Сейчас просматривают тему: 0 -> --, и гостей: 1

Защита роутера Mikrotik от брутфорса VPN туннеля » Пост #1

Ссылка на пост #1 Добавлено: 5 октября 2015 12:27
Автор темы
Макс
Администраторы
Азъ: библиАтекарь
Возраст: 41 Водолей
Пол:
С нами: 16 лет 5 месяцев
Сообщений: 10594
Поблагодарил: 7248
Благодарностей: 27414
Предупреждений: 0

Награды:

       

Иногда нужно защитить свой роутер от брутфорса VPN туннеля. Если с SSH это решается защитой от брутфорса по новым соединениям то с L2TP это не подойдет, так как обмен сообщениями идет в рамках одной сессии. И с точки зрения роутера устанавливается только одно соединение (после неправильного пароля связь не обрывается).
Тут нам на помощь придет небольшое знание структуры пакетов.

Защита роутера Mikrotik от брутфорса VPN туннеля


Открываем поток, вскрываем пакет ответа о неправильном пароле и что же мы видим. Правильно – обычный текст о том что “нифига” не правильно. Ага, значит по этому мы и будем ловить

1м правилом режем коннекты кулхацкеров, после чего строим защиту.

Код:[Выделить]
/ip firewall filter add action=reject chain=input src-address-list=black


если action=drop то пакеты по тихому дропаются.
если action=reject (оно по дефолту будет отправлять сообщение icmp network unreachable) то комп атакующего будет получать сообщение что данная сеть недоступна. Разница в том что при drop отправитель ничего не будет знать о судьбе пакетов и будет продолжать их слать,
а при reject его устройство получит уведомление что сеть недоступна и возможно перестанет отправлять нам пакеты.
Но reject больше грузит процессор роуетра. Поэтому нужно в каждом отдельном случае решать, что будет лучше с точки зрения нагрузки на роутер

Код:[Выделить]
/ip firewall filter add action=add-dst-to-address-list address-list=black chain=output content=”M=bad” dst-address-list=level2 add action=add-dst-to-address-list address-list=level2 address-list-timeout=1m chain=output content=”M=bad” dst-address-list=level1 add action=add-dst-to-address-list address-list=level1 address-list-timeout=1m chain=output content=”M=bad”


Логика простая – если юзер логонится и получает ответ о непрвильном пароле то его заносим в адрес-лист1 на одну минуту. Если в течении этой минуты он опять неверно логонится то на минуту заносим его в адрес-лист2. Если же будучи в адрес-листе2 он опять неверно логонится то ему прямой путь в адрес-лист запрещенных. Потом можно дропать все пакеты от адресов из адрес-листа запрещенных, это как вам будет нужно.
Количество уровней выберете сами, 2-3 самое оптимальное число. что бы и себя не забанить если случайно 2 раза ошиблись и не мучать роутер долгими брутфорсами “дятлов” из интернета

С ув.erazel
maxya Тётя шура тут
«Все постоянно твердят об авторских правах, но никогда - об авторских обязанностях.» © Жан-Люк Годар

Мой телевизор: Samsung LE-32C550J1WXUA, Samsung UE55D6100, Samsung UE65°ES8007

Мой ресивер: Sat-Integral S-1248 HD Heavy Metal, Vu+ Ultimo 4K

Мои спутники: 4°W+4.8°E+9°E+13°E+36°E+75°E+85°E+90°E

Cказали Спасибо: 1 : zmej74
Информация

Посетители, находящиеся в группе Гости, не могут оставлять сообщения в данной теме.

