Сейчас просматривают тему: 0 -> --, и гостей: 1

Защита роутера Mikrotik от брутфорса VPN туннеля

Ссылка на пост #1 Добавлено: 5 октября 2015 12:27
Автор темы
Макс
Администраторы
Азъ: библиАтекарь
Возраст: 41 Водолей
Пол:
С нами: 16 лет 5 месяцев
Сообщений: 10607
Поблагодарил: 7252
Благодарностей: 27416
Предупреждений: 0

Награды:

       

Иногда нужно защитить свой роутер от брутфорса VPN туннеля. Если с SSH это решается защитой от брутфорса по новым соединениям то с L2TP это не подойдет, так как обмен сообщениями идет в рамках одной сессии. И с точки зрения роутера устанавливается только одно соединение (после неправильного пароля связь не обрывается).
Тут нам на помощь придет небольшое знание структуры пакетов.

Защита роутера Mikrotik от брутфорса VPN туннеля


Открываем поток, вскрываем пакет ответа о неправильном пароле и что же мы видим. Правильно – обычный текст о том что “нифига” не правильно. Ага, значит по этому мы и будем ловить

1м правилом режем коннекты кулхацкеров, после чего строим защиту.

Код:[Выделить]
/ip firewall filter add action=reject chain=input src-address-list=black


если action=drop то пакеты по тихому дропаются.
если action=reject (оно по дефолту будет отправлять сообщение icmp network unreachable) то комп атакующего будет получать сообщение что данная сеть недоступна. Разница в том что при drop отправитель ничего не будет знать о судьбе пакетов и будет продолжать их слать,
а при reject его устройство получит уведомление что сеть недоступна и возможно перестанет отправлять нам пакеты.
Но reject больше грузит процессор роуетра. Поэтому нужно в каждом отдельном случае решать, что будет лучше с точки зрения нагрузки на роутер

Код:[Выделить]
/ip firewall filter add action=add-dst-to-address-list address-list=black chain=output content=”M=bad” dst-address-list=level2 add action=add-dst-to-address-list address-list=level2 address-list-timeout=1m chain=output content=”M=bad” dst-address-list=level1 add action=add-dst-to-address-list address-list=level1 address-list-timeout=1m chain=output content=”M=bad”


Логика простая – если юзер логонится и получает ответ о непрвильном пароле то его заносим в адрес-лист1 на одну минуту. Если в течении этой минуты он опять неверно логонится то на минуту заносим его в адрес-лист2. Если же будучи в адрес-листе2 он опять неверно логонится то ему прямой путь в адрес-лист запрещенных. Потом можно дропать все пакеты от адресов из адрес-листа запрещенных, это как вам будет нужно.
Количество уровней выберете сами, 2-3 самое оптимальное число. что бы и себя не забанить если случайно 2 раза ошиблись и не мучать роутер долгими брутфорсами “дятлов” из интернета

С ув.erazel
maxya Тётя шура тут
«Все постоянно твердят об авторских правах, но никогда - об авторских обязанностях.» © Жан-Люк Годар

Мой телевизор: Samsung LE-32C550J1WXUA, Samsung UE55D6100, Samsung UE65°ES8007

Мой ресивер: Sat-Integral S-1248 HD Heavy Metal, Vu+ Ultimo 4K

Мои спутники: 4°W+4.8°E+9°E+13°E+36°E+75°E+85°E+90°E

Cказали Спасибо: 1 : zmej74
Информация

Посетители, находящиеся в группе Гости, не могут оставлять сообщения в данной теме.

    XML error in File: https://www.tricolor.tv/rss/

    XML error: error parsing attribute name at line 533

Футбол

Італія. Серія А, 32 тур
25 квітня 2024
21:00 Удінезе Удінезе 1:1 РомаРома
Англія. Прем'єр-ліга, 29-й тур
25 квітня 2024
22:00 Брайтон Брайтон -:- Манчестер СітіМанчестер Сіті

Обновлено: 20:42 25.04.2024

Телепрограмма

СТБ
20:00 - Т/с "К. О. Д.", 26 с. "Отравленное жало".
20:55 - Т/с "К. О. Д.", 13 с. "Иглы не подточишь".
21:50 - "История одного преступления", 3 сезон, 7 эп.
22:50 - "История одного преступления", 3 сезон, 8 эп.
Sport 1
19:00 - Arsenal TV. Футбол. Чемпионат Англии. Премьер-лига. Арсенал - Челси.
21:00 -  Хоккей. Чемпионат Швейцарии. Национальная лига. Финал. Цюрих - Лозанна. Матч 5. Прямая трансляция.
00:00 - Фигурное катание. Гран-при ISU. Гран-при Эспоо в Финляндии. Мужчины. Короткая программа.
01:40 - Баскетбол. Чемпионат Испании. АБК Лига. Барселона - Мурсия.
ICTV
20:00 - "Единые. Главное". Итоговые новости.
21:00 - "Единые новости". Телемарафон.
22:00 - "Единые новости". Телемарафон.
22:15 - "Акцент".
Кинопремьера
20:30 - Х/ф "Черный шум".
21:55 - Х/ф "Криминальный город: Разборки в Пусане".
23:40 - Х/ф "Легенда о самбо".
01:25 - Х/ф "Оружие".
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Нужны ли вам прошивки для ресиверов?

нет...смысл!
а что это?
нужны...
у меня уже есть!
я блондинко....

Случайное фото

Sat-integral club

Re: ПО Sat-Integral S-1218-28HD / S-1248-58-68HD / S-1311 HD COMBO v3.42

Цитата: CFM1994 от Вчера в 21:20:08Прошил 1228 прошивкой 3.42, периодически Рес перезагружается,до ...

Re: ПО Sat-Integral S-1218-28HD / S-1248-58-68HD / S-1311 HD COMBO v3.42

Прошил 1228 прошивкой 3.42, периодически Рес перезагружается,до этого была прошивка 3.40 такого не ...

Re: Вопросы новичков

Цитата: sergeyss9 от 23 апреля 2024, 21:46:51Тупо зомбоящик ... є версія з смартом і безнаписано ...

Re: Безкоштовний плейлист IPTV

Плейлист Фильмотека2, тут 660 фильмов. Скачать плейлист Фильмотека2. ...

PHP: mail() через внешние SMTP msmtp

Ситуация следующая. ...

webhook telegram Read timeout expired

Вы выполняете ...