Ssh что это в роутере микротик

MikroTik: Настройка удаленного доступа к роутеру извне

В этой статье мы рассмотрим настройку удаленного доступа к роутеру Mikrotik через интернет. Для работы системного администратора, который обслуживает сеть с филиалами – это необходимость, которая сэкономит время, облегчит поддержку инфраструктуру локальной сети организации.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Настройка удаленного доступа Mikrotik

Удаленно подключиться к Mikrotik можно несколькими способами, мы разберем настройку двух наиболее часто используемых:

Чтобы осуществить подключение через интернет к Mikrotik, удаленный роутер должен иметь “белый” IP-адрес.

Давайте детально разберем в чем отличие этих методов удаленного подключения, на какие порты настроены данные сервисы, их плюсы и минусы.

Mikrotik. Удаленный доступ через Winbox

Чтобы подключиться к Микротику через Winbox, нужно в firewall открыть порт 8291. Для этого запустим фирменную утилиту (которую можно скачать с официального сайта) и перейдем:

Добавим правило, разрешающее подключение извне на 8291 port:

Перейдем на вкладку Action:

Разместим созданное правило выше запрещающего:

Ssh что это в роутере микротик. add port 8291 finish. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-add port 8291 finish. картинка Ssh что это в роутере микротик. картинка add port 8291 finish

Таким образом, подключение к Mikrotik из интернета через Winbox разрешено. Данный способ позволяет удаленно настраивать оборудование в графическом режиме, что упрощает работу начинающим инженерам.

Mikrotik. Удаленный доступ по протоколу SSH

Также удаленное подключение до Mikrotik можно осуществить, используя протокол SSH, настроить и выполнить диагностику устройства из командной строки.

Удаленное подключение по SSH запуститься даже при слабом интернет-канале, когда нет возможности выполнить соединение с маршрутизатором, используя Winbox.

Чтобы настроить Mikrotik для удаленного подключения из интернета по протоколу SSH, нужно открыть 22 port. Делается это аналогичным способом, описанным выше. Поэтому мы просто скопируем ранее созданное правило, изменив порт:

Ssh что это в роутере микротик. add port ssh2. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-add port ssh2. картинка Ssh что это в роутере микротик. картинка add port ssh2

Изменим значение Dst. Port на 22:

Ssh что это в роутере микротик. add port ssh3. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-add port ssh3. картинка Ssh что это в роутере микротик. картинка add port ssh3

Разместим его выше блокирующего правила:

Ssh что это в роутере микротик. add port ssh finish. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-add port ssh finish. картинка Ssh что это в роутере микротик. картинка add port ssh finish

На этом настройка удаленного подключения, используя SSH соединение, закончена. Давайте проверим, для этого скачаем приложение Putty и запустим:

Вводим логин и пароль:

Ssh что это в роутере микротик. putty2. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-putty2. картинка Ssh что это в роутере микротик. картинка putty2

Для маршрутизатора Mikrotik удаленный доступ подключения используя SSH настроен и работает.

Ограничение удаленных подключений

В текущей конфигурации Mikrotik удаленный доступ предоставлен всем желающим, что негативно сказывается на безопасности. В современном мире смена стандартного порта, на котором работает сервис (например, Winbox) является слабой защитой. Как обезопасить роутер от сканирования и проникновения мы рассмотрим в статье MikroTik настройка firewall.

Чтобы минимально обезопасить маршрутизатор, мы можем прописать IP-адреса, которым разрешено подключение. Для этого откроем:

В открывшемся окне мы видим название сервисов (Name) и номер порта (Port) которое оно использует. Рекомендуем отключить все сервисы, которыми не собираетесь пользоваться.

