Lihtne viis kaitsta oma Mikrotiki rĂŒnnakute eest

Soovin jagada kogukonnaga lihtsa ja toimiva viisi, kuidas Mikrotiki abil kaitsta oma vĂ”rgus ja selle kaudu nĂ€htavaid teenuseid vĂ€liste rĂŒnnakute eest. Nimelt on vĂ”imalik organiseerida Mikrotikis honeypot kolme lihtsa reegliga.

Kujutame ette, et meil on vĂ€ike bĂŒroo, mille vĂ€lise IP taga on RDP-server, mida töötajad kasutavad kaugelt töötamiseks. Esimene reegel on muidugi muuta sadam 3389 vĂ€lisel liidesel teiseks. Kuid see ei kesta kaua; mĂ”ne pĂ€eva pĂ€rast hakkab terminaliserveri auditi logi nĂ€itama mitu ebaĂ”nnestunud autentimist sekundis tundmatelt klientidelt.

Teine olukord on see, et Mikrotiki taga on peidetud asterisk, loomulikult mitte 5060 UDP porti, ja paar pĂ€eva hiljem algab ka paroolide proovimine
 jah, jah, tean, fail2ban on meie kĂ”ik, kuid sellega on veel vaeva nĂ€ha
 nĂ€iteks tĂ”stsin hiljuti selle ubuntu 18.04 peale ja avastasin ĂŒllatusega, et fail2ban ei sisalda vaikimisi asteriskile sobivaid seadeid selle sama ubuntu distributsiooniga
 ja kiireid seadistusi valmis „retseptide” jaoks ei leia, vĂ€ljaande numbrid kasvavad aastatega, kuid vanade versioonide artiklid ja „retseptid” ei tööta enam, uusi ilmub aga peaaegu mitte
 Aga ma olen nĂŒĂŒd kĂ”rvale kaldunud


Nii et, mis on honeypot kahe sĂ”naga — see on meelitus, meie puhul mĂ”ni populaarne port vĂ€lisel IP-l, iga pĂ€ring sellel pordil vĂ€liselt kliendilt saadab src-aadressi musta nimekirja. KĂ”ik.

/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox" 
    connection-state=new dst-port=22,3389,8291 in-interface=
    ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment=
    "block honeypot asterisk" connection-state=new dst-port=5060 
    in-interface=ether4-wan protocol=udp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
    "Honeypot Hacker"

Esimene reegel populaarsete TCP-portide 22, 3389, 8291 puhul vĂ€lisel liidese ether4-wan lisab „kĂŒlalise” IP aadressi „Honeypot Hacker” nimekirja (SHH, RDP ja winbox pordid on eelnevalt keelatud vĂ”i muudetud teistele). Teine teeb sama populaarse UDP 5060 puhul.

Kolmas reegel eelmistel marsruutimisetappidel eemaldab „kĂŒlaliste” paketid, kelle srs-aadress on sattunud „Honeypot Hacker” nimekirja.

Kaks nĂ€dalat pĂ€rast minu kodu Mikrotiki seadistamist sisaldab "Honeypot Hacker" nimekiri ligikaudu tuhat viis sada IP-aadressi, kes on huvitatud minu vĂ”rguressursside "sulemiseks" (koduses telefonisĂŒsteemis, e-kirjas, Nextcloudis, RDP-s). Brute-force rĂŒnnakud on lĂ”petanud, on saabunud Ă”ndsus.

Tööl ei ole asjad nii lihtsad, seal jÀtkatakse RDP-serveri murdmist paroolide Àraaritamisega.

Tundub, et skanner tuvastas pordi ammu enne honeypoti sisselĂŒlitamist ning karantiini ajal ei ole ĂŒle 100 kasutaja, kellest 20% on ĂŒle 65-aastased, ĂŒmber seadistamine sugugi kerge. Kui porti ei saa muuta, on olemas ĂŒks vĂ€ike töövĂ”te. Olen sarnast internetis kohanud, aga siin on tegemist tĂ€ienduste ja peene seadistusega:

Port Knocking'i seadistamise reeglid

 /ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=15m chain=forward comment=rdp_to_blacklist 
    connection-state=new dst-port=3389 protocol=tcp src-address-list=
    rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist

4 minuti jooksul on kaugklientidel lubatud teha ainult 12 uut "pĂ€ringut" RDP-le. serverile. Üks sisselogimiskatkestus — 1 kuni 4 «pĂ€ringut». 12. «pĂ€ringu» puhul — blokeerimine 15 minutiks. Minu puhul kurjategijad serverit enam ei rĂŒnnanud, nad kohandasid end kellaaegadega ja teevad seda nĂŒĂŒd vĂ€ga aeglaselt, selline proovimiskiirus muudab rĂŒnnaku tĂ”hususe nulliks. EttevĂ”tte töötajad ei tunne vastuvĂ”etud meetmete tĂ”ttu töös praktiliselt mingeid ebamugavusi.

Veel ĂŒks vĂ€ike nipp
See reegel aktiveeritakse ajakava kohaselt kell 1 öösel ja deaktiveeritakse kell 5, kui elavad inimesed kindlasti magavad, aga automatiseeritud proovijad jÀtkavad töötamist.

/ip firewall filter 
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=1w0d0h0m chain=forward comment=
    "night_rdp_blacklist" connection-state=new disabled=
    yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8

Ja juba 8. ĂŒhenduse puhul saadetakse rĂŒndaja IP musta nimekirja nĂ€dalaks. Ilus!

Lisaks eelöeldule jagan linki Wiki artiklile, kus on töötav seadistus Mikrotika kaitseks vÔrguskannerite eest. wiki.mikrotik.com/wiki/Drop_port_scanners

Minu seadmetes töötab see seadistus koos eelnevalt kirjeldatud honeypoti reeglitega, tÀiustades neid kenasti.

UPD: Nagu kommentaarides mainiti, on pakettide langetamise reegel tÔstetud RAW-i, et vÀhendada ruuteri koormust.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster