Сейчас просматривают тему: 0 -> --, и гостей: 1

Защита роутера Mikrotik от брутфорса VPN туннеля

Ссылка на пост #1 Добавлено: 5 октября 2015 12:27
Автор темы
Макс
Администраторы
Азъ: библиАтекарь
Возраст: 41 Водолей
Пол:
С нами: 16 лет 6 месяцев
Сообщений: 10644
Поблагодарил: 7257
Благодарностей: 27430
Предупреждений: 0

Награды:

       

Иногда нужно защитить свой роутер от брутфорса VPN туннеля. Если с SSH это решается защитой от брутфорса по новым соединениям то с L2TP это не подойдет, так как обмен сообщениями идет в рамках одной сессии. И с точки зрения роутера устанавливается только одно соединение (после неправильного пароля связь не обрывается).
Тут нам на помощь придет небольшое знание структуры пакетов.

Защита роутера Mikrotik от брутфорса VPN туннеля


Открываем поток, вскрываем пакет ответа о неправильном пароле и что же мы видим. Правильно – обычный текст о том что “нифига” не правильно. Ага, значит по этому мы и будем ловить

1м правилом режем коннекты кулхацкеров, после чего строим защиту.

Код:[Выделить]
/ip firewall filter add action=reject chain=input src-address-list=black


если action=drop то пакеты по тихому дропаются.
если action=reject (оно по дефолту будет отправлять сообщение icmp network unreachable) то комп атакующего будет получать сообщение что данная сеть недоступна. Разница в том что при drop отправитель ничего не будет знать о судьбе пакетов и будет продолжать их слать,
а при reject его устройство получит уведомление что сеть недоступна и возможно перестанет отправлять нам пакеты.
Но reject больше грузит процессор роуетра. Поэтому нужно в каждом отдельном случае решать, что будет лучше с точки зрения нагрузки на роутер

Код:[Выделить]
/ip firewall filter add action=add-dst-to-address-list address-list=black chain=output content=”M=bad” dst-address-list=level2 add action=add-dst-to-address-list address-list=level2 address-list-timeout=1m chain=output content=”M=bad” dst-address-list=level1 add action=add-dst-to-address-list address-list=level1 address-list-timeout=1m chain=output content=”M=bad”


Логика простая – если юзер логонится и получает ответ о непрвильном пароле то его заносим в адрес-лист1 на одну минуту. Если в течении этой минуты он опять неверно логонится то на минуту заносим его в адрес-лист2. Если же будучи в адрес-листе2 он опять неверно логонится то ему прямой путь в адрес-лист запрещенных. Потом можно дропать все пакеты от адресов из адрес-листа запрещенных, это как вам будет нужно.
Количество уровней выберете сами, 2-3 самое оптимальное число. что бы и себя не забанить если случайно 2 раза ошиблись и не мучать роутер долгими брутфорсами “дятлов” из интернета

С ув.erazel
maxya Тётя шура тут
«Все постоянно твердят об авторских правах, но никогда - об авторских обязанностях.» © Жан-Люк Годар

Мой телевизор: Samsung LE-32C550J1WXUA, Samsung UE55D6100, Samsung UE65°ES8007

Мой ресивер: Sat-Integral S-1248 HD Heavy Metal, Vu+ Ultimo 4K

Мои спутники: 4°W+4.8°E+9°E+13°E+36°E+75°E+85°E+90°E

Cказали Спасибо: 1 : zmej74
Информация

Посетители, находящиеся в группе Гости, не могут оставлять сообщения в данной теме.

    XML error in File: https://www.tricolor.tv/rss/

    XML error: Premature end of data in tag body line 3 at line 6

Футбол

Німеччина. Бундесліга, 33 тур
10 травня 2024
21:30 Аугсбург Аугсбург -:- ШтутгартШтутгарт
Італія. Серія А, 36 тур
10 травня 2024
21:45 Фрозіноне Фрозіноне -:- ІнтерІнтер
Іспанія. Ла Ліга, 35 тур
10 травня 2024
22:00 Алавес Алавес -:- ЖиронаЖирона
Франція. Ліга 1, 33 тур
10 травня 2024
22:00 Брест Брест -:- РеймсРеймс
22:00 Ніцца Ніцца -:- ГаврГавр

Обновлено: 18:01 10.05.2024

Телепрограмма

СТБ
17:35 - "Слепая". Любимый вор.
18:05 - "Слепая". Секретное место.
18:25 - "Слепая". Дурная кровь.
19:00 - "Слепая". Жилье или любовь.
Sport 1
16:00 -  Велоспорт. Тур Венгрии. Этап 3. Прямая трансляция.
18:00 - Бокс голыми кулаками. BKFC Fight Night Miami в США.
19:15 -  Баскетбол. Чемпионат Испании. АБК Лига. Баскония - Мурсия. Прямая трансляция.
21:15 - Автоспорт. Fastzone. Обзор.
ICTV
17:00 - "Единые новости". Телемарафон.
18:00 - "Единые новости". Телемарафон.
19:00 - "Единые новости". Телемарафон.
20:00 - "Единые. Главное". Итоговые новости.
Кинопремьера
17:35 - Х/ф "Осада".
19:00 - Х/ф "Джулс".
20:30 - Х/ф "Шрапнель".
21:55 - Х/ф "Зов мести".
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Какой провайдер спутникового ТВ вы смотрите?

НТВ Плюс
Радуга ТВ
Виасат Украина
Xtra TV
Триколор ТВ
Континент ТВ
Телекарта
Рикор ТВ
Взрослый
Все понемногу

Случайное фото

Sat-integral club

Re: ПО Sat-Integral S-1432 HD COMBO/S-1412 HD ROCKET версии 1.32/1.86

Цитата: Yuriy Protas от Сегодня в 04:22:34У мене 1412,нічого не викидає,не повинно викидати і у ...

Re: ПО Sat-Integral S-1432 HD COMBO/S-1412 HD ROCKET версии 1.32/1.86

Цитата: SSK5230 от Сегодня в 04:12:21На 1228 все ок. За 1432 не знаю,не пробовал У мене ...

Re: ПО Sat-Integral S-1432 HD COMBO/S-1412 HD ROCKET версии 1.32/1.86

Цитата: _EF_ от Сегодня в 03:48:49ну вот на S-1432HD жму Menu -> Network Application -> M3U ...

Re: ПО Sat-Integral S-1432 HD COMBO/S-1412 HD ROCKET версии 1.32/1.86

Цитата: SSK5230 от 28 апреля 2024, 07:04:54Заходим в меню ресивера, m3 IPTV- и жмём вправо на ...

Re: АЛЬТЕРНАТИВНЕ ПЗ GX6605S IPTV Ok!

Цитата: kotneko от Вчера в 21:53:27Да,запускал на Tigre-combo. а на Sat-Integral 1311combo ...

PHP: mail() через внешние SMTP msmtp

Ситуация следующая. ...

webhook telegram Read timeout expired

Вы выполняете ...