Сейчас просматривают тему: 0 -> --, и гостей: 1

Защита роутера Mikrotik от брутфорса VPN туннеля

Ссылка на пост #1 Добавлено: 5 октября 2015 12:27
Автор темы  
Полное имя: Макс
Группа: Администраторы
Азъ: библиАтекарь
Возраст: 33 Водолей
Пол:
С нами: 9 лет 2 месяцa
Сообщений: 6485
Поблагодарил: 5538
Благодарностей: 20770
Предупреждений: 0

Награды:

      

Иногда нужно защитить свой роутер от брутфорса VPN туннеля. Если с SSH это решается защитой от брутфорса по новым соединениям то с L2TP это не подойдет, так как обмен сообщениями идет в рамках одной сессии. И с точки зрения роутера устанавливается только одно соединение (после неправильного пароля связь не обрывается).
Тут нам на помощь придет небольшое знание структуры пакетов.

Защита роутера Mikrotik от брутфорса VPN туннеля


Открываем поток, вскрываем пакет ответа о неправильном пароле и что же мы видим. Правильно – обычный текст о том что “нифига” не правильно. Ага, значит по этому мы и будем ловить

1м правилом режем коннекты кулхацкеров, после чего строим защиту.

Код:[Выделить]
/ip firewall filter add action=reject chain=input src-address-list=black


если action=drop то пакеты по тихому дропаются.
если action=reject (оно по дефолту будет отправлять сообщение icmp network unreachable) то комп атакующего будет получать сообщение что данная сеть недоступна. Разница в том что при drop отправитель ничего не будет знать о судьбе пакетов и будет продолжать их слать,
а при reject его устройство получит уведомление что сеть недоступна и возможно перестанет отправлять нам пакеты.
Но reject больше грузит процессор роуетра. Поэтому нужно в каждом отдельном случае решать, что будет лучше с точки зрения нагрузки на роутер

Код:[Выделить]
/ip firewall filter add action=add-dst-to-address-list address-list=black chain=output content=”M=bad” dst-address-list=level2 add action=add-dst-to-address-list address-list=level2 address-list-timeout=1m chain=output content=”M=bad” dst-address-list=level1 add action=add-dst-to-address-list address-list=level1 address-list-timeout=1m chain=output content=”M=bad”


Логика простая – если юзер логонится и получает ответ о непрвильном пароле то его заносим в адрес-лист1 на одну минуту. Если в течении этой минуты он опять неверно логонится то на минуту заносим его в адрес-лист2. Если же будучи в адрес-листе2 он опять неверно логонится то ему прямой путь в адрес-лист запрещенных. Потом можно дропать все пакеты от адресов из адрес-листа запрещенных, это как вам будет нужно.
Количество уровней выберете сами, 2-3 самое оптимальное число. что бы и себя не забанить если случайно 2 раза ошиблись и не мучать роутер долгими брутфорсами “дятлов” из интернета

С ув.erazel

Мой телевизор: Samsung LE-32C550J1WXUA, Samsung UE55D6100, Samsung UE65°ES8007

Мой ресивер: Sat-Integral S-1210 HD Aron, Sat-Integral TH-7200 PVR I, iNeXT HD1, GI Vu+ Duo 2

Мои спутники: 4°W+4.8°E+9°E+13°E+36°E+75°E+85°E+90°E

Cказали Спасибо: 1 : zmej74
Реклама
Информация

Посетители, находящиеся в группе Гости, не могут оставлять сообщения в данной теме.

    Абоненты «Триколор ТВ» выбирают отечественный телеконтент

    Крупнейший российский оператор цифрового телевидения «Триколор ТВ» впервые публикует карту абонентских предпочтений, созданную на основе собственной системы телеизмерений

    Россияне показали свои города с высоты птичьего полета

    Подведены итоги первого месяца проведения всероссийского конкурса «Россия глазами дронов», который стартовал 1 декабря 2016 года

    Юрий Резвяков назначен техническим директором «Триколор ТВ»

    Новым техническим директором «Триколор ТВ» стал Юрий Сергеевич Резвяков

    «Триколор ТВ» поздравляет с Новым годом!

    «Триколор ТВ» растет быстрее европейских операторов

    Крупнейший российский оператор цифрового телевидения «Триколор ТВ» показывает в 2016 г. самые высокие темпы роста абонентской базы в Европе на фоне общего замедления мирового рынка PayTV

    Услуга «Приоритет» объявляет старт январского розыгрыша

    «Приоритет» – это комплексная услуга для абонентов «Телекарты», предоставляющая своим пользователям право на эксклюзивное обслуживания, уникальные услуги и предложения.

    Профилактические работы 18 января

    В период с 02 часов 00 мин. до 09 часов 00 мин. 18 января 2017 года (по московскому времени) будут проводиться профилактические работы.

    Кинотеатр в Телекарте Онлайн

    Рады представить новую услугу Кинотеатр в приложении Телекарта Онлайн!

    Первый круглосуточный канал «Ветта 24» в Пермском крае.

    С Новым Годом!

Телепрограмма

СТБ
11:10 - "Битва экстрасенсов", 14 сезон.
15:50 - "Всё будет хорошо!".
18:00 - "Викна-Новости".
18:30 - Т/с "Когда мы дома", 77-79 с.
Футбол 1
13:00 - Эйбар - Барселона. Чемпионат Испании.
14:45 - Чемпионат Англии. Обзор тура.
15:40 - Футбол News. Live.
16:00 - "LaLiga Files". Чемпионат Испании.
ICTV
12:45 - Факты. День.
13:20 - Х/ф "Убойный футбол", 2 ч.
13:35 - Х/ф "Динотопия", 1 с.
15:20 - Скетч-шоу "На троих", 1 сезон.
Кинопремьера HD
11:20 - Х/ф "Алиса в Зазеркалье".
13:15 - Х/ф "Месть от кутюр".
15:15 - Х/ф "Первый мститель. Противостояние".
17:40 - Х/ф "Моя мама".
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Сколько спутников вы принимаете?

1
1-3
3-5
5-7
7-10
10-15

Случайное фото

Новое в каталоге

Sat-integral club

Ch?p ?nh c??i L? S?n ??p nh?t - gi? t?t nh?t

??o L? S?n – Thi?n ???ng ch?p ?nh c??i si?u ??p ??o L? S?n (Qu?ng Ng?i) v?i v? ??p hoang s? t?a ...

Неисправности, ремонт, сервис(гарантийный и послег.) S-1227HD/S-1237HD/S-1247HD

Цитата: Sergey1988 от Сегодня в 12:00:38Интернет работает!!! вайбер есть,пиши номер в ...

Пожелания для улучшения по.

Цитата: krush от 22 Январь 2017, 00:20:08Не знаю чи у всіх така проблема, але на моєму 1247 є ...

Вопросы по ресиверу Sat-Integral S-1210 HD Aron

Цитата: aron2016 от Сегодня в 12:42:48Павел, да, ошибочно вписал  вместо 12153  11793. Но ...

Вопросы по ресиверу Sat-Integral S-1210 HD Aron

Павел, да, ошибочно вписал  вместо 12153  11793. Но всё равно, из-за маленького ...

Установка MySQL 5.6 на Centos 6

Будем использовать ...