Сергей
но это я теоретизирую, у меня такого не было
Сергей
может у кого было, напишут через какое-то время
Сергей
Разгрузить процессор и память от DDOS атак может /ip firewall raw Разгрузить ширину канала - только uplink провайдер
Это да, только атакующих надо тут же в блэклисты загонять и отрубать, хотя их много очень будет, но если железка CHR или круче в проде на 50% свободна то должна справиться...
Daemon
Всем привет. Подскажите пожалуйста упал по питанию х86 а потом после старта DUDE отключённый попытался включить пакет но без результатно. Заранее спасибо
было такое, x86 стояла на впс, микротик ответил нам лень разбираться, поставьте chr, и лицензию бесплатно подарили достал файлы бд из бэкапа и переустановил. с chr проблем небыло после этого
Сергей
Если сайт DDOS-ят тут железка не поможет - нужны всякие системы типа клаудфаре для отслеживания ип и проаверки его на автоматические запросы
Сергей
Ввиду что железки в РФ бывает атакуют хакеры-любители из-за рубежа поделюсь рецептом от брутфорса и ДДОСа самого роутера:
Сергей
/ip firewall filter add action=add-dst-to-address-list address-list=black_l2tp address-list-timeout=none-dynamic chain=output comment=\ "Add ip-adresses in blacklist if bruteforce" content="M=bad" \ dst-address-list=level2 add action=add-dst-to-address-list address-list=level2 address-list-timeout=\ 1m chain=output content="M=bad" dst-address-list=level1 add action=add-dst-to-address-list address-list=level1 address-list-timeout=\ 1m chain=output content="M=bad"
Сергей
эти правила задаются в firewall rules
Сергей
и одно в raw:
Сергей
/ip firewall raw add action=drop chain=prerouting comment=\ "Drop ip-adresses in blacklist wia bruteforce l2tp" src-address-list=\ black_l2tp
Сергей
блэк лист назван l2tp, потому что у меня провайдеры l2tp-шные, пусть это вас с толку не сбивает.
Сергей
\ - символ переноса строки при экспорте, при импотре через терминал тики их не переваривают, будьте внимательны
Сергей
логи
Сергей
вот так понятнее будет, думаю
Grigory
привет! может кто подсказать по настройке L2TP IPSec на 7-ке?
Alex
вот так понятнее будет, думаю
Это уже интереснее. Никогда не пользовался этим. Это все же проверяется ответ l2tp сервера?
Daemon
вот так понятнее будет, думаю
а теперь расскажите аудитории в чем суть этой "чудо" конфигурации?
Сергей
логика такая: сперва говнюка добавляем в первый список при ошибке подлючения или если стучится не туда и даем ему одно время - дропаем его
Сергей
если не унимается. затем во второй список - бан более длительный
Сергей
если продолжает, то бан навсегда
Сергей
при попытке брутфорса не важно что это за сервис, в логах будет ответ, что логин/пасс (даже если это овпн) - не верный
Сергей
M=bad - это что на микротике так отвечает?
и генерится сообщение ответ, что извините не так...
Сергей
именно оно. по нему их ловим и баним
Alex
Фаервол такое не умеет
Сергей
это означает, что вашу железку уже просмотрели, знают тип железки, вероятно версию РОС и какие сервисы у Вас подняты, если они не закрыты ВПН-ом и голой попой светят наружу
Сергей
нет, оно ищет исходящий ответ в пакетах по содержимому
Сергей
если есть критика - покритикуйте пожалуйста, всегда можно улучшить или исправить
Сергей
сейчас скрины закину
Alex
нет, оно ищет исходящий ответ в пакетах по содержимому
Так понятнее. Попробую ваш вариант фаервола на стенде) Предполагаю, что фильтрация на л7 уровне сильно грузит процессор
Сергей
если улучшите, поделитесь потом, ладно? сейчас ситуация такая. Да и век живи - век учись....
