Kushtuar pandemisĂ« sĂ« virusit covid-19 dhe karantinĂ«s nĂ« shumĂ« vendet, zgjidhja e vetme pĂ«r shumĂ« kompani pĂ«r tĂ« vazhduar punĂ«n ishte qasja e largĂ«t nĂ« vendet e punĂ«s pĂ«rmes internetit. Ka shumĂ« metoda relativisht tĂ« sigurta pĂ«r punĂ«n e largĂ«t, por duke marrĂ« parasysh shkallĂ«n e problematikĂ«s, nevojitet njĂ« metodĂ« e thjeshtĂ« pĂ«r çdo pĂ«rdorues pĂ«r lidhjen e largĂ«t nĂ« zyrĂ« pa nevojĂ«n pĂ«r konfigurime shtesĂ«, shpjegime, konsultime tĂ« lodhshme dhe udhĂ«zime tĂ« gjata. NjĂ« metodĂ« e tillĂ« Ă«shtĂ« RDP (Remote Desktop Protocol), e preferuar nga shumĂ« administruesĂ«. Lidhja direkte me vendin e punĂ«s pĂ«rmes RDP e zgjidh idĂ©al kĂ«tĂ« problem, pĂ«rveç njĂ« probleme tĂ« madhe â tĂ« mbash portin RDP hapur pĂ«r internetin Ă«shtĂ« shumĂ« e pasigurt. Prandaj, mĂ« poshtĂ« propozoj njĂ« metodĂ« tĂ« thjeshtĂ«, por tĂ« besueshme pĂ«r mbrojtje.
Duke marrë parasysh se shpesh përballem me organizata të vogla që përdorin pajisje Mikrotik për qasjen në internet, më poshtë do të tregoj si ta realizoni këtë në Mikrotik, por gjithashtu metoda e mbrojtjes Port Knocking është lehtësisht e implementueshme edhe në pajisje të tjera të klasës më të lartë me konfigurime të ngjashme të routerit hyrës dhe firewall-it.
Në shkurtime për Port Knocking. Mbrojtja ideale e jashtme e një rrjeti të lidhur me internetin është kur të gjitha burimet dhe portet janë të mbyllura nga jashtë me një firewall. Edhe pse router-i me një firewall të tillë nuk reagoon ndaj paketimeve që vijnë nga jashtë, ai i dëgjon ato. Prandaj, mund ta konfiguroni router-in në një mënyrë që, pas marrjes së një sekuence të caktuar (kode) të paketimeve rrjetësore në porta të ndryshme, ai (router-i) të hapë akses për IP-në nga e cila erdhën pakot në disa burime (porte, protokolle, etj.).
Tani, pĂ«r nĂ« punĂ«. Nuk do tĂ« jap njĂ« pĂ«rshkrim tĂ« detajuar tĂ« konfigurimit tĂ« firewall-it nĂ« Mikrotik â pĂ«r kĂ«tĂ« ka shumĂ« burime cilĂ«sore nĂ« internet. NĂ« mĂ«nyrĂ« ideale, firewall-i bllokon tĂ« gjitha pakot hyrĂ«se, por
/ip firewall filter
add action=accept chain=input comment="established and related accept" connection-state=established,relatedLejon trafikun hyrës nga lidhjet e tashme (established, related).
Tani, le të konfiguroni Port Knocking në Mikrotik:
/ip firewall filter
add action=drop chain=input dst-port=19000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=drop chain=input dst-port=16000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=add-src-to-address-list address-list="remote_port_1" address-list-timeout=1m chain=input dst-port=19000 protocol=tcp comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=19001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=18999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=16001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=15999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="allow_remote_users" address-list-timeout=1m chain=input dst-port=16000 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
move [/ip firewall filter find comment=RemoteRules] 1
/ip firewall nat
add action=dst-nat chain=dstnat comment="remote_rdp" src-address-list="allow_remote_users" dst-port=33890 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.33 to-ports=3389Tani më në detaje:
dy rregullat e para
/ip firewall filter
add action=drop chain=input dst-port=19000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRules
add action=drop chain=input dst-port=16000 protocol=tcp src-address-list="Black_scanners" comment=RemoteRulesbllokojnë pakot hyrëse nga adresat IP që janë në listën e zezë pas skanimit të portëve;
Rregulli i tretë:
add action=add-src-to-address-list address-list="remote_port_1" address-list-timeout=1m chain=input dst-port=19000 protocol=tcp comment=RemoteRules shton IP-në në listën e hosteve që bënë goditjen e parë të saktë në portin e duhur (19000);
