Mënyra e lehtë për të mbrojtur Mikrotik-un tuaj nga sulmet

Dëshiroj të ndaj me komunitetin një mënyrë të thjeshtë dhe funksionale se si me ndihmën e Mikrotik të mbrojmë rrjetin tonë dhe shërbimet që duken përmes tij nga sulmet e jashtme. Në veçanti, vetëm me tre rregulla të organizojmë në Mikrotik një honeypot.

Kështu, le të imagjinojmë se kemi një zyrë të vogël, me një IP të jashtme pas së cilës ndodhet një server RDP për punonjësit që punojnë nga distanca. Rregulli i parë është padyshim të ndryshojmë portin 3389 në ndërfaqen e jashtme për në një port tjetër. Por kjo nuk zgjas shumë, pas disa ditësh, regjistri i auditi të serverit të terminalit do të fillojë të tregojë disa autentikime të dështuar në sekondë nga klientë të panjohur.

NjĂ« situatĂ« tjetĂ«r Ă«shtĂ« se pas Mikrotik keni njĂ« asterisk, natyrisht jo nĂ« portin udp 5060, dhe pas disa ditĂ«sh gjithashtu fillon pĂ«rmendja e fjalĂ«kalimeve... po, e di, fail2ban Ă«shtĂ« gjithçka, por do tĂ« duhet tĂ« punojmĂ« akoma me tĂ«... pĂ«r shembull, unĂ« kohĂ«t e fundit ngrita atĂ« nĂ« ubuntu 18.04 dhe me habi e zbulova se nga kutia fail2ban nuk pĂ«rmban konfigurimet aktuale pĂ«r asterisk nga po ai distro ubuntu... dhe nuk mund tĂ« gjej shpejt konfigurimet e gatshme tĂ« “recetave”, numrat e lĂ«shimeve rriten me kalimin e viteve dhe artikujt me “recetat” pĂ«r versionet mĂ« tĂ« vjetra nuk funksionojnĂ« mĂ«, ndĂ«rsa tĂ« reja pothuajse nuk shfaqen... Por diçka po largohem...

Kështu, çfarë është një honeypot në dy fjalë - është një joshës, në rastin tonë një port i njohur në IP-në exterme, çdo kërkesë në këtë port nga një klient i jashtëm dërgon adresën src në listën e zezë. Kaq.

/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox" 
    connection-state=new dst-port=22,3389,8291 in-interface=
    ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment=
    "block honeypot asterisk" connection-state=new dst-port=5060 
    in-interface=ether4-wan protocol=udp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
    "Honeypot Hacker"

Rregulli i parĂ« nĂ« portet e njohura TCP 22, 3389, 8291 tĂ« ndĂ«rfaqes ekstreme ether4-wan dĂ«rgon IP-nĂ« “mysafir” nĂ« listĂ«n “Honeypot Hacker” (portet pĂ«r ssh, rdp dhe winbox janĂ« çaktivizuar ose ndryshuar paraprakisht nĂ« tĂ« tjera). Rregulli i dytĂ« bĂ«n tĂ« njĂ«jtĂ«n gjĂ« nĂ« portin e njohur UDP 5060.

Rregulli i tretĂ« nĂ« fazĂ«n e preroutimit heq paketat “mysafir” tĂ« cilat srs-address e tyre e kanĂ« nĂ« listĂ«n “Honeypot Hacker”.

Pas dy javĂ«sh punĂ« me Mikrotik-in tim nĂ« shtĂ«pi, lista “Honeypot Hacker” pĂ«rfshinte rreth njĂ«mijĂ« e pesĂ«qind adresa IP tĂ« adhuruesve tĂ« “mbajtjes pĂ«r briri” tĂ« burimeve tĂ« mia rrjetore (nĂ« shtĂ«pi kam telefoninĂ«, postĂ«n, nextcloud, rdp). Sulmet me Brute-force u ndalĂ«n, erdhi lumturia.

Në punë nuk është gjithçka kaq e thjeshtë, atje serveri rdp vazhdon të goditet me përmendje fjalëkalimesh.

Duket se skaneri e kanë përcaktuar numrin e portit shumë para se të aktivizohej honeypot, dhe gjatë karantinës nuk është kaq e lehtë të rregullosh më shumë se 100 përdorues, prej të cilëve 20% janë mbi 65 vjeç. Në rastin kur porti nuk mund të ndryshohet, ka një recetë të vogël funksionuese. E kam parë diçka të ngjashme në internet, por këtu ka disa përmirësime dhe rregullime të ndjeshme:

Rregullat për konfigurimin e Port Knocking

 /ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=15m chain=forward comment=rdp_to_blacklist 
    connection-state=new dst-port=3389 protocol=tcp src-address-list=
    rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist

Për 4 minuta, klienti i largët lejohet të bëjë vetëm 12 'kërkesa' të reja për RDP serverit. Një përpjekje për hyrje është nga 1 deri në 4 'kërkesa'. Me 'kërkesën' e 12-të - bllokimi për 15 minuta. Në rastin tim, sulmuesit nuk e ndalën të godasin serverin, po e përshtatën për timing dhe tani e bëjnë shumë ngadalë, kjo shpejtësi përzgjedhjeje e ul efikasitetin e sulmit në zero. Punonjësit e kompanisë nuk kanë përjetuar asnjë shqetësim nga masat e marra.

Një truk i vogël tjetër
Kjo rregull është aktivizuar sipas orarit në orën 1 të natës dhe neutralizohet në orën 5, kur njerëzit e gjallë sigurisht që flenë, ndërsa automatikët përzgjedhës vazhdojnë të mbahen zgjuar.

/ip firewall filter 
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=1w0d0h0m chain=forward comment=
    "night_rdp_blacklist" connection-state=new disabled=
    yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8

Tashmë në lidhjen e 8-të, IP e sulmuesit dërgohet në listën e zezë për një javë. Bukuri!

Po ashtu për t'i shtuar gjërat që thamë më parë, shtoj një lidhje në artikullin Wiki, me konfigurimin funksional për mbrojtjen e Mikrotik nga skanuesit e rrjetit. wiki.mikrotik.com/wiki/Drop_port_scanners

Në pajisjet e mia, ky konfigurim funksionon së bashku me rregullat e honeypot të përshkruara më lart, duke i plotësuar ato mirë.

UPD: Siç sugjeruan në komentet, rregulli i heqjes së paketave është zhvendosur në RAW, për të ulur ngarkesën në router.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster