Libertino
Да, а что не правильно делаю?
Олегсей
Да, а что не правильно делаю?
А посмотри, не совпадает ли мак который ты банишь с маком микротика.
Олегсей
Вернее со шлюзом провайдера
Олегсей
Aslan
Да, а что не правильно делаю?
Откуда этот мак взят?
Libertino
Libertino
Откуда этот мак взят?
Из логов. Входящие запросы по порту 3389 идут уже несколько часов с десятка IP и одного МАСа
Aslan
Из логов. Входящие запросы по порту 3389 идут уже несколько часов с десятка IP и одного МАСа
Ерунда... Мак-адрес атакующего ты не можешь видеть, если он из интернета.
Libertino
Допустим, вот из лога. Срабатывание фильтра на блокировку брута: HACK_ forward: in:wan1 out:bridge, src-mac 00:1e:14:3b:26:4c, proto TCP (SYN), 36.112.0.140:56202->192.168.1.15:3389, NAT 36.112.0.140:56202->(89.17.42.28:3389->192.168.1.15:3389), len 52
Libertino
Потом идет запись о срабатывании проброса портов RDP1_OLD_ dstnat: in:wan1 out:(unknown 0), src-mac 00:1e:14:3b:26:4c, proto TCP (SYN), 36.112.0.140:63927->89.17.42.28:3389, len 52
Олегсей
Странно как ты сам себя не заблокировал... Там пишется мак шлюза провайдера
Libertino
Странно как ты сам себя не заблокировал... Там пишется мак шлюза провайдера
Почему тогда нормальные пакеты проходят без проблем?
Станислав
Олегсей
вот и я думаю, почему у тебя интернет до сих пор не отвалился... Мож фасттрак
Bulakhovskiy
Починил?
Да. Тупанул я ппц
Aslan
Почему тогда нормальные пакеты проходят без проблем?
Короче, ты делаешь совсем не то, что надо.
Станислав
Libertino
Короче, ты делаешь совсем не то, что надо.
Что тогда надо делать, если не блокировать по адресу?
Олегсей
Что тогда надо делать, если не блокировать по адресу?
смени для начала порт на РДП входящий на другой
Bulakhovskiy
Чег было?
Wireless mode : st psbridge
Aslan
Что тогда надо делать, если не блокировать по адресу?
Не открывать наружу 3389. Использовать либо впн, либо белый список IP, либо RD GW.
Aslan
Есть ещё портнокинг... Но это на любителя
Libertino
Не открывать наружу 3389. Использовать либо впн, либо белый список IP, либо RD GW.
Это организационно сложно сделать. Клиенты подключаются из разных мест, с черт-знает-какого оборудования
Олегсей
Он изначально изменен.
где ж он изменен?
Libertino
где ж он изменен?
Нет на сервере открытого 3389. Хотя... Надо проверить
Libertino
куда я тогда подключаюсь?
Да, прав, он открыт. Буду искать причину
Aslan
Нет на сервере открытого 3389. Хотя... Надо проверить
При открытом из интернета RDP, на любом порту, вас будут брутфорсить. Делают это ботнеты, не заблочите вы из никак. Если нормальные способы не применимы, использовать портнокинг. Советую по портам, а не по размеру пакета.
Aslan
Чем плох размер пакета?
Для юзеров сложнее
Олегсей
Aslan
брехня.
ИМХО ) В контексте "подключаться могут откуда угодно". Как сделать на планшете по размеру пакета?
Олегсей
И на компе
Олегсей
с макосью )
Aslan
Линк в браузере с указанием порта
Олегсей
Линк в браузере с указанием порта
несекурно. ток один порт.
Олегсей
я сделал смдшник по типу такого:
Олегсей
юзера не жалуются.
Aslan
Дело вкуса :)
Олегсей
Aslan
Ага )
Я вообще не использовал портнокинг, только для тестов ) и на мой вкус лучше 5 ссылок вида http://vpn.contoso.com:хххх Где хххх, само собой, пять разных номеров. Только надо приучать закрывать эти вкладки. :)
Aslan
Странно, но пару лет назад сам менял его другой, пятизначный. И не понимаю, почему стоит порт по умолчанию
Могу только повторить, что смена порта - это не защита. Может когда-то была, но не в 21 веке.
Антон Курьянов
Могу только повторить, что смена порта - это не защита. Может когда-то была, но не в 21 веке.
смотря что подразумевать под защитой. порткнокинг многие тоже не считают защитой
Aslan
Ботнеты достаточно умны, чтобы проверять все порты на открытость и определить какие за ними сервисы.
Aslan
смотря что подразумевать под защитой. порткнокинг многие тоже не считают защитой
Всё относительно же ) но смена порта это только для самоуспокоения.
Антон Курьянов
Всё относительно же ) но смена порта это только для самоуспокоения.
от банального снифинга портов смена портов и НАТ спасет на ура, а это 90% мамкиных хакеров
Libertino
от банального снифинга портов смена портов и НАТ спасет на ура, а это 90% мамкиных хакеров
Что тогда считается эффективной защитой, если ВПН и белый список не подойдут по организационным причинам?
Олегсей
это сильно поможет от бот-сети на пару милионов хостов?
Олегсей
так поможет ли от бот сети с лямом хостов?
Олегсей
в данной ситуации от порткнокинга и смены порта рдп будет больше толку.
Олегсей
Самое главное не дать понять бот сети что за этим айпишником есть рдп сервис.
Олегсей
ну по ярлычкам тыкнуть два раза юзеры слава богу умеют )
Олегсей
рдп на айфоне? зочем?
🥓 Хамон
Это организационно сложно сделать. Клиенты подключаются из разных мест, с черт-знает-какого оборудования
Насколько большой регион подключений клиентов? Город, область, страна, материк?
Олегсей
для управления использовать рдп? ну такое... И для себя лучше всёже впн организовать.
Олегсей
хотя на вкус и цвет все фломастеры разные ) Кто как хочет так и строит )
Libertino
А что делать с компом на Win XP, находящемуся за провайдерским НАТом?
🥓 Хамон
Москва и область
AS провайдеров известны, взять подсети по области и загнать как белый список на коннект. Ещё вариант: ssh-туннель. Клиент тыкает на батник, запускается putty/kitty plink с ключем с пробросом порта, rdp на локалхост. Для лучшего прикрытия жопы объеденить оба варианта.
Libertino
Там какой-то хитрый НАТ, его не пробивает ни Teamviewer, ни Ammyy. При этом изнутри доступны любые подключения.
Олегсей
Там какой-то хитрый НАТ, его не пробивает ни Teamviewer, ни Ammyy. При этом изнутри доступны любые подключения.
брехня. тимвивер не так работает. тим конектится по 443 серваку к своему серверу, и второй тим тож к серверу тимвивера. Обмен идет через сервера тима, хоть два компа за натом.
🥓 Хамон
А мобилки?
У него на мобилках рдп? Если вопрос про AS, то тут сложнее. т.к. опсосы часто передывают подсети как им вздумается.( Тут 2 варианта: 1. AS по округам (Москва, область, ЦФО). 2. Логировать таких клиентов, по айпи вычислять AS и загонять их в белый список. Где-то через месяц база будет содержать 95% всех возможных диапазонов белого списка, с которых реально подключаются
Libertino
так а почему вы не хотите обычный порткнокинг?
Наверно, потому что пока не разобрался с этой темой 😀