Një mënyrë e lehtë për të mbrojtur Mikrotik-un tuaj nga sulmet.

Dua të ndaj me komunitetin një mënyrë të thjeshtë dhe funksionale se si me ndihmën e Mikrotik të mbrojmë rrjetin tonë dhe shërbimet "shikues" nga sulmet e jashtme. Domethënë, t'i organizojmë tre rregulla për të vendosur një honeypot në Mikrotik.

Le të paraqesim një skenar ku kemi një zyrë të vogël, një IP të jashtme për të cilin qëndron një server RDP, për punën e punonjësve nga distanca. Rregulli i parë është natyrisht të ndryshohet porta 3389 në ndërfaqen e jashtme me një tjetër. Por kjo nuk do të zgjasë, pas disa ditësh, regjistri i auditimit të serverit të terminalit do të fillojë të tregojë disa autorizime të pasuksesshme në sekondë nga klientë të panjohur.

Një situatë tjetër është se pas Mikrotik është i fshehur një asterisk, natyrisht jo në portin 5060 udp, dhe pas disa ditësh gjithashtu fillon të bëhet një provë për fjalëkalimet... po, e di, fail2ban është zgjidhja jonë, por do të kemi nevojë të punojmë pak mbi të... për shembull, unë sapo e kam ngritur atë në ubuntu 18.04 dhe u befasova kur zbulova se nga kutia fail2ban nuk përmban cilësimet aktuale për asterisk nga e njëjta kutia të njëjtit distribucion ubuntu... dhe nuk mund të gjej shpejt rregullime për "recetat" e gatshme, numrat e lëshimeve rriten me kalimin e viteve, artikujt me "recetat" për versionet e vjetra nuk funksionojnë më, dhe të rinjtë pothuajse nuk shfaqen... Por po, po më shpëton nga tema...

Pra, çfarĂ« Ă«shtĂ« honeypot nĂ« dy fjalĂ« — Ă«shtĂ« njĂ« kurth, nĂ« rastin tonĂ« ndonjĂ« port popullor nĂ« IP-nĂ« e jashtme, çdo kĂ«rkesĂ« pĂ«r kĂ«tĂ« port nga njĂ« klient i jashtĂ«m dĂ«rgon adresĂ«n src nĂ« listĂ«n e zezĂ«. E gjitha.

/ip firewall filter
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment="block honeypot ssh rdp winbox" 
    connection-state=new dst-port=22,3389,8291 in-interface=
    ether4-wan protocol=tcp
add action=add-src-to-address-list address-list="Honeypot Hacker" 
    address-list-timeout=30d0h0m chain=input comment=
    "block honeypot asterisk" connection-state=new dst-port=5060 
    in-interface=ether4-wan protocol=udp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
    "Honeypot Hacker"

Rregulli i parë mbi portat popullore TCP 22, 3389, 8291 të ndërfaqes së jashtme ether4-wan dërgon IP-në e "mysafirëve" në listën "Honeypot Hacker" (portat për ssh, rdp dhe winbox janë çaktivizuar paraprakisht ose ndryshuar me të tjera). Tjetër, rregulli i dytë bën të njëjtën gjë për UDP 5060 të njohur.

Rregulli i tretë në fazën e pararoutimit bllokon paketat e "mysafirëve" të cilët adresa srs e të cilëve është futur në "Honeypot Hacker".

Pas dy javësh funksionimi të Mikrotik tim në shtëpi, lista "Honeypot Hacker" përfshinte rreth një mijë e pesëqind IP adresa të adhuruesve të "të mbajturit për thithkë" burimet e mia në rrjet (në shtëpi kam telefoninë time, emailin, nextcloud, rdp). Sulmet e Brute-force pushuan ndërpriten, erdhi qetësia.

Në punë nuk ishte aq e thjeshtë, atje serveri rdp vazhdon të thyhet nga përpjekjet për fjalëkalimet.

Duket se numri i portit u përcaktua nga skanuesi shumë para aktivizimit të honeypot, dhe gjatë karantinës nuk është shumë e lehtë të rilidhesh me mbi 100 përdorues, nga të cilët 20% janë mbi 65 vjeç. Në rastin kur porti nuk mund të ndryshohet, ekziston një recetë e vogël e punës. Kam parë diçka të tillë në internet, por këtu ka shtesë dhe finesa në cilësim:

Rregullat për konfigurimin e Port Knocking

 /ip firewall filter
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=15m chain=forward comment=rdp_to_blacklist 
    connection-state=new dst-port=3389 protocol=tcp src-address-list=
    rdp_stage12
add action=add-src-to-address-list address-list=rdp_stage12 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage11
add action=add-src-to-address-list address-list=rdp_stage11 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage10
add action=add-src-to-address-list address-list=rdp_stage10 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage9
add action=add-src-to-address-list address-list=rdp_stage9 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage8
add action=add-src-to-address-list address-list=rdp_stage8 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage7 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage6
add action=add-src-to-address-list address-list=rdp_stage6 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage5
add action=add-src-to-address-list address-list=rdp_stage5 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4 
    address-list-timeout=4m chain=forward connection-state=new dst-port=
    3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1 
    address-list-timeout=4m chain=forward connection-state=new dst-port=3389 
    protocol=tcp 
/ip firewall raw
add action=drop chain=prerouting in-interface=ether4-wan src-address-list=
rdp_blacklist

Brenda 4 minutash klientit tĂ« largĂ«t i lejohet tĂ« bĂ«jĂ« vetĂ«m 12 "kĂ«rkesa" tĂ« reja pĂ«r RDP. server. NjĂ« pĂ«rpjekje hyrje — Ă«shtĂ« nga 1 deri nĂ« 4 "kĂ«rkesa". NĂ« kĂ«rkesĂ«n e 12-tĂ« — bllokim pĂ«r 15 minuta. NĂ« rastin tim, keqbĂ«rĂ«sit nuk e ndalĂ«n thyerjen e serverit, ata u pĂ«rshtatĂ«n me timerat dhe tani e bĂ«jnĂ« shumĂ« ngadalĂ«, kjo shpejtĂ«si shkatĂ«rrimi e redukton efikasitetin e sulmit nĂ« zero. PunonjĂ«sit e ndĂ«rmarrjes nuk ndjehen fare tĂ« shqetĂ«suar nga masat e marra.

Një tjetër truk i vogël
Ky rregull aktivizohet sipas orarit në orën një të natës dhe çaktivizohet në orën pesë, kur njerëzit e gjallë janë me siguri të fjetur, kurse skanuesit automatizuar vazhdojnë të mbesin zgjuar.

/ip firewall filter 
add action=add-src-to-address-list address-list=rdp_blacklist 
    address-list-timeout=1w0d0h0m chain=forward comment=
    "night_rdp_blacklist" connection-state=new disabled=
    yes dst-port=3389 protocol=tcp src-address-list=rdp_stage8

Tani, me lidhjen e 8-të, IP e keqbërësit dërgohet në listën e zezë për një javë. Bukuri!

Për më shumë, do të shtoja një lidhje për artikullin Wiki, me konfigurimin funksional të mbrojtjes së Mikrotik nga skanuesit e rrjetit. wiki.mikrotik.com/wiki/Drop_port_scanners

Në pajisjet e mia, ky konfigurim funksionon së bashku me rregullat e honeypot të përshkruara më sipër, duke i plotësuar ato mirë.

UPD: Siç u sugjerua në komentet, rregulli i bllokimit të paketimeve është zhvendosur në RAW, për të reduktuar ngarkesën në router.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster