
Vespertilio
10.09.2017
12:46:48
это на микротике =)

Archer
10.09.2017
12:47:03
Там перл есть?

Nikolai
10.09.2017
12:47:05

Vespertilio
10.09.2017
12:47:23

Google

Kamil
10.09.2017
12:47:29

Archer
10.09.2017
12:48:37

Владлен
10.09.2017
12:48:39
Есть 4 правила для фаервола. Но я их не скажу. Сами гуглите.

Kamil
10.09.2017
12:49:21

Vespertilio
10.09.2017
12:50:12

Nikolai
10.09.2017
12:50:36

Владлен
10.09.2017
12:50:47

Vespertilio
10.09.2017
12:51:08
ну дроп и список адресов я сделал, теперь надо этот список пополнять

Владлен
10.09.2017
12:51:11
Три
Можно и до 2х сократить)

Vespertilio
10.09.2017
12:51:29
=)

Google

Nikolai
10.09.2017
12:51:48

Владлен
10.09.2017
12:52:08

Nikolai
10.09.2017
12:52:13
!whitelist=drop

Владлен
10.09.2017
12:53:15
ip -> service -> ssh -> allowed networks

Nikolai
10.09.2017
12:53:41
Вообще не понимаю, зачем порты служб управления вывешивать в доступными для всего Интернета
Тупо задолбает попытками соединений

Vespertilio
10.09.2017
12:54:49

Kamil
10.09.2017
12:54:53
во че нашел
https://spw.ru/educate/articles/nastrojka-filtracii-trafika-na-mikrotik-chast-4/

Nikolai
10.09.2017
12:56:02

Vespertilio
10.09.2017
12:56:38

Nikolai
10.09.2017
12:56:52
И уж точно не всему Интернету. У меня нет админов в Африке и Южной Америке. Как и в Китае

Vespertilio
10.09.2017
12:57:09
по мимо собственно тика у меня есть пачка сервачков к которым только по ssh доступ

Владлен
10.09.2017
12:57:16

Nikolai
10.09.2017
12:57:41

Vespertilio
10.09.2017
12:57:42

Владлен
10.09.2017
12:58:41

Vespertilio
10.09.2017
12:59:14
ну вот стоило мне открыт ssh как повалил брутфорс, до этого только с локалки открыт был. Вспомнил =)

Kamil
10.09.2017
12:59:45

Google

Vespertilio
10.09.2017
12:59:51
да

Nikolai
10.09.2017
12:59:57

Kamil
10.09.2017
13:00:00
ну так норм тогда

Nikolai
10.09.2017
13:00:05

Vespertilio
10.09.2017
13:00:21

Nikolai
10.09.2017
13:01:02
Сначала "не вижу смысла" или "неохота заморачиваться", потом "ай пздц, меня ломают, что делать?!"

Владлен
10.09.2017
13:01:11

Nikolai
10.09.2017
13:02:01

Vespertilio
10.09.2017
13:02:09
хоть через впн у меня тоже висело одно время

Владлен
10.09.2017
13:02:30
мм в чем?
Да поставьте длинный пароль и успокойтесь, либо нагуглите 4 гребанных правила.

Alseg
10.09.2017
13:02:47
просто закрой извне, ну какие еще н попыток, и сделай себе впн

Nikolai
10.09.2017
13:02:52
Про длинный пароль не вариант

Kamil
10.09.2017
13:02:55

Vespertilio
10.09.2017
13:03:01
https://wiki.mikrotik.com/wiki/Bruteforce_login_prevention

Nikolai
10.09.2017
13:03:15
См. утечки викиликс по весне про эксплоиты

Vespertilio
10.09.2017
13:03:16

Alexei
10.09.2017
13:03:20
Порткнокинг делайте и наружу нестандартный порт

Владлен
10.09.2017
13:03:25

Google

Vespertilio
10.09.2017
13:03:44
я еще не разобрался что конкретно они делают =)

Nikolai
10.09.2017
13:03:46
Там было пох на длину пароля. Уязвимость в самой службе была.

Владлен
10.09.2017
13:04:02
Млять...

Kamil
10.09.2017
13:04:03

Владлен
10.09.2017
13:05:11
add action=drop chain=input comment="Drop ssh brute forcers" dst-port=22 protocol=tcp src-address-list=ssh_blacklist
add action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1w3d chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=\
ssh_stage3
add action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage2
add action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage1
add action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp

Vespertilio
10.09.2017
13:05:34
для ботнета не очень
ну вроде пока не сильно интенсивно брутят, но логи засирают. хотя бывало как-то так интенсивно подбирали что микротик ддосился =)

Nikolai
10.09.2017
13:05:39
Вы, ребята, пытаетесь бороться с последствиями (приход ботнета)
А надо не давать поводов пытаться свою сеть ломать
С причиной решать надо

Владлен
10.09.2017
13:06:02

Kamil
10.09.2017
13:06:08

Admin
ERROR: S client not available

Kamil
10.09.2017
13:06:54

Nikolai
10.09.2017
13:07:26
Административные+архитектурные
На треснутом фундаменте строить небоскребы, конечно бодрит

Vespertilio
10.09.2017
13:08:18
так можно прийти к тому чтобы вообще ничего наружу не выпускать =)

Kamil
10.09.2017
13:08:33

Владлен
10.09.2017
13:08:55

Vespertilio
10.09.2017
13:09:18
ну вот отличное решение на все времена

Владлен
10.09.2017
13:10:14
Кстати, а тошнотик умеет в ssh по сертификатам авторизовывать?

Google

Vespertilio
10.09.2017
13:12:37
должен наверно

Владлен
10.09.2017
13:12:39
Хм, умеет.

Nikolai
10.09.2017
13:13:34

Evgeniy
10.09.2017
13:25:19
если это про микротик - то да, умеет. я бэкапы конфигурации так собираю
принцип такой же как и в других линуксах - в сертификаты импортируешь открытую часть

Владлен
10.09.2017
13:36:05

Alexei
10.09.2017
13:54:04
https://www.atraining.ru/windows-rdp-tuning/

Kamil
10.09.2017
13:55:13

Alexei
10.09.2017
13:55:18
довольно неплохая статья

Alexander
10.09.2017
13:55:44
Рдп жопой наружу вообще плохая идея
Впн и все дела.

Alexei
10.09.2017
13:56:29

Kamil
10.09.2017
13:56:51

Alexei
10.09.2017
13:56:56
?
я вообще люблю истерики руководству устраивать и жути гнать такой что у самого на жопе волосы дыбом встают :)

Alexander
10.09.2017
13:57:34

Kamil
10.09.2017
13:57:56