@MikrotikRu

Страница 1642 из 3964
Vespertilio
10.09.2017
12:46:48
это на микротике =)

Archer
10.09.2017
12:47:03
Там перл есть?

Nikolai
10.09.2017
12:47:05
ну он угадал так то...
Не угадал. В том случае микротик не глючил, а отрабатывал четко по стандарту.

Vespertilio
10.09.2017
12:47:23
Там перл есть?
не там свой язык скриптовый

Google
Kamil
10.09.2017
12:47:29
Не угадал. В том случае микротик не глючил, а отрабатывал четко по стандарту.
угадал в смысле что причина в микротике, в его кривом конфиге

Archer
10.09.2017
12:48:37
не там свой язык скриптовый
https://wiki.mikrotik.com/wiki/Use_Mikrotik_as_Fail2ban_firewall

Владлен
10.09.2017
12:48:39
аска деньги может приносить...а вот админ тока жрет...фот...
ИМХО, бабло владельцу бизнеса приносит клиент за то, что одмин обучил железку интернеты этим клиентам разливать. Не?

Есть 4 правила для фаервола. Но я их не скажу. Сами гуглите.

Vespertilio
10.09.2017
12:50:12
https://wiki.mikrotik.com/wiki/Use_Mikrotik_as_Fail2ban_firewall
немного не то. надо чтобы микротик сам банил

Есть 4 правила для фаервола. Но я их не скажу. Сами гуглите.
а что там в тех правилах в общих чертах?

Владлен
10.09.2017
12:50:47
Vespertilio
10.09.2017
12:51:08
ну дроп и список адресов я сделал, теперь надо этот список пополнять

Владлен
10.09.2017
12:51:11
Три
Можно и до 2х сократить)

Vespertilio
10.09.2017
12:51:29
=)

Google
Nikolai
10.09.2017
12:51:48
Можно и до 2х сократить)
Если только whitelist... То до одного

Владлен
10.09.2017
12:52:08
Если только whitelist... То до одного
Так то можно ни одного не писать)

Nikolai
10.09.2017
12:52:13
!whitelist=drop

Владлен
10.09.2017
12:53:15
ip -> service -> ssh -> allowed networks

Nikolai
10.09.2017
12:53:41
Вообще не понимаю, зачем порты служб управления вывешивать в доступными для всего Интернета

ip -> service -> ssh -> allowed networks
При этом порт будет открыт. И рано или поздно придет ботнет попытать счастья

Тупо задолбает попытками соединений

Kamil
10.09.2017
12:54:53
во че нашел https://spw.ru/educate/articles/nastrojka-filtracii-trafika-na-mikrotik-chast-4/

Nikolai
10.09.2017
12:56:02
надо иногда)
В 99,9% случаев НЕ надо.

Vespertilio
10.09.2017
12:56:38
В 99,9% случаев НЕ надо.
я думаю далеко не так все же

Nikolai
10.09.2017
12:56:52
И уж точно не всему Интернету. У меня нет админов в Африке и Южной Америке. Как и в Китае

Vespertilio
10.09.2017
12:57:09
по мимо собственно тика у меня есть пачка сервачков к которым только по ssh доступ

Владлен
10.09.2017
12:57:16
Тупо задолбает попытками соединений
Так для ботнета будет видно то же самое, что и в случае с action=drop? И он со временем збудет про этот адрес?

Nikolai
10.09.2017
12:57:41
я думаю далеко не так все же
Всегда есть способы обезопасить управляющую службу. Хотя бы vpn

Владлен
10.09.2017
12:58:41
они никогда не забывают)
Ну, мой адрес, ботнет, который днс задрачивает - забыл. На счетчике правила почти 0.

Vespertilio
10.09.2017
12:59:14
ну вот стоило мне открыт ssh как повалил брутфорс, до этого только с локалки открыт был. Вспомнил =)

Google
Vespertilio
10.09.2017
12:59:51
да

Nikolai
10.09.2017
12:59:57
не вижу смысла в такой лишней сложности
Вот вы и сами себе противоречите в мессаге выше

Kamil
10.09.2017
13:00:00
ну так норм тогда

Nikolai
10.09.2017
13:01:02
Сначала "не вижу смысла" или "неохота заморачиваться", потом "ай пздц, меня ломают, что делать?!"

Владлен
10.09.2017
13:01:11
Всегда есть способы обезопасить управляющую службу. Хотя бы vpn
Это применимо только в случае, если внутри впн не говноадмин...

Nikolai
10.09.2017
13:02:01
Это применимо только в случае, если внутри впн не говноадмин...
Ну, говноадминам помочь особо нечем. У них перманентная "ошибка в коде".

Vespertilio
10.09.2017
13:02:09
Сначала "не вижу смысла" или "неохота заморачиваться", потом "ай пздц, меня ломают, что делать?!"
да ну, просто какой смысл городить впн если там тоже самое будет. это оверинжиниринг. Брутфорс можно обычными средствами закрыть же

хоть через впн у меня тоже висело одно время

Владлен
10.09.2017
13:02:30
мм в чем?
Да поставьте длинный пароль и успокойтесь, либо нагуглите 4 гребанных правила.