Двойным нажатием на строчку сервиса Winbox, откроем его настройки и приведем к следующему виду:

Ssh что это в роутере микротик. . Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-. картинка Ssh что это в роутере микротик. картинка

А также рекомендуем изучить статьи:

На этом настройка удаленного доступа Mikrotik закончена. Надеюсь, данная статья была вам полезна. Если возникли вопросы пишите в комментарии.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Источник

ИТ База знаний

Полезно

— Онлайн генератор устойчивых паролей

— Онлайн калькулятор подсетей

— Руководство администратора FreePBX на русском языке

— Руководство администратора Cisco UCM/CME на русском языке

— Руководство администратора по Linux/Unix

Навигация

Серверные решения

Телефония

FreePBX и Asterisk

Настройка программных телефонов

Корпоративные сети

Протоколы и стандарты

Mikrotik: Полезные советы по настройке

Маршрутизаторы от производителя Mikrotik приобретают все большую популярность благодаря привлекательной цене и богатому функционалу. Пожалуй, в SOHO сегмента Mikrotik является лидером. Сегодня хотим рассказать о полезных опциях настройки, которые помогут укрепить устойчивость к внешним атакам и обеспечить стабильную работу для вашего офисного Mikrotik.

Онлайн курс по Кибербезопасности

Изучи хакерский майндсет и научись защищать свою инфраструктуру! Самые важные и актуальные знания, которые помогут не только войти в ИБ, но и понять реальное положение дел в индустрии

Ssh что это в роутере микротик. computer. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-computer. картинка Ssh что это в роутере микротик. картинка computer

Защита Mikrotik

1. Смена логина и пароля администратора

Начнем с первичной защиты нашего маршрутизатора – созданию стойкого к взломам логина и пароля администратора. По умолчанию, в Mikrotik используется логин admin и пустой пароль. Давайте исправим это: подключаемся через Winbox к нашему маршрутизатору и переходим в раздел настройки SystemUsers. Видим пользователя admin, который настроен по умолчанию:

Ssh что это в роутере микротик. 1. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-1. картинка Ssh что это в роутере микротик. картинка 1

Добавим нового пользователя, который будет обладать более строгими к взлому реквизитами (логин/пароль). Для этого, нажмите на значок «+» в левом верхнем углу:

Ssh что это в роутере микротик. 2. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-2. картинка Ssh что это в роутере микротик. картинка 2

Обратите внимание, в поле Group необходимо выбрать full, чтобы предоставить администраторские привилегии для пользователя. После произведенных настроек удаляем пользователя admin и отныне используем только нового пользователя для подключения к интерфейса администрирования.

В маршрутизаторе Микротик «зашиты» некоторые службы, порты которых доступны для доступа из публичной сети интернет. Потенциально, это уязвимость для Вашего сетевого контура. Поэтому, мы предлагаем перейти в раздел настройки IPServices:

Ssh что это в роутере микротик. 3. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-3. картинка Ssh что это в роутере микротик. картинка 3

Если вы используете доступ к Mikrotik только по Winbox, то мы предлагаем Вам отключить все сервисы, за исключением winbox и ssh (на всякий случай оставить ssh), а именно:

Для отключения нажмите красный значок «х». Так как мы оставили SSH доступ к серверу, давайте «засекьюрим» его, сменив порт с 22 на 6022. Для этого, дважды нажмите на сервисный порт SSH и в открывшемся окне укажите настройку:

Ssh что это в роутере микротик. 4. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-4. картинка Ssh что это в роутере микротик. картинка 4

Нажимаем Apply и ОК.

3. Защита от брут – форса (перебора)

На официальном сайте Mikrotik существуют рекомендации о том, как защитить свой маршрутизатор от перебора паролей по FTP и SSH доступу. В предыдущем шаге мы закрыли FTP доступ, поэтому, если Вы строго следуете по данной инструкции, то используйте только код для защиты от SSH – атак. В противном случае, скопируйте оба. Итак, открываем терминал управления маршрутизатором. Для этого, в правом меню навигации нажмите New Terminal. Последовательно скопируйте указанный ниже код в консоль роутера:

Создание резервной копии конфигурации

На случай выхода из строя или аварии роутера, необходимо иметь под рукой его конфиг для оперативного восстановления. Сделать его крайне просто: открываем терминал, нажав в меню навигации New Terminal и указываем следующую команду:

Файл можно обнаружить нажав в меню навигации на раздел Files. Скачайте его себе на ПК, нажав правой кнопкой мыши и выбрав Download