Katër rregulla të mëposhtme:
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=19001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=18999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=16001 protocol=tcp src-address-list="remote_port_1" comment=RemoteRules
add action=add-src-to-address-list address-list="Black_scanners" address-list-timeout=60m chain=input dst-port=15999 protocol=tcp src-address-list="remote_port_1" comment=RemoteRuleskrijojnë porte të grackës për ata që përpiqen të skanojnë portet tuaja, dhe kur zbulohen përpjekje të tilla, IP e tyre vendoset në listën e zezë për 60 minuta, gjatë të cilave dy rregullat e para nuk do t'u japin këtyre hosteve mundësinë të godasin portet e duhura;
Rregulli i ardhshëm:
add action=add-src-to-address-list address-list="allow_remote_users" address-list-timeout=1m chain=input dst-port=16000 protocol=tcp src-address-list="remote_port_1" comment=RemoteRulesvendos IP-në në listën e lejuar për 1 minutë (mjaftueshëm për të vendosur lidhjen), pasi është bërë goditja e dytë e saktë në portin e nevojshëm (16000);
Komanda tjetër:
move [/ip firewall filter find comment=RemoteRules] 1ajon rregullat tona mĂ« lart nĂ« zinxhirin e pĂ«rpunimit tĂ« firewall-it, pasi Ă«shtĂ« e mundur qĂ« ne tashmĂ« kemi konfiguruar rregulla tĂ« ndryshme penguese qĂ« do tĂ« parandalojnĂ« funksionimin e atyre tĂ« reja. Rregulli i parĂ« nĂ« Mikrotik fillon nga zero, por nĂ« pajisjen time zero ishte e zĂ«nĂ« nga njĂ« rregull tĂ« integruar dhe nuk ishte e mundur ta zhvendosja atĂ« â e zhvendosa nĂ« 1. Prandaj shikojmĂ« cilĂ«simet tona â ku mund ta zhvendosim dhe tregojmĂ« numrin e nevojshĂ«m.
Konfigurimi tjetër:
/ip firewall nat
add action=dst-nat chain=dstnat comment="remote_rdp_to_33" src-address-list="allow_remote_users" dst-port=33890 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.33 to-ports=3389realizon kalimin e portit të zgjedhur rastësisht 33890 në portin e zakonshëm RDP 3389 dhe IP-në e kompjuterit ose serverit të terminalit që na nevojitet. Të tilla rregulla krijojmë për të gjithë burimet e brendshme që duhen, preferohet që të vendosim porta të jashtme jo standarde (dhe të ndryshme). Natyrisht, që IP-të e burimeve të brendshme duhet të jenë ose statike ose të lidhura me DHCP. serveri.
Tani Mikrotiku ynë është konfiguruar dhe na nevojitet një procedurë e thjeshtë për përdoruesit për të u lidhur me RDP-në tonë të brendshme. Duke qenë se kryesisht kemi përdorues Windows, krijojmë një skedar të thjeshtë .bat dhe e quajmë StartRDP.bat:
1.htm
1.rdppërkatësisht 1.htm përmban kodin e mëposhtëm:
<img src="http://my_router.sn.mynetname.net:19000/1.jpg">
klikoni ripit për t'u lidhur përsëri përmes RDP
<img src="http://my_router.sn.mynetname.net:16000/2.jpg">kĂ«tu ndodhen dy lidhje pĂ«r imazhe tĂ« rreme qĂ« ndodhen nĂ« adresĂ«n my_router.sn.mynetname.net â kjo adresĂ« e marrim nga sistemi DDNS i mikrotik, duke e aktivizuar atĂ« nĂ« mikrotik tonĂ«: hyjmĂ« nĂ« menu IP->Cloud â markojmĂ« kutinĂ« DDNS Enabled, klikojmĂ« Apply dhe kopjojmĂ« emrin dns tĂ« router-it tonĂ«. Kjo Ă«shtĂ« e nevojshme vetĂ«m kur ip-ja e jashtme e router-it Ă«shtĂ« dinamike ose pĂ«rdoret njĂ« konfigurim me disa ofrues tĂ« internetit.
Porti nĂ« lidhjen e parĂ« :19000 i korrespondon portit tĂ« parĂ« pĂ«r tĂ« cilin duhet tĂ« lidhemi, ndĂ«rsa nĂ« lidhjen e dytĂ« pĂ«rkatĂ«sisht portit tĂ« dytĂ«. NdĂ«rmjet lidhjeve ka njĂ« udhĂ«zues tĂ« shkurtĂ«r, qĂ« tregon se çfarĂ« tĂ« bĂ«jmĂ« nĂ«se lidhja jonĂ« preket pĂ«r ndonjĂ« shkak tĂ« vogĂ«l nĂ« rrjet â rifreskojmĂ« faqen, porti RDP pĂ«r ne hapet pĂ«rsĂ«ri pĂ«r 1 minuta dhe seanca jonĂ« rikthehet. Po ashtu, teksti midis etiketave img krijon pĂ«r shfletuesin njĂ« vonesĂ« tĂ« vogĂ«l, e cila ul probabilitetin e dorĂ«zimit tĂ« paketĂ«s sĂ« parĂ« nĂ« portin e dytĂ« (16000) â deri tani, gjatĂ« dy javĂ«ve tĂ« pĂ«rdorimit (30 persona), nuk ka pasur raste tĂ« tilla.
