĂ€ha⊠nĂ€iteks tĂ”stsin hiljuti selle ubuntu 18.04-sse ja hĂ€mmastuseks avastasin, et fail2ban ei sisalda kastist vĂ€lja vĂ”etuna asteriski jaoks ajakohaseid seadeid sama versiooniga ubuntu distributsioonis⊠ja kiirete âretseptideâ seadistamise leidmine Googleâist ei Ă”nnestu, kuna numbrid versioonides kasvavad iga aastaga, kuid vanemate versioonide jaoks pole enam artikleid ja uusi on vĂ€ga vĂ€he⊠Kuid ma kaldusin teemast kĂ”rvaleâŠ
Nii et, mis on honeypot kahe sĂ”naga â see on lĂ”ks, meie juhul mĂ”ni populaarne port vĂ€lisel IP-l, iga pĂ€ring sellele pordile vĂ€liselt kliendilt saadab src-aadressi musta nimekirja. KĂ”ik.
/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox"
connection-state=new dst-port=22,3389,8291 in-interface=
ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment=
"block honeypot asterisk" connection-state=new dst-port=5060
in-interface=ether4-wan protocol=udp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
"Honeypot Hacker"
Esimene reegel populaarsetel TCP pordidel 22, 3389, 8291 vĂ€lisel liidesel ether4-wan saadab IP âkĂŒlalistâ nimekirja âHoneypot Hackerâ (pordid ssh, rdp ja winbox on eelnevalt vĂ€lja lĂŒlitatud vĂ”i muudetud teistsugustele). Teine teeb sama populaarse UDP 5060 puhul.
Kolmas reegel rippib preroottimise staadiumis pakette âkĂŒlalisteltâ, kelle srs-aadress on sattunud âHoneypot Hackerâ nimekirja.
PĂ€rast kahte nĂ€dalat minu koduse Mikrotiki töötamist sisaldas âHoneypot Hackerâ nimekiri umbes tuhandet viit sada IP-aadressi, kes armastavad mu vĂ”rguressursse âkatsudaâ (kodune telefonivĂ”rk, e-post, nextcloud, rdp). Brute-force rĂŒnnakud lakkasid, kĂ”ik muutus mugavaks.
Tööl ei olnud kĂ”ik nii lihtne, seal ĂŒritatakse RDP-serverit jĂ€tkuvalt paroolide proovimisega murda.
Tundub, et porti number mÀÀrati skanneriga kaua enne honeypoti sisselĂŒlitamist ja karantiini ajal ei ole ĂŒle 100 kasutaja, kellest 20% on ĂŒle 65 aasta vanad, ĂŒmber seadistamine kuigi lihtne. Kui porti ei saa muuta, on olemas vĂ€ike töötav retsept. Sarnast olen internetis kohanud, kuid siin on tegemist vĂ€ikse kohandamise ja peene seadistusega:
Port Knocking seadistamise reeglid
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=15m chain=forward comment=rdp_to_blacklist
connection-state=new dst-port=3389 protocol=tcp src-address-list=
rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist
Kauklient saab 4 minuti jooksul teha ainult 12 uut "taotlust" RDP-le serveri. Ăks sisenemiskatse on 1 kuni 4 "taotlust". 12. "taotluse" puhul - blokeeritakse 15 minutiks. Minu puhul ei lakanud rĂŒndajad serveri hĂ€kkimisest, vaid kohandusid ajastuseni ja nĂŒĂŒd teevad seda vĂ€ga aeglaselt, see kiirus vĂ€hendab rĂŒnnaku efektiivsuse nulli. EttevĂ”tte töötajad ei tunne padrĂ”esed ebamugavusi.
Veel ĂŒks vĂ€ike nipp
See reegel aktiveeritakse kell 1 öösel ja deaktiveeritakse kell 5, kui elavad inimesed magavad, samal ajal kui automatiseeritud skannerid jÀtkavad tegevust.
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=1w0d0h0m chain=forward comment=
"night_rdp_blacklist" connection-state=new disabled=
yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8Juba 8. ĂŒhenduse korral lĂ€heb rĂŒndaja IP musta nimekirja nĂ€dalaks. Ilus!
Ja lisaks eelöeldule jagan linki Wiki artiklile, kus on töökas Mikrotiki kaitse seadistus vÔrgu skannerite eest.
Minu seadmetes töötab see seadistus koos ĂŒlaltoodud honeypoti reeglitega, tĂ€iustades neid.
UPD: Nagu kommentaarides öeldi, on pakettide Àraviskamise reegel viidud RAW-i, et vÀhendada ruuteri koormust.
Allikas: habr.com