Ssh что это в роутере микротик. 5. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-5. картинка Ssh что это в роутере микротик. картинка 5

Блокировка доступа к сайта

В рабочее время сотрудники должны работать. Поэтому, давайте заблокируем доступ к развлекательным ресурсам, таким как Youtube, Facebook и Вконтакте. Для этого, перейдите в раздел IPFirewall. Нажимаем на вкладку Layer 7 Protocol и затем нажимаем на значок «+» в левом верхнем углу:

Ssh что это в роутере микротик. 6. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-6. картинка Ssh что это в роутере микротик. картинка 6

Даем имя нашему правилу, которое будет оперировать на 7 уровне модели OSI, а в разделе Regexp добавляем:

Нажимаем OK и переходим к вкладке Filter Rules и нажимаем значок «+»:

Ssh что это в роутере микротик. 7. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-7. картинка Ssh что это в роутере микротик. картинка 7

В разделе Chain выбираем Forward. Переходим в том же окне во вкладку Advanced и в поле Layer 7 Protocol выбираем созданное нами правило блокировки:

Ssh что это в роутере микротик. 8. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-8. картинка Ssh что это в роутере микротик. картинка 8

Переходим во вкладку Action, и там выбираем Action = Drop:

Ssh что это в роутере микротик. 9. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-9. картинка Ssh что это в роутере микротик. картинка 9

По окончанию настроек нажимаем Apply и OK.

Полный курс по Сетевым Технологиям

В курсе тебя ждет концентрат ТОП 15 навыков, которые обязан знать ведущий инженер или senior Network Operation Engineer

Ssh что это в роутере микротик. violet rectangle. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-violet rectangle. картинка Ssh что это в роутере микротик. картинка violet rectangle

Полезно?

Почему?

😪 Мы тщательно прорабатываем каждый фидбек и отвечаем по итогам анализа. Напишите, пожалуйста, как мы сможем улучшить эту статью.

😍 Полезные IT – статьи от экспертов раз в неделю у вас в почте. Укажите свою дату рождения и мы не забудем поздравить вас.

Источник

ИТ База знаний

Полезно

— Онлайн генератор устойчивых паролей

— Онлайн калькулятор подсетей

— Руководство администратора FreePBX на русском языке

— Руководство администратора Cisco UCM/CME на русском языке

— Руководство администратора по Linux/Unix

Навигация

Серверные решения

Телефония

FreePBX и Asterisk

Настройка программных телефонов

Корпоративные сети

Протоколы и стандарты

Командная строка Mikrotik

Консольный доступ на Mikrotik используется для конфигурации и управления роутером с помощью терминала по telnet, SSH и т.д. Также консоль можно использовать для написания скриптов. Ниже вы найдете базовые команды, использующиеся для администрирования роутера.

Онлайн курс по Кибербезопасности

Изучи хакерский майндсет и научись защищать свою инфраструктуру! Самые важные и актуальные знания, которые помогут не только войти в ИБ, но и понять реальное положение дел в индустрии

Ssh что это в роутере микротик. computer. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-computer. картинка Ssh что это в роутере микротик. картинка computer

Иерархия

К примеру, введите команду ip route print для вывода таблицы маршрутизации:

Ssh что это в роутере микротик. 1. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-1. картинка Ssh что это в роутере микротик. картинка 1

Ssh что это в роутере микротик. 2. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-2. картинка Ssh что это в роутере микротик. картинка 2

Ssh что это в роутере микротик. 3. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-3. картинка Ssh что это в роутере микротик. картинка 3

Нумерация и названия сущностей

Ssh что это в роутере микротик. 4. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-4. картинка Ssh что это в роутере микротик. картинка 4

Автозаполнение

Ssh что это в роутере микротик. 5. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-5. картинка Ssh что это в роутере микротик. картинка 5

Основные команды
Горячие клавиши

Ниже приведен список самых полезных горячих клавиш, которые могут серьезно ускорить процесс настройки оборудования, и, даже спасти ситуацию в случае ввода некорректного сетевого адреса.