Më pas vjen skedari 1.rdp, i cili mund të konfigurohet një herë për të gjithë ose veç e veç për secilin përdorues (unë e bëra kështu - më lehtë është të harxhosh 15 minuta shtesë sesa disa orë duke konsultuar ata që nuk kanë arritur të kuptojnë).
screen mode id:i:2
use multimon:i:1
.....
connection type:i:6
networkautodetect:i:0
.....
disable wallpaper:i:1
.....
full address:s:my_router.sn.mynetname.net:33890
.....
username:s:myuserlogin
domain:s:mydomainnga cilësitë interesante këtu use multimon:i:1 - kjo aktivizon përdorimin e disa monitorëve - disa e kanë të nevojshme, por nuk do të mendojnë për ta aktivizuar vetë.
connection type:i:6 dhe networkautodetect:i:0 - pasi shumica e internetit është më shumë se 10 mbit, aktivizojmë tipin e lidhjes 6 (rrjeti lokal 10Mbit dhe më lart) dhe çaktivizojmë networkautodetect, sepse nëse është me parazgjedhje (auto), atëherë edhe një vonesë të vogël në rrjet automatikisht e vendos një shpejtësi të ulët për seancën tonë, që mund të shkaktojë vonesa të dukshme në punë, veçanërisht në programet grafike.
disable wallpaper:i:1 - çaktivizojmë imazhin e ekranit të punës
username:s:myuserlogin - specifikojmë emrin e përdoruesit, pasi një pjesë e madhe e përdoruesve tanë nuk e dinë emrin e tyre të përdoruesit
domain:s:mydomain - specifikojmë domenin ose emrin e kompjuterit
Por shĂ«ndoshĂ«, nĂ«se duam tĂ« thjeshtojmĂ« procesin e krijimit tĂ« procedurĂ«s sĂ« lidhjes, mund tĂ« pĂ«rdorim gjithashtu PowerShell â StartRDP.ps1
Test-NetConnection -ComputerName my_router.sn.mynetname.net -Port 19000
Test-NetConnection -ComputerName my_router.sn.mynetname.net -Port 16000
mstsc /v:my_router.sn.mynetname.net:33890Pak fjalĂ« pĂ«r klientin RDP nĂ« Windows: MS ka kaluar njĂ« rrugĂ« tĂ« gjatĂ« nĂ« optimizimin e protokollit dhe pjesĂ«ve tĂ« tij server dhe klient, duke realizuar shumĂ« veçori tĂ« dobishme â siç janĂ« puna me 3D tĂ« harduerit, optimizimi i rezolutĂ«s sĂ« ekranit sipas monitorit tuaj, shumĂ« ekrane dhe tĂ« tjera. Por, sigurisht, gjithçka Ă«shtĂ« realizuar nĂ« modin e pĂ«rputhshmĂ«risĂ« prapa dhe nĂ«se klienti Ă«shtĂ« Windows 7, ndĂ«rsa PC i largĂ«t Ă«shtĂ« Windows 10, atĂ«herĂ« RDP do tĂ« funksionojĂ« duke pĂ«rdorur protokollin e versionit 7.0. Por Ă«shtĂ« e mundur tĂ« pĂ«rditĂ«sohet versioni i RDP nĂ« versione mĂ« tĂ« reja â pĂ«r shembull, mund tĂ« rritet versionsi i protokollit nga 7.0 (Windows 7) nĂ« 8.1. Prandaj, pĂ«r kĂ«naqĂ«sinĂ« e pĂ«rdoruesve, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« rriten sa mĂ« shumĂ« versionet e pjesĂ«s server dhe gjithashtu tĂ« ofrohen lidhjet pĂ«r pĂ«rditĂ«simin nĂ« versione tĂ« reja tĂ« protokollit RDP.
NĂ« pĂ«rfundim, kemi njĂ« teknologji tĂ« thjeshtĂ« dhe relativisht tĂ« sigurt pĂ«r lidhje tĂ« largĂ«t me PC-nĂ« ose serverin terminal. Por, pĂ«r njĂ« lidhje mĂ« tĂ« sigurt, metoda jonĂ« e Port Knocking mund tĂ« bĂ«het mĂ« e komplikuar pĂ«r tĂ« sulmuar disa herĂ« mĂ« shumĂ«, duke shtuar porte pĂ«r verifikim â mund tĂ« pĂ«rdorim tĂ« njĂ«jtĂ«n logjikĂ« pĂ«r tĂ« shtuar 3, 4, 5, 6⊠porte dhe nĂ« kĂ«tĂ« rast, njĂ« sulm direkt nĂ« rrjetin tuaj do tĂ« jetĂ« pothuajse i pamundur.
.
Burimi: habr.com
