Dua të ndaj me komunitetin një mënyrë të thjeshtë dhe funksionale se si me ndihmën e Mikrotik të mbrojmë rrjetin tonë dhe shërbimet "shikues" nga sulmet e jashtme. Domethënë, t'i organizojmë tre rregulla për të vendosur një honeypot në Mikrotik.
Le të paraqesim një skenar ku kemi një zyrë të vogël, një IP të jashtme për të cilin qëndron një server RDP, për punën e punonjësve nga distanca. Rregulli i parë është natyrisht të ndryshohet porta 3389 në ndërfaqen e jashtme me një tjetër. Por kjo nuk do të zgjasë, pas disa ditësh, regjistri i auditimit të serverit të terminalit do të fillojë të tregojë disa autorizime të pasuksesshme në sekondë nga klientë të panjohur.
Një situatë tjetër është se pas Mikrotik është i fshehur një asterisk, natyrisht jo në portin 5060 udp, dhe pas disa ditësh gjithashtu fillon të bëhet një provë për fjalëkalimet... po, e di, fail2ban është zgjidhja jonë, por do të kemi nevojë të punojmë pak mbi të... për shembull, unë sapo e kam ngritur atë në ubuntu 18.04 dhe u befasova kur zbulova se nga kutia fail2ban nuk përmban cilësimet aktuale për asterisk nga e njëjta kutia të njëjtit distribucion ubuntu... dhe nuk mund të gjej shpejt rregullime për "recetat" e gatshme, numrat e lëshimeve rriten me kalimin e viteve, artikujt me "recetat" për versionet e vjetra nuk funksionojnë më, dhe të rinjtë pothuajse nuk shfaqen... Por po, po më shpëton nga tema...
Pra, çfarĂ« Ă«shtĂ« honeypot nĂ« dy fjalĂ« â Ă«shtĂ« njĂ« kurth, nĂ« rastin tonĂ« ndonjĂ« port popullor nĂ« IP-nĂ« e jashtme, çdo kĂ«rkesĂ« pĂ«r kĂ«tĂ« port nga njĂ« klient i jashtĂ«m dĂ«rgon adresĂ«n src nĂ« listĂ«n e zezĂ«. E gjitha.
/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox"
connection-state=new dst-port=22,3389,8291 in-interface=
ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker"
address-list-timeout=30d0h0m chain=input comment=
"block honeypot asterisk" connection-state=new dst-port=5060
in-interface=ether4-wan protocol=udp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
"Honeypot Hacker"
Rregulli i parë mbi portat popullore TCP 22, 3389, 8291 të ndërfaqes së jashtme ether4-wan dërgon IP-në e "mysafirëve" në listën "Honeypot Hacker" (portat për ssh, rdp dhe winbox janë çaktivizuar paraprakisht ose ndryshuar me të tjera). Tjetër, rregulli i dytë bën të njëjtën gjë për UDP 5060 të njohur.
Rregulli i tretë në fazën e pararoutimit bllokon paketat e "mysafirëve" të cilët adresa srs e të cilëve është futur në "Honeypot Hacker".
Pas dy javësh funksionimi të Mikrotik tim në shtëpi, lista "Honeypot Hacker" përfshinte rreth një mijë e pesëqind IP adresa të adhuruesve të "të mbajturit për thithkë" burimet e mia në rrjet (në shtëpi kam telefoninë time, emailin, nextcloud, rdp). Sulmet e Brute-force pushuan ndërpriten, erdhi qetësia.
Në punë nuk ishte aq e thjeshtë, atje serveri rdp vazhdon të thyhet nga përpjekjet për fjalëkalimet.
Duket se numri i portit u përcaktua nga skanuesi shumë para aktivizimit të honeypot, dhe gjatë karantinës nuk është shumë e lehtë të rilidhesh me mbi 100 përdorues, nga të cilët 20% janë mbi 65 vjeç. Në rastin kur porti nuk mund të ndryshohet, ekziston një recetë e vogël e punës. Kam parë diçka të tillë në internet, por këtu ka shtesë dhe finesa në cilësim:
Rregullat për konfigurimin e Port Knocking
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=15m chain=forward comment=rdp_to_blacklist
connection-state=new dst-port=3389 protocol=tcp src-address-list=
rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4
address-list-timeout=4m chain=forward connection-state=new dst-port=
3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1
address-list-timeout=4m chain=forward connection-state=new dst-port=3389
protocol=tcp
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist
Brenda 4 minutash klientit tĂ« largĂ«t i lejohet tĂ« bĂ«jĂ« vetĂ«m 12 "kĂ«rkesa" tĂ« reja pĂ«r RDP. server. NjĂ« pĂ«rpjekje hyrje â Ă«shtĂ« nga 1 deri nĂ« 4 "kĂ«rkesa". NĂ« kĂ«rkesĂ«n e 12-tĂ« â bllokim pĂ«r 15 minuta. NĂ« rastin tim, keqbĂ«rĂ«sit nuk e ndalĂ«n thyerjen e serverit, ata u pĂ«rshtatĂ«n me timerat dhe tani e bĂ«jnĂ« shumĂ« ngadalĂ«, kjo shpejtĂ«si shkatĂ«rrimi e redukton efikasitetin e sulmit nĂ« zero. PunonjĂ«sit e ndĂ«rmarrjes nuk ndjehen fare tĂ« shqetĂ«suar nga masat e marra.
Një tjetër truk i vogël
Ky rregull aktivizohet sipas orarit në orën një të natës dhe çaktivizohet në orën pesë, kur njerëzit e gjallë janë me siguri të fjetur, kurse skanuesit automatizuar vazhdojnë të mbesin zgjuar.
/ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist
address-list-timeout=1w0d0h0m chain=forward comment=
"night_rdp_blacklist" connection-state=new disabled=
yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8Tani, me lidhjen e 8-të, IP e keqbërësit dërgohet në listën e zezë për një javë. Bukuri!
Për më shumë, do të shtoja një lidhje për artikullin Wiki, me konfigurimin funksional të mbrojtjes së Mikrotik nga skanuesit e rrjetit.
Në pajisjet e mia, ky konfigurim funksionon së bashku me rregullat e honeypot të përshkruara më sipër, duke i plotësuar ato mirë.
UPD: Siç u sugjerua në komentet, rregulli i bllokimit të paketimeve është zhvendosur në RAW, për të reduktuar ngarkesën në router.
Burimi: habr.com