Полный курс по Сетевым Технологиям

В курсе тебя ждет концентрат ТОП 15 навыков, которые обязан знать ведущий инженер или senior Network Operation Engineer

Источник

Мой MikroTik – моя цифровая крепость (часть 4)

Ssh что это в роутере микротик. image loader. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-image loader. картинка Ssh что это в роутере микротик. картинка image loader

Статья является продолжением первой, второй и третьей частей, посвящённых организации практической безопасности сетей, построенных на оборудовании MikroTik. Ранее были рассмотрены общие рекомендации, безопасность уровней L1, L2 и L3, реализация централизованного логирования. Настало время поговорить про развёртывание IDS и её интеграцию в инфраструктуру RouterOS.

11. Настройка IDS

Ssh что это в роутере микротик. . Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-. картинка Ssh что это в роутере микротик. картинка

Посредством зеркалирования информации, передающейся через конкретный порт роутера (для этого необходимо проверить на сайте производителя, умеет ли он так делать). Тип имеющейся микросхемы можно посмотреть так:

Этот вариант подойдёт, если вы развернёте Suricata внутри вашего LAN на железе, так как должно быть физическое соединение между зеркалируемым портом и его коллектором, тогда:

Сохранять передающийся трафик можно с помощью Tcpdump. Если такой вариант вас не устраивает, тогда рекомендую использовать арендованный VDS сервер более мощной конфигурации:

Ssh что это в роутере микротик. ldk7hgcajjmg4pjudmb36ctcju0. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-ldk7hgcajjmg4pjudmb36ctcju0. картинка Ssh что это в роутере микротик. картинка ldk7hgcajjmg4pjudmb36ctcju0

Для зеркалирования трафика можно использовать встроенное в RouterOS программное обеспечение Packet-sniffer:

Довольно грубое решение. Пакеты пересылать, разумеется, нужно по шифрованному VPN туннелю, который может быть достаточно узким, и тогда часть пакетов будет теряться. Для зеркалирования MikroTik применяет протокол TZSP, трафик будет обрамляться служебными заголовками и передаваться UDP пакетами, и тут уже без потерь никак. Для более точной настройки можно вместо Packet-sniffer использовать Firewall mangle (в примере отбираются пакеты для Winbox службы и SSH):

Firewall mangle подробно изучается на курсе MTCTCE (MikroTik Certified Traffic Control Engineer). Скажем только, что гибкость при его настройке достаточно высокая, и умелыми руками можно здорово дифференцировать пакеты. Сохранять передающийся трафик, конечно, можно с помощью Tcpdump, однако наличие служебных заголовков протокола TZSP доставляет хлопот:

Ssh что это в роутере микротик. . Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-. картинка Ssh что это в роутере микротик. картинка

Для обратного преобразования зеркалируемого трафика к первоначальному виду можно использовать программы: Trafr (настройка рассмотрена здесь) или Tzsp2pcap:

После этого создаем виртуальный интерфейс, поднимаем для него MTU, чтобы пакеты не обрезались (IP адрес 192.168.3.254 выбран случайно):

В режиме реального времени сервер будет принимать зеркалируемый трафик, снимать с него служебные заголовки протокола TZSP и ретранслировать его на виртуальный интерфейс eth10:

Трансмиссию привели в порядок, приступим к настройке IDS. С параметрами по умолчанию все будет хорошо работать (правила хранятся в /etc/suricata/rules/), не забудем только уточнить домашнюю сеть (192.168.15.9 – IP адрес роутера в VPN):

Лог всего трафика, проходящего через Suricata, можно посмотреть так:

Лог детектированных угроз лежит здесь /var/log/suricata/fast.log. Настало время испытаний.