Alex
если есть критика - покритикуйте пожалуйста, всегда можно улучшить или исправить
Есть вариант защиты от брутфорса для l2tp ipsec, но можно перенастроить под любой ppp протокол https://github.com/mikrotik-user/IPSec-bruteforce-prevention
Сергей
спасибо, почитаю
Сергей
скрины, как указанные выше правила должны быть настроены в интерфейсе
Сергей
должны быть в самом верху
Сергей
Сергей
Сергей
Сергей
Сергей
Daemon
поставьте на 22 порт тарпит (можно еще 25,110, ну и т.д.) и считайте просто подключения на него, тогда л7 вообще не нужен и будет у вас море адресов ботов без нагрузки на проц 😂
Сергей
и на 143, 465 с 993 тоже прокатит?
Сергей
у последующих правил из filter rules менятся только вкладка action
Сергей
Сергей
Сергей
извините за обили картинок, просто чтобы понятнее было
Daemon
только правильнее по л7 делать переход в кастомную цепочку, а там уже анализ на каком левеле а то вы на каждом правиле л7 фильтр делаете в 3 раза нагрузка на проц упадет
Сергей
согласен, будет время - постараюсь переделать, у меня скоро обучение - тренера попытаю ))
Сергей
Спасибо, Дмитрий.
Сергей
Так понятнее. Попробую ваш вариант фаервола на стенде) Предполагаю, что фильтрация на л7 уровне сильно грузит процессор
В железках типа CHR и круче процессоры обычно 4 ядра и более. Если железка уже не впритык загружена, а % - ов 30-50 свободно, затыкаться не должна...
Сергей
Но, Дмитрий правильно говорит - оптимизировать надо.
Evgeniy
Коллеги, а правда что микротик прекратил поставки роутербордов в РФ?
Сергей
а теперь расскажите аудитории в чем суть этой "чудо" конфигурации?
Это больше вопрос был, чтобы улучшить используемый инструмент коллективным разумом 😳😊
Сергей
Коллеги, а правда что микротик прекратил поставки роутербордов в РФ?
А каналы обновлений нам не порежут? Никто не в курсе?
Илья
А каналы обновлений нам не порежут? Никто не в курсе?
Как им их партнёры прикажут так они и сделают
Aleksey
А каналы обновлений нам не порежут? Никто не в курсе?
Обновлять через впн можно. Какие проблемы. Региональных прошивок нет
Dmitry
Прям список эмм.... бесполезных советов. DDOS не вылечить на маршрутизаторе, потому что вы уже приняли этот трафик и пытаетесь его обрабатывать. Тем более нет смысла строить access-list-ы, тем более recent-based. Развлекаться с tarpit можно как раз таки в комбинации с psd, но это если не жалко производительности собственного маршрутизатора. Самое эффективное решение на маршрутизаторе отправить подсети атакующего в black-hole маршрутом, пропустив их в raw.
Dmitry
Да
А где об этом написано?
Сергей
Дмитрий, а можно пример такого маршрута (blac-hole)? спасибо
Dmitriy
Dmitriy
А где об этом написано?
Вот такое письмо гуляет по профильным микротовским чатам
Dmitry
Дмитрий, а можно пример такого маршрута (blac-hole)? спасибо
https://forum.mikrotik.com/viewtopic.php?t=114664 Вот тут все и тесты и прочее. С raw примерно одинаково.
Сергей
Спасибо
Denis
Добрый. Плиз, разблокировка трубы и т витера уже обсуждали, используя забугорный випиэн?
Evgeniy
А что тут обсуждать, направляете трафик и всё
Eldar90
Всем ку!) Как на уровне роутера микротик заблокировать доступ к определенной картинке в интернете?
Стас
Добавьте в dns на localhost
Eldar90
Добавьте в dns на localhost
чуть подробнее можно?
Eldar90
Есть картинка и путь в ней в интернете. и нужно блокнуть только эту картину
Стас
Https?