Në lidhje me pandeminë e virusit COVID-19 dhe karantinën e përgjithshme në shumë vende, zgjidhja e vetme për shumë kompani për të vazhduar punën është qasje nga distanca në vendet e punës përmes internetit. Ka shumë metoda relativisht të sigurta për punën nga distanca - por duke marrë parasysh përmasat e problemit, është e nevojshme një metodë e thjeshtë për çdo përdorues për lidhjen nga distanca në zyrë, pa nevojën për konfigurime të tjera, shpjegime, këshilla të lodhshme dhe udhëzime të gjata. Një nga këto metoda është e preferuara nga shumë administratorë, RDP (Remote Desktop Protocol). Lidhja direkte në vendin e punës përmes RDP zgjidh idealisht detyrën tonë, përveç një problemin të madh - mbajtja e hapur për internetin të portit RDP është shumë e pasigurt. Prandaj, më poshtë po ofroj një metodë të thjeshtë, por të besueshme për mbrojtje.
Duke qenë se shpesh has në organizata të vogla, ku si dalje në internet përdoren pajisjet Mikrotik, më poshtë do të tregohet se si të realizohet kjo në Mikrotik, por metoda e mbrojtjes Port Knocking është lehtësisht e realizueshme edhe në pajisje të klasit më të lartë me konfigurime të ngjashme të ruterit hyrës dhe firewall-it.
Përmbledhje mbi Port Knocking. Mbrojtja ideale e jashtme e një rrjeti të lidhur në internet është kur të gjitha burimet dhe portet janë të mbyllura nga jashtë me një firewall. Dhe megjithëse ruterit me një firewall të tillë nuk iu përgjigjet paketeve që vijnë nga jashtë, ai i dëgjon ato. Prandaj, mund të konfigurohet router-i në mënyrë që, kur të marrë një sekuencë të caktuar (kodike) paketash të rrjetit në porta të ndryshme, ai (ruter-i) të hapë aksesin në burime të caktuara (porta, protokolle etj.) për IP-në nga e cila erdhën paketat.
Tani, le të kalojmë në punë. Nuk do të jap një përshkrim të detajuar të konfigurimit të firewall-it në Mikrotik - në internet ka shumë burime cilësore për këtë. Në mënyrë ideale, firewall-i bllokon të gjitha paketat hyrëse, por
/ip firewall filter
add action=accept chain=input comment="established and related accept" connection-state=established,relatedLejon trafikun hyrës nga lidhjet (established, related) që tashmë janë të vendosura.
Tani konfiguroni Port Knocking në Mikrotik:
/ip firewall filter
add action=drop chain=input dst-port=19000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=drop chain=input dst-port=16000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=add-src-to-address-list address-list="remote_port_1" address-list-timeout=1m chain=input dst-port=19000 protocol=tcp comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=19001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=18999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=16001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=15999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="allow_remote_users" address-list-timeout=1m chain=input dst-port=16000 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
move [/ip firewall filter find comment=RemoteRules] 1
/ip firewall nat
add action=dst-nat chain=dstnat comment="remote_rdp" src-address-list="allow_remote_users" dst-port=33890 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.33 to-ports=3389Tani më në detaj:
dy rregullat e para
/ip firewall filter
add action=drop chain=input dst-port=19000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=drop chain=input dst-port=16000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRulesndalojnë paketat hyrëse nga adresat IP që janë në listën e zezë gjatë skanimit të portëve;
Rregulli i tretë:
add action=add-src-to-address-list address-list="remote_port_1" address-list-timeout=1m chain=input dst-port=19000 protocol=tcp comment=RemoteRules shton IP-në në listën e hosteve që bënë goditjen e parë të duhur në portin e nevojshëm (19000);
Katër rregulla të ardhshme:
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=19001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=18999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=16001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=15999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRuleskrijojnë porte joshëse për ata që duan të skanojnë portet tuaja, dhe kur zbulohen përpjekje të tilla, IP-të e tyre vendosen në listën e zezë për 60 minuta, gjatë të cilave dy rregullat e para nuk do t'i lejojnë këtyre hosteve të trokitin në portet e duhura;
Rregulli tjetër:
add action=add-src-to-address-list address-list="allow_remote_users" address-list-timeout=1m chain=input dst-port=16000 protocol=tcp src-address-list="remote_port_1" comment=RemoteRulesvendos IP-në në listën e lejuar për 1 minutë (mjaftueshëm për të krijuar lidhjen), pasi u bë trokitja e dytë e saktë në portin e duhur (16000);
Urdhri tjetër:
move [\/ip firewall filter find comment=RemoteRules] 1shkakon qĂ« rregullat tona tĂ« zhvendosen lart nĂ« zinxhirin e pĂ«rpunimit tĂ« firewall-it, pasi me siguri kemi rregulla tĂ« ndryshme ndaluese tĂ« vendosura qĂ« nuk do tĂ« lejojnĂ« qĂ« tĂ« veprojnĂ« ato tĂ« sapo krijuara. Rregulli i parĂ« nĂ« MikroTik fillon me zero, por nĂ« pajisjen time zero ishte e zĂ«nĂ« me njĂ« rregull tĂ« ndĂ«rtuar brenda dhe ishte e pamundur tĂ« zhvendosej â e kam zhvendosur nĂ« 1. Prandaj shikoni konfigurimet tona â ku mund tĂ« zhvendosni dhe tregoni numrin e duhur.