12. Из IDS в IPS

IDS расшифровывается как Intrusion Detection System – система обнаружения вторжений. IPS (Intrusion Prevention System) – система предотвращения вторжений. На текущий момент наша Suricata анализирует зеркалируемый на нее трафик и, в случае обнаружения угроз, сохраняет их описание в лог. Посмотрим, справляется ли она со своими задачами. Попробуем развернуть bruteforce атаку на SSH службу нашего роутера:

Как мы видим, угроза была детектирована: «Potential SSH Scan». Попробуем выполнить nmap сканирование роутера:

Suricata и в этом видит угрозы:

Теперь наша задача обрабатывать получаемый лог, выделять угрозообразующие IP адреса и блокировать их на MikroTik-е. Для этого уже существует готовое решение: PHP скрипт fast2mikrotik по API добавляет их в /ip firewall address-list. Однако у нас он в итоге так и не заработал, поэтому далее мы представим вариант собственной реализации. Здесь немного отвлечемся от темы. Управлять роутером посредством API это очень заманчиво, так как уже имеется готовый PHP класс.

Активируем API в RouterOS:

И кидаем на маршрутизатор команды, примерно так:

Можно, конечно, работать через API по SSL, подготовив заранее сертификаты, чтобы все было безопасно, но мы решили выполнить интеграцию по-другому и пошли своим путем, может, не самым эффективным, но удобным, так как отсутствует необходимость запуска и настройки дополнительных сервисов, таких как база данных, например. Команды будем передавать примерно так, как показано ниже:

Полный Bash скрипт под спойлером.

Код прокомментирован и ясен. Результат его работы на RouterOS выглядит примерно так:

Ssh что это в роутере микротик. 50plqbtudv9z6mffwjsuew6utou. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-50plqbtudv9z6mffwjsuew6utou. картинка Ssh что это в роутере микротик. картинка 50plqbtudv9z6mffwjsuew6utou

Мы пропускали неинтересные для нас сработки «TLS invalid handshake message» и «TLS invalid record/traffic». Можно переделать скрипт и пропускать сообщения с приоритетом 3, так как это не угрозы безопасности оберегаемой сети, и они носят скорее уведомительный характер. Блокировать IP адреса, обнаруживаемые IDS, будем посредством Firewall:

Лучше это делать в RAW filter, так как пакеты будут отброшены в самом начале обработки их маршрутизатором и не потратят зря имеющиеся ресурсы. Это хорошо видно в схеме прохождения трафика внутри RouterOS, взятой у этих ребят:

Ssh что это в роутере микротик. . Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-. картинка Ssh что это в роутере микротик. картинка

Попробуем повторить брутфорс службы SSH роутера:

Ssh что это в роутере микротик. jmtzc5r6vsmnphuarlz7z5pdqci. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-jmtzc5r6vsmnphuarlz7z5pdqci. картинка Ssh что это в роутере микротик. картинка jmtzc5r6vsmnphuarlz7z5pdqci

Попробуем что-нибудь серьезнее, загрузим эксплоит для уязвимости службы Winbox (CVE-2018-14847):

Ssh что это в роутере микротик. s6pzyflkvptie69iyjrvswzl0k. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-s6pzyflkvptie69iyjrvswzl0k. картинка Ssh что это в роутере микротик. картинка s6pzyflkvptie69iyjrvswzl0k

Как видно, все было детектировано и соответственно заблокировано на маршрутизаторе. Поэтому можно говорить, что из IDS наша реализация превратилась в IPS. Здесь стоит еще упомянуть коммерческий проект, в котором уже все это решено за нас, можно брать и пользоваться. Поставляется в виде готовой сборки ISO.

13. Заключение

Вот и подошёл к концу цикл наших статей, посвящённый широким возможностям операционной системы RouterOS, а также сопрягаемых с ней opensource решений. В комплексе организованная безопасность уровней L1, L2 и L3, реализация централизованного логирования, интегрированное IPS решение позволяют говорить, что наш MikroTik – это полноценный барьер для разноуровневых угроз, нацеленных на защищаемую сеть. То, что не умеет делать RouterOS, можно допилить самому готовыми бесплатными решениями.

И вот еще о чем важном мы не упомянули. Всегда помните, что в любой, даже в самой технически защищённой системе, остаётся слабое место – человек её обслуживающий. Здесь использован перифраз известной цитаты Кевина Митника из книги «Искусство обмана»: «Человеческий фактор по-настоящему самое слабое звено в безопасности». Поэтому гигиена, в том числе цифровая, никогда не теряет актуальности, особенно в период пандемии.