    XML error in File: https://www.tricolor.tv/rss/

    XML error: error parsing attribute name at line 533

Футбол

Іспанія. Ла Ліга, 32 тур
20 квітня 2024
15:00 Сельта Сельта -:- Лас-ПальмасЛас-Пальмас
Німеччина. Бундесліга, 30 тур
20 квітня 2024
16:30 Кельн Кельн -:- ДармштадтДармштадт
16:30 Гайденгайм Гайденгайм -:- РБ ЛейпцигРБ Лейпциг
16:30 Гоффенгайм Гоффенгайм -:- Боруссія МенхенгладбахБоруссія Менхенгладбах
16:30 Вольфсбург Вольфсбург -:- БохумБохум
Англія. Прем'єр-ліга, 34-й тур
20 квітня 2024
17:00 Лутон Таун Лутон Таун -:- БрентфордБрентфорд
17:00 Шеффілд Юнайтед Шеффілд Юнайтед -:- БернліБернлі
Іспанія. Ла Ліга, 32 тур
20 квітня 2024
17:15 Райо Вальєкано Райо Вальєкано -:- ОсасунаОсасуна
Франція. Ліга 1, 30 тур
20 квітня 2024
18:00 Нант Нант -:- РеннРенн
Італія. Серія А, 33 тур
20 квітня 2024
19:00 Емполі Емполі -:- НаполіНаполі
Кубок Англїї, 1/2 фіналу
20 квітня 2024
19:15 Манчестер Сіті Манчестер Сіті -:- ЧелсіЧелсі
Німеччина. Бундесліга, 30 тур
20 квітня 2024
19:30 Уніон Берлін Уніон Берлін -:- БаваріяБаварія
Іспанія. Ла Ліга, 32 тур
20 квітня 2024
19:30 Валенсія Валенсія -:- Реал БетісРеал Бетіс
Англія. Прем'єр-ліга, 34-й тур
20 квітня 2024
21:30 Вулвергемптон Вулвергемптон -:- АрсеналАрсенал
Італія. Серія А, 33 тур
20 квітня 2024
21:45 Верона Верона -:- УдінезеУдінезе
Франція. Ліга 1, 30 тур
20 квітня 2024
22:00 Ланс Ланс -:- КлермонКлермон
Іспанія. Ла Ліга, 32 тур
20 квітня 2024
22:00 Жирона Жирона -:- КадісКадіс

Обновлено: 05:25 20.04.2024

Телепрограмма

СТБ
05:10 - Т/с "Водная полиция", 36 с. "Мальчик мой".
06:30 - Т/с "Водная полиция", 37 с. "Трудные воспоминания".
07:30 - Т/с "Водная полиция", 38 с. "Утопленник с неба", 1 ч.
07:55 - "Проснись с Эктором", 3 сезон, 3 эп.
Sport 1
06:50 - Спортивная гимнастика. Кубок мира. Финал в Дохе, Катар. День 1.
12:00 - Футбол. Чемпионат Австрии. Бундеслига. Штурм - Рапид Вена.
14:00 -  Хоккей. U-18. Чемпионат мира во Фредериксхавне, Дания. Дивизион I A. Украина - Австрия. Прямая трансляция.
ICTV
05:00 - "Единые новости". Телемарафон.
06:00 - "Единые новости". Телемарафон.
07:00 - "Единые новости". Телемарафон.
08:00 - "Единые новости". Телемарафон.
Кинопремьера
05:10 - Х/ф "Моя ужасная сестра 2".
06:30 - Х/ф "Легенда о самбо".
08:20 - Х/ф "Джунгли: Переполох в раю".
10:00 - Х/ф "Французский мастер".
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Какой диагонали у вас телевизор

Меньше 21 дюйма
21 ЭЛТ
32 HD Ready
42 FullHD
46
55
больше 55

Случайное фото

Sat-integral club

Re: Шурик

Цитата: Pavel01 от 17 апреля 2024, 03:45:33А кто должен ответить на этот вопрос? И где есть такой ...

Re: Пожелания разработчикам ПО

Цитата: andris0 от Вчера в 19:37:50Уже пора было-бы удалить содержимое M3U IPTV

Re: Пожелания разработчикам ПО

Уже пора было-бы удалить содержимое M3U IPTV. Как Вы думаете? 

Re: Платная шара

Цитата: SSK5230 от 17 апреля 2024, 15:38:19Так а в чем проблема то? Частоту напишите,проверю у ...

Re: Пожелания разработчикам ПО Sat-Integral S-1412 HD Rocket / Sat-Integral S-1432

Было бы супер если можно было бы вызывать интернет радио одной кнопкой и была сортировка интенет ...

PHP: mail() через внешние SMTP msmtp

Ситуация следующая. ...

webhook telegram Read timeout expired

Вы выполняете ...