Konfigurimi tjetër:
/ip firewall nat
add action=dst-nat chain=dstnat comment="remote_rdp_to_33" src-address-list="allow_remote_users" dst-port=33890 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.33 to-ports=3389kryen kalimin e një porte të zgjedhur rastësisht 33890 në portin e zakonshëm RDP 3389 dhe IP-në e kompjuterit tonë ose serverit terminal. Këto rregulla krijojmë për të gjithë burimet e nevojshme përbrenda, preferohet të vendosim porte të jashtme jo standarde (dhe të ndryshme). Sigurisht, që IP-të e burimeve të brendshme duhet të jenë ose statike ose të lidhura në DHCP. server.
Tani MikroTik ynë është konfiguruar dhe na nevojitet një procedurë e thjeshtë për përdoruesin për t'u lidhur me RDP-në tonë të brendshme. Duke qenë se kryesisht kemi përdorues të Windows, krijojmë një skedar të thjeshtë bat dhe e quajmë StartRDP.bat:
1.htm
1.rdppërkatësisht 1.htm përmban kodin e mëposhtëm:
<img src="http://my_router.sn.mynetname.net:19000/1.jpg">
kliko për të rifreskuar faqen për t'u rikthyer përmes RDP
<img src="http://my_router.sn.mynetname.net:16000/2.jpg">kĂ«tu ndodhin dy lidhje pĂ«r imazhe tĂ« rreme qĂ« ndodhen nĂ« adresĂ«n my_router.sn.mynetname.net â kjo adresĂ« e marrim nga sistemi DDNS i mikrotikut, duke e aktivizuar paraprakisht nĂ« mikrotikun tonĂ«: hyjmĂ« nĂ« menunĂ« IP->Cloud â vendosim shenjĂ«n DDNS Enabled, klikojmĂ« Apply dhe kopjojmĂ« emrin DNS tĂ« router-it tonĂ«. Por kjo Ă«shtĂ« e domosdoshme vetĂ«m kur IP e jashtme e router-it Ă«shtĂ« dinamike ose pĂ«rdoret njĂ« konfigurim me disa ofrues interneti.
Porti nĂ« lidhjen e parĂ«: 19000 i korrespondon portit tĂ« parĂ« me tĂ« cilin duhet tĂ« lidhemi, ndĂ«rsa nĂ« tĂ« dytĂ«n, portit tĂ« dytĂ«. NdĂ«rmjet lidhjeve ka njĂ« udhĂ«zim tĂ« shkurtĂ«r qĂ« tregon se çfarĂ« tĂ« bĂ«jmĂ« nĂ«se ndonjĂ«herĂ« lidhja jonĂ« shkĂ«putet pĂ«r shkak tĂ« ndonjĂ« problemi tĂ« vogĂ«l nĂ« rrjet â rifreskojmĂ« faqen, porti RDP pĂ«r ne hapet pĂ«rsĂ«ri pĂ«r 1 minutĂ« dhe seanca jonĂ« rikthehet. Gjithashtu, teksti ndĂ«rmjet etiketave img krijon njĂ« ndalesĂ« mikro pĂ«r shfletuesin, e cila ul mundĂ«sinĂ« e dĂ«rgimit tĂ« paketĂ«s sĂ« parĂ« nĂ« portin e dytĂ« (16000) â deri tani, gjatĂ« dy javĂ«ve tĂ« pĂ«rdorimit (30 njerĂ«z), nuk ka pasur raste tĂ« tilla.
MĂ« pas vijmĂ« te skedari 1.rdp, qĂ« mund ta konfigurojmĂ« njĂ« pĂ«r tĂ« gjithĂ« apo veçmas pĂ«r çdo pĂ«rdorues (unĂ« kĂ«shtu e bĂ«ra â mĂ« lehtĂ« Ă«shtĂ« tĂ« shpenzosh 15 minuta shtesĂ« sesa disa orĂ« nĂ« konsultime me ata qĂ« nuk kanĂ« mundur tĂ« kuptojnĂ«).
screen mode id:i:2
use multimon:i:1
.....
connection type:i:6
networkautodetect:i:0
.....
disable wallpaper:i:1
.....
full address:s:my_router.sn.mynetname.net:33890
.....
username:s:myuserlogin
domain:s:mydomainnga cilĂ«simet interesante, kĂ«tu use multimon:i:1 â aktivizon pĂ«rdorimin e disa monitoreve â disa e kanĂ« tĂ« nevojshme, por vetĂ« nuk mund tĂ« mendojnĂ« ta aktivizojnĂ«.
connection type:i:6 dhe networkautodetect:i:0 â duke qenĂ« se interneti i shumicĂ«s Ă«shtĂ« mbi 10 mbit, aktivizojmĂ« tipin e lidhjes 6 (rrjet lokal 10Mbit dhe mĂ« lart) dhe çaktivizojmĂ« networkautodetect, sepse nĂ«se e lĂ«mĂ« siç Ă«shtĂ« (auto), edhe njĂ« vonesĂ« e vogĂ«l nĂ« rrjet automatikisht vendos njĂ« shpejtĂ«si tĂ« ulĂ«t pĂ«r seancĂ«n tonĂ«, e cila mund tĂ« krijojĂ« vonesa tĂ« dukshme nĂ« punĂ«, veçanĂ«risht nĂ« programet grafike.
disable wallpaper:i:1 â çaktivizojmĂ« imazhin e desktopit
username:s:myuserlogin â tregojmĂ« emrin e pĂ«rdoruesit, pasi njĂ« pjesĂ« e konsiderueshme e pĂ«rdoruesve tanĂ« nuk e dinĂ« emrin e tyre tĂ« pĂ«rdoruesit.
domain:s:mydomain â tregojmĂ« domenin ose emrin e kompjuterit
Por nĂ«se duam ta thjeshtojmĂ« procesin e krijimit tĂ« procedurĂ«s sĂ« lidhjes, mund tĂ« pĂ«rdorim edhe PowerShell â StartRDP.ps1
Test-NetConnection -ComputerName my_router.sn.mynetname.net -Port 19000
Test-NetConnection -ComputerName my_router.sn.mynetname.net -Port 16000
mstsc /v:my_router.sn.mynetname.net:33890PĂ«rveç kĂ«saj, pak rreth klientit RDP nĂ« Windows: MS ka kaluar njĂ« rrugĂ« tĂ« gjatĂ« nĂ« optimizimin e protokollit dhe tĂ« pjesĂ«s sĂ« tij server dhe klient, duke realizuar shumĂ« veçori tĂ« dobishme â siç Ă«shtĂ« mbĂ«shtetje pĂ«r 3D tĂ« harduerit, optimizimi i rezolutĂ«s sĂ« ekranit sipas monitorit tuaj, shumĂ« ekrane dhe tĂ« tjera. Por natyrisht, gjithçka Ă«shtĂ« realizuar nĂ« modin e pĂ«rputhshmĂ«risĂ« mbrapsht, dhe nĂ«se klienti Ă«shtĂ« Windows 7 dhe PC-i i largĂ«t Ă«shtĂ« Windows 10, atĂ«herĂ« RDP do tĂ« punojĂ« duke pĂ«rdorur protokollin version 7.0. Por Ă«shtĂ« e mira se mund tĂ« pĂ«rmirĂ«sohen versionet RDP nĂ« versione mĂ« tĂ« reja â pĂ«r shembull, mund tĂ« rritet versioni i protokollit nga 7.0 (Windows 7) nĂ« 8.1. Prandaj, pĂ«r lehtĂ«sinĂ« e klientĂ«ve, duhet tĂ« rritet sa mĂ« shumĂ« versionet e pjesĂ«s server.
NĂ« pĂ«rfundim, ne kemi njĂ« teknologji tĂ« thjeshtĂ« dhe relativisht tĂ« sigurt pĂ«r lidhjen e largĂ«t me PC-nĂ« ose serverin terminal. Por pĂ«r njĂ« lidhje mĂ« tĂ« sigurt, mĂ«nyra jonĂ« e Port Knocking mund tĂ« komplikohet shumĂ« pĂ«r t'u mbrojtur ndaj sulmeve, duke shtuar porte pĂ«r verifikim â mund tĂ« shtohet 3, 4, 5, 6⊠porta dhe nĂ« atĂ« rast, njĂ« sulm direkt nĂ« rrjetin tuaj do tĂ« bĂ«het pothuajse i pamundur.
.
Burimi: habr.com