Источник

Ssh что это в роутере микротик

Добрый день! Уважаемые читатели и гости одного из крупнейших IT блогов рунета Pyatilistnik.org. В прошлый раз мы с вами произвели базовую настройку роутера Mikrotik, тем самым наладив работу малого офиса. Изучая журналы логов на оборудовании вы можете увидеть события «login failure for user via ssh, telnet, web«, означающие, что на роутер идет атака брутфорса, по подбору пароля по определенным портам. Это означает, что нам нужно защитить наше оборудование от таких попыток, чем мы и займемся ниже, самое приятно, что все это делается буквально за минуту.

Как ограничить доступ к службам Mikrotik

Когда ваш роутер, в моем примере MikroTik RB4011iGS, получает внешний IP-адрес от провайдера, который вы настраиваете на WAN порту, то боты (Это такие роботизированные программы) завидев новое устройство с внешним адресом, сразу начинаю подбирать логин с паролем, чтобы получив к нему доступ начать рассылку спама или еще чего-нибудь. Данная практика касается абсолютно всех устройств. виртуальных машин, сайтов и многое другое, что имеет доступ в интернет, все это потенциальная цель для взлома и дальнейшего паразитического использования, поэтому вы как сетевой администратор или просто ответственный пользователь должны периодически просматривать события в журналах вашего устройства, чтобы идентифицировать попытки его компрометации.

Существует три метода позволяющие вам задать IP-фильтрацию, позволяющей вам ограничить доступ к службам роутера Mikrotik, только с определенных IP-адресов.

Как видим у нас есть три потенциальные точки проникновения на ваш роутер микротик. Как я и писал выше, зайдя на устройство, в разделе Log, я увидел вот такой подбор паролей по разным службам:

Ssh что это в роутере микротик. Podbor parolej dlya vhoda na Mikrotik 01. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Podbor parolej dlya vhoda na Mikrotik 01. картинка Ssh что это в роутере микротик. картинка Podbor parolej dlya vhoda na Mikrotik 01

Как видим идет постоянная подборка учетных данных, раз в три секунды, для самого роутера эти события имеют статус «system, error, critical» и их генерирование, плохо сказывается на работе оборудования, создавая лишнюю нагрузку.

Фильтрация и отключение служб через Services

Как я и писал выше, все что вы не используете вы должны отключить, в моем случае, мне для управления моим MikroTik RB4011iGS достаточно веб интерфейса, поэтому я отключу: ftp, ssh, telnet. Для этого слева есть столбец с кнопкой «D«.

Ssh что это в роутере микротик. Podbor parolej dlya vhoda na Mikrotik 02. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Podbor parolej dlya vhoda na Mikrotik 02. картинка Ssh что это в роутере микротик. картинка Podbor parolej dlya vhoda na Mikrotik 02

В итоге на против нужной вам службы появился крестик и сама надпись стала прозрачной.

Ssh что это в роутере микротик. Podbor parolej dlya vhoda na Mikrotik 03. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Podbor parolej dlya vhoda na Mikrotik 03. картинка Ssh что это в роутере микротик. картинка Podbor parolej dlya vhoda na Mikrotik 03

Пробуем проверить доступность порта из Германии, как видим 22 порт SSH закрыт, это хорошо, значит его больше не будут брутфорсить.

Ssh что это в роутере микротик. Proverka porta na MikroTik RB4011iGS. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Proverka porta na MikroTik RB4011iGS. картинка Ssh что это в роутере микротик. картинка Proverka porta na MikroTik RB4011iGS

Если вы используете, например SSH, но хотите его оградить от перебора паролей, то вы можете пойти на хитрость и разрешить обращение к нему, только с определенной сети или IP-адреса. Для этого на включенной службе, щелкните два раза. В результате чего у вас откроется редактор правила фильтрации, где вам в поле «Port» необходимо указать по какому порту будет работать служба, для большей безопасности советую менять стандартные значения, на диапазон после 1024 и в поле «Avaliable From» указать сеть или IP-адрес, кому будет разрешено. Сохраняем правило.