Alseg
10.09.2017
13:02:47
просто закрой извне, ну какие еще н попыток, и сделай себе впн

Nikolai
10.09.2017
13:02:52
Про длинный пароль не вариант

Vespertilio
10.09.2017
13:03:01
https://wiki.mikrotik.com/wiki/Bruteforce_login_prevention

Nikolai
10.09.2017
13:03:15
См. утечки викиликс по весне про эксплоиты

Vespertilio
10.09.2017
13:03:16
это какими такими обычными?
ну вот типо банить после неудачных попыток и все

Alexei
10.09.2017
13:03:20
Порткнокинг делайте и наружу нестандартный порт

Владлен
10.09.2017
13:03:25
да я какие-то нагугглил
Ну так откройте шелл и нажмите Paste

Google
Vespertilio
10.09.2017
13:03:44
я еще не разобрался что конкретно они делают =)

Nikolai
10.09.2017
13:03:46
Там было пох на длину пароля. Уязвимость в самой службе была.

Владлен
10.09.2017
13:04:02
Млять...

Kamil
10.09.2017
13:04:03
Владлен
10.09.2017
13:05:11
add action=drop chain=input comment="Drop ssh brute forcers" dst-port=22 protocol=tcp src-address-list=ssh_blacklist add action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1w3d chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=\ ssh_stage3 add action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage2 add action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage1 add action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp

Vespertilio
10.09.2017
13:05:34
для ботнета не очень
ну вроде пока не сильно интенсивно брутят, но логи засирают. хотя бывало как-то так интенсивно подбирали что микротик ддосился =)

Nikolai
10.09.2017
13:05:39
Вы, ребята, пытаетесь бороться с последствиями (приход ботнета) А надо не давать поводов пытаться свою сеть ломать

С причиной решать надо

Admin
ERROR: S client not available

Kamil
10.09.2017
13:06:54
С причиной решать надо
там чисто административные решения...

Nikolai
10.09.2017
13:07:26
Административные+архитектурные

На треснутом фундаменте строить небоскребы, конечно бодрит

Vespertilio
10.09.2017
13:08:18
так можно прийти к тому чтобы вообще ничего наружу не выпускать =)

Kamil
10.09.2017
13:08:33
так можно прийти к тому чтобы вообще ничего наружу не выпускать =)
так и надо, если что то надо, то впн по сертификатам

Владлен
10.09.2017
13:08:55
Vespertilio
10.09.2017
13:09:18
ну вот отличное решение на все времена

Владлен
10.09.2017
13:10:14
Кстати, а тошнотик умеет в ssh по сертификатам авторизовывать?

Google
Vespertilio
10.09.2017
13:12:37
должен наверно

Владлен
10.09.2017
13:12:39
Хм, умеет.

Nikolai
10.09.2017
13:13:34
Кстати, а тошнотик умеет в ssh по сертификатам авторизовывать?
https://www.google.ru/search?q=mikrotik+ssh+certificate&oq=ssh+mikrotik+certificate

Evgeniy
10.09.2017
13:25:19
И работает как часы, а не как овпн у микрота
ну у меня немного клиентов. и впн сервер на самом микроте. завезут туда циску - посмотрим =)

если это про микротик - то да, умеет. я бэкапы конфигурации так собираю

принцип такой же как и в других линуксах - в сертификаты импортируешь открытую часть

Alexei
10.09.2017
13:54:04
логи хрен сним, чангу или рдп атачат...тупо учетки лочатся....
подтюньте рдп, смените порт, жизнь облегчится в разы :)

https://www.atraining.ru/windows-rdp-tuning/

Kamil
10.09.2017
13:55:13
подтюньте рдп, смените порт, жизнь облегчится в разы :)
по политическим мотивам не очень, пока что учетки переименовываем

Alexei
10.09.2017
13:55:18
довольно неплохая статья

Alexander
10.09.2017
13:55:44
Рдп жопой наружу вообще плохая идея

Впн и все дела.

Alexei
10.09.2017
13:56:29
по политическим мотивам не очень, пока что учетки переименовываем
я раньше тоже так думал политика туда сюда, устроил диверсию, нагнла жути и всё по щучьему велению решилось на административном уровне

Alexei
10.09.2017
13:56:56
Рдп жопой наружу вообще плохая идея
не всегда можно, бывают случаи когда не можно так, но согласен :)

?
я вообще люблю истерики руководству устраивать и жути гнать такой что у самого на жопе волосы дыбом встают :)

Alexander
10.09.2017
13:57:34
Kamil
10.09.2017
13:57:56
Рдп жопой наружу вообще плохая идея
так и было...какое то время. потом пришло новое начальство .... благо 2008 уже чуть чуть защищен в этом плане

я вообще люблю истерики руководству устраивать и жути гнать такой что у самого на жопе волосы дыбом встают :)
начальник из разряда "я начальник ты дурак" и ответом на произвольный вопрос "не ваше дело"

Страница 1642 из 3964