Он
я хотел
вот еще...
Он
сегодня правда мало сессий не так как вчера 55тыс было...
Dmitry
у меня тоже только сегодня к вечеру началось
/file print ; /system script print brief ; /system scheduler print ; /ip firewall filter print where chain=input ; /system package print
Dmitry
подобного у меня не наблюдается
Maksim
/file print ; /system script print brief ; /system scheduler print ; /ip firewall filter print where chain=input ; /system package print
Тоже подозрение, что роутер ломанули и прошивка непричем
Он
Тоже подозрение, что роутер ломанули и прошивка непричем
# NAME TYPE SIZE CREATION-TIME 0 skins directory jan/01/1970 03:00:01 1 pub directory mar/05/2015 22:49:27 Flags: I - invalid # NAME OWNER LAST-STARTED RUN-COUNT Flags: X - disabled # NAME START-DATE START-TIME INTERVAL ON-EVENT RUN-COUNT Flags: X - disabled, I - invalid, D - dynamic 0 ;;; default configuration chain=input action=accept protocol=icmp log=no log-prefix="" 1 chain=input action=accept protocol=udp dst-port=161-162 log=no log-prefix="" 2 chain=input action=accept protocol=tcp in-interface=bridge1 dst-port=8291 log=no log-prefix="" 3 ;;; drop ssh brute forcers chain=input action=drop protocol=tcp src-address-list=ssh_blacklist dst-port=22222 log=no log-prefix="" 4 chain=input action=add-src-to-address-list connection-state=new protocol=tcp src-address-list=ssh_stage3 address-list=ssh_blacklist address-list-timeout=1w3d dst-port=22222 log=no log-prefix="" 5 chain=input action=add-src-to-address-list connection-state=new protocol=tcp src-address-list=ssh_stage2 address-list=ssh_stage3 address-list-timeout=1m dst-port=22222 log=no log-prefix=""
Dmitry
Тоже подозрение, что роутер ломанули и прошивка непричем
вот я сходу беру - и ломлюсь к вам с admin без пароля и МЕНЯ ПУСКАЕТ
Он
6 chain=input action=add-src-to-address-list connection-state=new protocol=tcp src-address-list=ssh_stage1 address-list=ssh_stage2 address-list-timeout=1m dst-port=22222 log=no log-prefix="" 7 chain=input action=add-src-to-address-list connection-state=new protocol=tcp address-list=ssh_stage1 address-list-timeout=1m dst-port=22222 log=no log-prefix="" 8 chain=input action=drop protocol=udp in-interface=bridge1 dst-port=53 log=no log-prefix="" 9 ;;; default configuration chain=input action=accept connection-state=established log=no log-prefix="" 10 ;;; default configuration chain=input action=accept connection-state=related log=no log-prefix="" 11 ;;; default configuration chain=input action=drop in-interface=bridge1 log=no log-prefix="" Flags: X - disabled # NAME VERSION SCHEDULED 0 routeros-mipsbe 6.47.9 1 system 6.47.9 2 X ipv6 6.47.9 3 wireless 6.47.9 4 hotspot 6.47.9 5 mpls 6.47.9 6 routing 6.47.9 7 ppp 6.47.9 8 dhcp 6.47.9 9 security 6.47.9 10 advanced-tools 6.47.9
Он
значит откат затрагивает снос паролей
Stanislav
Какой неожиданный поворот сюжета
Maksim
Кстати порт 5060 SIP там
Он
стояла то 48.1
Он
Кстати порт 5060 SIP там
про сип не понял
Он
сип сканят вижу..
Он
Flags: X - disabled, I - inactive, D - dynamic, H - hw-offload # INTERFACE BRIDGE HW PVID PR PATH-COST INTERNA... HORIZON 0 ether2 bridge-local no 1 0x 10 10 none 1 I ether3 bridge-local no 1 0x 10 10 none 2 ether4 bridge-local no 1 0x 10 10 none 3 ether5 bridge-local no 1 0x 10 10 none 4 I ether1 bridge-local no 1 0x 10 10 none 5 I ether7-slav... bridge-local no 1 0x 10 10 none 6 I ether9-slav... bridge-local no 1 0x 10 10 none 7 I H ether8-GW2 bridge-local yes 1 0x 10 10 none 8 ether6-GW bridge1 yes 1 0x 10 10 none
Dmitry
ну и ... вы сами не видите в чем косяк ?
Dmitry
chain=input action=accept protocol=tcp in-interface=bridge1 dst-port=8291 log=no log-prefix=""
Stanislav
Винбокс торчит наружу
Он
и что?
Dmitry
ооокк ... ну ладно, что с учетными записями ?
Он
учетку поправил
Dmitry
как по мне winbox торчащий в мир - это расстрел на месте
Он
в коннекшенах 800 сессий
Он
не забывайте про ограничения /ip service
Он
там зарублено кроме некоторых адресов
Он
сейчас мне стоитнакатить 48.1 и все будет идеально
Он
ничего не меняя ни в файрволе ни других настройках
Dmitry
в шедуллере и скриптах ничего левого нет ?
Он
в шедуллере и скриптах ничего левого нет ?
везде чистота... мы как раз разбирали уже этот момент у одного коллеги... тоже шарились по всему микротику.. искали где может быть скрипт
Он
а сессии прибывают их уже 2000
Он
Flags: X - disabled, I - invalid, D - dynamic 0 ;;; default configuration chain=srcnat action=masquerade out-interface=bridge1 log=no log-prefix="" 1 ;;; FTP chain=dstnat action=netmap to-addresses=192.168.100.11 to-ports=20-21 protocol=tcp in-interface=bridge1 dst-port=20-21 log=no log-prefix="" 2 chain=dstnat action=dst-nat to-addresses=192.168.100.4 to-ports=80 protocol=tcp in-interface=bridge1 dst-port=80 log=no log-prefix="" 3 ;;; Windows TIME to DC01 chain=dstnat action=dst-nat to-addresses=192.168.100.1 to-ports=123 protocol=udp in-interface=bridge1 dst-port=123 log=no log-prefix="" 4 chain=dstnat action=dst-nat to-addresses=192.168.100.4 to-ports=443 protocol=tcp in-interface=bridge1 dst-port=443 log=no log-prefix="" 5 ;;; S.Zorin chain=dstnat action=netmap to-addresses=192.168.100.37 to-ports=8087 protocol=tcp in-interface=bridge1 dst-port=8087 log=no log-prefix="" 6 ;;; to cloud.denexy.ru by A.Kalinin chain=dstnat action=dst-nat to-addresses=192.168.100.37 to-ports=14000-14020 protocol=tcp in-interface=bridge1 dst-port=14000-14020 log=no log-prefix="" 7 ;;; to cloud.denexy.ru by A.Kalinin chain=dstnat action=dst-nat to-addresses=192.168.100.37 to-ports=14000-14020 protocol=udp in-interface=bridge1 dst-port=14000-14020 log=no log-prefix="" 8 ;;; Prostokupi SSH chain=dstnat action=netmap to-addresses=192.168.100.61 to-ports=22 protocol=tcp in-interface=bridge1 dst-port=20022 log=no log-prefix="" 9 ;;; FTP chain=dstnat action=netmap to-addresses=192.168.100.11 to-ports=30000-31000 protocol=tcp in-interface=bridge1 dst-port=30000-31000 log=no log-prefix="" 10 ;;; SSH to portal.mrtk.org chain=dstnat action=netmap to-addresses=192.168.100.23 to-ports=22 protocol=tcp in-interface=bridge1 dst-port=54723 log=no log-prefix=""
Он
ничего криминального в нате нет
Stanislav
проброс 123 на контролер домена ну такое себе, развернули бы уже на микроте ntp server
Он
проброс 123 на контролер домена ну такое себе, развернули бы уже на микроте ntp server
не спорю, это просто было быстрое решение вопроса, позднее просто заработало и забылось((
Он
Это делается даже быстрее чем проброс портов
вы считаете, что проблема в этом... можем закрыть порт и проверить )) но я более чем уверен, что проблема не в 123 порту
Dmitry
потом смотрите - внутрь сервисов, которые вы публикуете наружу - начните с nginx
Он
да я только что перегрузил ничего не выключая... все - тишина сессий нет
Он
выключайте правила порт форварда, перезагружайтесь и смотрите
будто призрак какой то... обычная перезагрузка, и все... 30-40 сессий... сейчас вообще 18
Nikita
значит откат затрагивает снос паролей
Откат прошивки с 6.45+ на 6.42- ведёт к обнулению админ пароля. Известный трюк по сбросу "забытого прошлым админом" пароля через netinstall
Nikita
Это разрабы спецом сделали, чтоб народ поменьше пользовал скрипт по взлому 😂
Дырку с winbox 04.2018 помнишь? Вот там была дырень потомственная, после которой микротик нанял профессиональных пентестеров и запилил курс MTCSE (security engineer)
Он
+1
А чем страшен винбокс торчащий наружу, но ограниченный по ip?
Nikita
А чем страшен винбокс торчащий наружу, но ограниченный по ip?
сорс IP можно подменить, сидя на провайдерском свитче 😎
Он
сорс IP можно подменить, сидя на провайдерском свитче 😎
И много таких случаев было? Или провайдеры пускают к себе на свитчах посидеть?))
Anton
сорс IP можно подменить, сидя на провайдерском свитче 😎
нужно сначала на свич провайдера попасть,
Nickolay
и у провайдеров обычно изоляция портов включена
Anton
но его еще нужно знать
можно скриптом пробутфорсить наличие ответа с определенных src, провайдеру это точно не нужно…
😷Драничек
VPN
Вот так стараешься, на МУМы ездишь и рассказываешь про IKE2, а они порты наружу)))
Cumberbatch
Ну давайте не будем отклоняться
Anton
Сколько это в рублях? ))
ttl проверять еще?)
Nikita
можно скриптом пробутфорсить наличие ответа с определенных src, провайдеру это точно не нужно…
Провайдер пишет статистику винбокс и не только коннекшнов. Защита винбокса по сорс адресу - это уровень тренера Олега MTi-Group =)))
Он
+1
Nikita
Напомнить про беспарольный вход на винбокс в 6.42-- ? (длина и сложность пароля не имела значения, погорели все)
Nickolay
это радует :)
Nikita
защищен до следующей похожей дырки в винбоксе ¯\_(ツ)_/¯
Nikita
протокол самопальный, закрытый. Количество дырок там неизвестно
Nikita
Вот так стараешься, на МУМы ездишь и рассказываешь про IKE2, а они порты наружу)))
Защищенная сеть уменьшает количество снега зимой :))))
Anonymous
Привет! Микрот rb951Ui-2Hnd после обновления прошивки потерял WiFi интерфейс. Кто нибудь сталкивался с подобным? Как лечится?
Александр
у меня таких почти 250шт, никогда не было подобного
Anonymous
Ок. Проверю
Александр
Привет всем. Прописываю маршрту на микротике в другую сеть, но он не работает. В чем может быть причина?
Александр
привет другой микротик должен иметь маршрут обратно
Volodymyr
Привет всем. Прописываю маршрту на микротике в другую сеть, но он не работает. В чем может быть причина?
Маршрут не активируется? Или что значит отсутствие работоспособности?