Soovin jagada kogukonnaga lihtsa ja toimiva viisi, kuidas Mikrotiki abil kaitsta oma võrgus ja selle kaudu nähtavaid teenuseid väliste rünnakute eest. Nimelt on võimalik organiseerida Mikrotikis honeypot kolme lihtsa reegliga.
Kujutame ette, et meil on väike büroo, mille välise IP taga on RDP-server, mida töötajad kasutavad kaugelt töötamiseks. Esimene reegel on muidugi muuta sadam 3389 välisel liidesel teiseks. Kuid see ei kesta kaua; mõne päeva pärast hakkab terminaliserveri auditi logi näitama mitu ebaõnnestunud autentimist sekundis tundmatelt klientidelt.
Teine olukord on see, et Mikrotiki taga on peidetud asterisk, loomulikult mitte 5060 UDP porti, ja paar päeva hiljem algab ka paroolide proovimine… jah, jah, tean, fail2ban on meie kõik, kuid sellega on veel vaeva näha… näiteks tõstsin hiljuti selle ubuntu 18.04 peale ja avastasin üllatusega, et fail2ban ei sisalda vaikimisi asteriskile sobivaid seadeid selle sama ubuntu distributsiooniga… ja kiireid seadistusi valmis „retseptide” jaoks ei leia, väljaande numbrid kasvavad aastatega, kuid vanade versioonide artiklid ja „retseptid” ei tööta enam, uusi ilmub aga peaaegu mitte… Aga ma olen nüüd kõrvale kaldunud…
Nii et, mis on honeypot kahe sõnaga — see on meelitus, meie puhul mõni populaarne port välisel IP-l, iga päring sellel pordil väliselt kliendilt saadab src-aadressi musta nimekirja. Kõik.
/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox"
connection-state=new dst-port=22,3389,8291 in-interface=
ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment=
"block honeypot asterisk" connection-state=new dst-port=5060
in-interface=ether4-wan protocol=udp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
"Honeypot Hacker"
Esimene reegel populaarsete TCP-portide 22, 3389, 8291 puhul välisel liidese ether4-wan lisab „külalise” IP aadressi „Honeypot Hacker” nimekirja (SHH, RDP ja winbox pordid on eelnevalt keelatud või muudetud teistele). Teine teeb sama populaarse UDP 5060 puhul.
Kolmas reegel eelmistel marsruutimisetappidel eemaldab „külaliste” paketid, kelle srs-aadress on sattunud „Honeypot Hacker” nimekirja.
Kaks nädalat pärast minu kodu Mikrotiki seadistamist sisaldab "Honeypot Hacker" nimekiri ligikaudu tuhat viis sada IP-aadressi, kes on huvitatud minu võrguressursside "sulemiseks" (koduses telefonisüsteemis, e-kirjas, Nextcloudis, RDP-s). Brute-force rünnakud on lõpetanud, on saabunud õndsus.
Tööl ei ole asjad nii lihtsad, seal jätkatakse RDP-serveri murdmist paroolide äraaritamisega.
Tundub, et skanner tuvastas pordi ammu enne honeypoti sisselülitamist ning karantiini ajal ei ole üle 100 kasutaja, kellest 20% on üle 65-aastased, ümber seadistamine sugugi kerge. Kui porti ei saa muuta, on olemas üks väike töövõte. Olen sarnast internetis kohanud, aga siin on tegemist täienduste ja peene seadistusega:
Port Knocking'i seadistamise reeglid
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=15m chain=forward comment=rdp_to_blacklist
connection-state=new dst-port=3389 protocol=tcp src-address-list=
rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist
4 minuti jooksul on kaugklientidel lubatud teha ainult 12 uut "päringut" RDP-le. serverile. Üks sisselogimiskatkestus — 1 kuni 4 «päringut». 12. «päringu» puhul — blokeerimine 15 minutiks. Minu puhul kurjategijad serverit enam ei rünnanud, nad kohandasid end kellaaegadega ja teevad seda nüüd väga aeglaselt, selline proovimiskiirus muudab rünnaku tõhususe nulliks. Ettevõtte töötajad ei tunne vastuvõetud meetmete tõttu töös praktiliselt mingeid ebamugavusi.
Veel üks väike nipp
See reegel aktiveeritakse ajakava kohaselt kell 1 öösel ja deaktiveeritakse kell 5, kui elavad inimesed kindlasti magavad, aga automatiseeritud proovijad jätkavad töötamist.
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=1w0d0h0m chain=forward comment=
"night_rdp_blacklist" connection-state=new disabled=
yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8Ja juba 8. ühenduse puhul saadetakse ründaja IP musta nimekirja nädalaks. Ilus!
Lisaks eelöeldule jagan linki Wiki artiklile, kus on töötav seadistus Mikrotika kaitseks võrguskannerite eest.
Minu seadmetes töötab see seadistus koos eelnevalt kirjeldatud honeypoti reeglitega, täiustades neid kenasti.
UPD: Nagu kommentaarides mainiti, on pakettide langetamise reegel tõstetud RAW-i, et vähendada ruuteri koormust.
Allikas: habr.com