Ssh что это в роутере микротик. Podbor parolej dlya vhoda na Mikrotik 04. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Podbor parolej dlya vhoda na Mikrotik 04. картинка Ssh что это в роутере микротик. картинка Podbor parolej dlya vhoda na Mikrotik 04

В итоге у меня получилось вот так, пробуем проверить с другого IP доступ до служб.

Ssh что это в роутере микротик. Podbor parolej dlya vhoda na Mikrotik 05. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Podbor parolej dlya vhoda na Mikrotik 05. картинка Ssh что это в роутере микротик. картинка Podbor parolej dlya vhoda na Mikrotik 05

Самое интересное, что порт при SSH при проверке с внешнего сервера показывал статус «Open», что слегка обескураживало

Ssh что это в роутере микротик. Proverka telne porta na Mikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Proverka telne porta na Mikrotik. картинка Ssh что это в роутере микротик. картинка Proverka telne porta na Mikrotik

Но если вы попытаетесь подключиться через клиента Putty или его аналоги, то увидите ошибку подключения «Network error: Software caused connection abort», что доказывает, что созданное правило фильтрации на уровне службы работает.

Ssh что это в роутере микротик. Oshibka podklyucheniya po ssh na Mikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Oshibka podklyucheniya po ssh na Mikrotik. картинка Ssh что это в роутере микротик. картинка Oshibka podklyucheniya po ssh na Mikrotik

Пробовал настроить фильтрацию служб и через WinBox, но результат тот же

Ssh что это в роутере микротик. Nastrojka sluzhb v. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Nastrojka sluzhb v. картинка Ssh что это в роутере микротик. картинка Nastrojka sluzhb v

Поэтапная блокировка IP откуда идет перебор паролей на Mikrotik

Предположим, что вы все же привыкли работать в терминале, но ограничиваться одним IP-адресом или подсеткой на уровне фильтрации на службе вы не хотите, тут у вас есть два выхода:

Ssh что это в роутере микротик. Terminal v veb interfejse Mikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Terminal v veb interfejse Mikrotik. картинка Ssh что это в роутере микротик. картинка Terminal v veb interfejse Mikrotik

Создание правил:

Первым делом перейдем в раздел /ip firewall filter

Ssh что это в роутере микротик. ip firewall filtermikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-ip firewall filtermikrotik. картинка Ssh что это в роутере микротик. картинка ip firewall filtermikrotik

Когда кто-то первый раз обращается по SSH на порт 2233, то мы его идентифицируем для себя и помещаем к себе в список IP адресов под названием «ssh_round1» на 2 минуты

Далее наш роутер Mikrotik начинает наблюдать за новым IP-адресом, который был помещен в «ssh_round1«. Если он еще раз в течении 2-х минут попытается произвести подключение на порт SSH 2233 (В моем случае), то мы его помещаем во второй список «ssh_round2«, но уже на 2 минуты.

Далее если кто-либо из второго списка «ssh_round2» вновь попытается подключиться по SSH 2233, то мы его в третий раз заносим в новый список «ssh_round3«, но уже на минуту, так как это уже подозрительно.

Если мы выявляем, что из третьего списка к нам опять обратился данный IP-адрес, то заносим его в черный лист запрета и баним на 7 дней, неделю не меньше, как говорил кролик из Винни Пуха.

Ssh что это в роутере микротик. Sozdanie pravil po ssh mikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Sozdanie pravil po ssh mikrotik. картинка Ssh что это в роутере микротик. картинка Sozdanie pravil po ssh mikrotik

Если хотите, чтобы все кто попал в ваш блэклист были забанены на вечно, то для этого можно использовать правило:

А вот так выглядят наши созданные правила в WinBox, раздел «Firewall».

Ssh что это в роутере микротик. Spisok pravil v Firewall Mikrotik. Ssh что это в роутере микротик фото. Ssh что это в роутере микротик-Spisok pravil v Firewall Mikrotik. картинка Ssh что это в роутере микротик. картинка Spisok pravil v Firewall Mikrotik

Следуя таким конструкциям, вы можете создавать подобные правила и для других служб при необходимости. Надеюсь, что было интересно и вы смогли более надежно защитить ваш роутер Mikrotik.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *