
Konstantin
11.10.2018
05:28:01
БС?

Дамир
11.10.2018
05:28:19

Ilya
11.10.2018
05:28:38
это Китай, что ли?

Konstantin
11.10.2018
05:28:59
4it.me

Google

Konstantin
11.10.2018
05:29:02
Узнай

Дамир
11.10.2018
05:29:25

Sergey
11.10.2018
05:29:33
это ВДС в Питере

Konstantin
11.10.2018
05:31:04

Alex
11.10.2018
05:31:15

Konstantin
11.10.2018
05:31:20
Конфиг в студию!

Alex
11.10.2018
05:31:23
РЖД тут ни при чем

Niya
11.10.2018
05:31:40

Konstantin
11.10.2018
05:31:47
Ок((

Ilya
11.10.2018
05:32:24
Да РЖД вообще отдельно. Я говорю, что вот то правило наверху почему-то отправляет в отдельную цепочку валидные сайты.
То есть, пошёл я на пикабу, потыкал туда-сюда, пооткрывал вкладки, и хоба - один из 3 адресов пикабу в бане
То же самое, если полазить на сайте РЖД


Niya
11.10.2018
05:32:34
Ок((
/ip firewall filter
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="Port scanners to list " \
protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="NMAP FIN Stealth scan" \
protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="SYN/FIN scan" protocol=tcp \
tcp-flags=fin,syn
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="SYN/RST scan" protocol=tcp \
tcp-flags=syn,rst
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="FIN/PSH/URG scan" protocol=tcp \
tcp-flags=fin,psh,urg,!syn,!rst,!ack
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="ALL/ALL scan" protocol=tcp \
tcp-flags=fin,syn,rst,psh,ack,urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input comment="NMAP NULL scan" protocol=tcp \
tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg
add action=drop chain=input comment="dropping port scanners" src-address-list=\
"port scanners"
add action=drop chain=forward src-address-list="port scanners"


Ilya
11.10.2018
05:32:41
а 5.188 уходит в бан заслуженно

Google

Alex
11.10.2018
05:35:41
Вот что этот негодяй делает

Ilya
11.10.2018
05:36:31
у, короче всю подсеть надо на нуль делить
у меня с тем правилом за сутки 3897 адресов накапало в блок-лист

Alex
11.10.2018
05:37:38
Я предоставлю это дело скрипту ?

Ilya
11.10.2018
05:37:44
3 правила, на самом деле, но больше всего срабатываний именно по этому

Дамир
11.10.2018
05:40:49

Alex
11.10.2018
05:45:18
А скан портов как проверяется?

Sergey
11.10.2018
05:45:54
а есть ли вообще смысл со всем этим заморачиваться? ловить сканы портов и т.д.?

Ilya
11.10.2018
05:47:20
да вообще нет, просто чот выбесило, что то ipsec пропозал подбирают, то на pptp появляются TCP сессии.

Sergey
11.10.2018
05:48:07
может проще белый список? пусть даже целыми AS если у клиента динамика
с белым списком опадают сразу Китай, всякие Нидерланды, Канады и прочие ВДС от всяких хостингов
пусть себе долбятся в DROP
вероятность того что кто-то будет ломится от своего же провайдера или другого внесенного в белый список крайне низка

Alex
11.10.2018
05:52:06

Sergey
11.10.2018
05:52:30
а управление по дефолту должно быть закрыто из мира, совсем закрыто, наглухо

Ilya
11.10.2018
05:54:41
Это-то понятно
Ну просто чё они!

Дамир
11.10.2018
06:00:19

Google

Alex
11.10.2018
06:06:13
login failure for user alex from 58.59.2.26 via ssh
Охереть, какая-то мразота пытается под моим логином подключаться

nekto.ng
11.10.2018
06:07:09
спалили где то

Alex
11.10.2018
06:07:46
Я буду дико орать если на исходниках моих скриптов ?

Владимир
11.10.2018
06:11:23
алексов не трудно спалить
у знакомого лехи фряху тоже с алексом брутили
после этого он поменял логин

Alex
11.10.2018
06:13:32
Из нестандартных логинов еще был sherzad420 и mmcgowan

nekto.ng
11.10.2018
06:14:08
ну теперь их можешь тоже менять

Рамиль М.
11.10.2018
06:14:35

Владимир
11.10.2018
06:14:42
alex давно стандартный логин

Sergey
11.10.2018
06:16:17
На моем тике тоже алексом пробовали

Sergey
11.10.2018
06:16:23
И не только алексом

Alex
11.10.2018
06:19:25

Дамир
11.10.2018
06:22:20
Почему tcp connection state = established, если комп за натом, который устанавливал соединение, уже со вчера оффлайн?)

Konstantin
11.10.2018
06:22:38
А вообще по хорошему, все закрывать из вне и оставлять только доступ по l2tp+IPsec. А там и делай все что вздумается.
Нет

Владимир
11.10.2018
06:23:35
не будешь смотреть?

Alex
11.10.2018
06:23:36

Google

Alex
11.10.2018
06:23:48
И тут поможет карающий скрипт

Konstantin
11.10.2018
06:23:56

Владимир
11.10.2018
06:24:12

Alex
11.10.2018
06:24:36
Лучше скриптом очишать жуликов)

Konstantin
11.10.2018
06:24:51

Alex
11.10.2018
06:25:05
Сейчас коммит сделаю как раз)

Владимир
11.10.2018
06:25:05
жуликов лучше очищать крестом и святой водой

Admin
ERROR: S client not available

Владимир
11.10.2018
06:25:28
крест потяжелее и на дно освященного озера

Konstantin
11.10.2018
06:25:28

Владимир
11.10.2018
06:26:24
никто из вас абузы не писал на таких жуликов?

Konstantin
11.10.2018
06:27:08
А зачем собсна?
У них работа такая

Владимир
11.10.2018
06:27:21
делать мир чище

Konstantin
11.10.2018
06:27:29
Пробуй

Владимир
11.10.2018
06:27:38
ну я писал

Konstantin
11.10.2018
06:27:48
Успешно?

Владимир
11.10.2018
06:27:53
когда видел что с российских ип ко мне ломятся
вполне
правда логи требуют

Google

Владимир
11.10.2018
06:28:11
типа своих нет

Konstantin
11.10.2018
06:28:11
Исход?

Alex
11.10.2018
06:28:40

Владимир
11.10.2018
06:28:57
исход не котролировал
вроде кто-то отписывался, что приняли меры
на это время нужно. и так потратил чтобы абузы сочинять

Konstantin
11.10.2018
06:30:17

Alex
11.10.2018
06:30:28
Ну читай ридми же)

Konstantin
11.10.2018
06:30:36
Читаю

Alex
11.10.2018
06:30:37
По шедулеру сам выставляешь
Еще бы можно было чистить буфер так, чтобы не писалось во флеш память
Напишу на сапорт микротика с этим вопросом

nekto.ng
11.10.2018
06:32:31
как впн-ном можно 2 микрота за серыми адресами связать?
ну кроме дднс

Alex
11.10.2018
06:32:51
Если оба за серым - никак

B
11.10.2018
06:32:51
Через третий со статическим

Alex
11.10.2018
06:33:03

B
11.10.2018
06:33:14

nekto.ng
11.10.2018
06:33:19
ну если адрес не за натом то да

Alex
11.10.2018
06:33:58