Сергей
но это я теоретизирую, у меня такого не было
Сергей
может у кого было, напишут через какое-то время
Сергей
Сергей
Если сайт DDOS-ят тут железка не поможет - нужны всякие системы типа клаудфаре для отслеживания ип и проаверки его на автоматические запросы
Сергей
Ввиду что железки в РФ бывает атакуют хакеры-любители из-за рубежа поделюсь рецептом от брутфорса и ДДОСа самого роутера:
Сергей
/ip firewall filter
add action=add-dst-to-address-list address-list=black_l2tp
address-list-timeout=none-dynamic chain=output comment=\
"Add ip-adresses in blacklist if bruteforce" content="M=bad" \
dst-address-list=level2
add action=add-dst-to-address-list address-list=level2 address-list-timeout=\
1m chain=output content="M=bad" dst-address-list=level1
add action=add-dst-to-address-list address-list=level1 address-list-timeout=\
1m chain=output content="M=bad"
Сергей
эти правила задаются в firewall rules
Сергей
и одно в raw:
Сергей
/ip firewall raw
add action=drop chain=prerouting comment=\
"Drop ip-adresses in blacklist wia bruteforce l2tp" src-address-list=\
black_l2tp
Сергей
блэк лист назван l2tp, потому что у меня провайдеры l2tp-шные, пусть это вас с толку не сбивает.
Сергей
\ - символ переноса строки при экспорте, при импотре через терминал тики их не переваривают, будьте внимательны
Alex
Сергей
логи
Сергей
вот так понятнее будет, думаю
Grigory
привет! может кто подсказать по настройке L2TP IPSec на 7-ке?
Сергей
Nikita
Сергей
логика такая: сперва говнюка добавляем в первый список при ошибке подлючения или если стучится не туда и даем ему одно время - дропаем его
Сергей
если не унимается. затем во второй список - бан более длительный
Alex
Сергей
если продолжает, то бан навсегда
Сергей
Сергей
при попытке брутфорса не важно что это за сервис, в логах будет ответ, что логин/пасс (даже если это овпн) - не верный
Сергей
именно оно. по нему их ловим и баним
Alex
Alex
Фаервол такое не умеет
Сергей
это означает, что вашу железку уже просмотрели, знают тип железки, вероятно версию РОС и какие сервисы у Вас подняты, если они не закрыты ВПН-ом и голой попой светят наружу
Сергей
нет, оно ищет исходящий ответ в пакетах по содержимому
Сергей
Сергей
если есть критика - покритикуйте пожалуйста, всегда можно улучшить или исправить
Сергей
сейчас скрины закину
Сергей
если улучшите, поделитесь потом, ладно?
сейчас ситуация такая.
Да и век живи - век учись....
Сергей
спасибо, почитаю
Сергей
скрины, как указанные выше правила должны быть настроены в интерфейсе
Сергей
должны быть в самом верху
Сергей
Сергей
Сергей
Сергей
Сергей
Daemon
поставьте на 22 порт тарпит (можно еще 25,110, ну и т.д.) и считайте просто подключения на него, тогда л7 вообще не нужен
и будет у вас море адресов ботов без нагрузки на проц 😂
Сергей
и на 143, 465 с 993 тоже прокатит?
Сергей
у последующих правил из filter rules менятся только вкладка action
Сергей
Сергей
Сергей
Сергей
извините за обили картинок, просто чтобы понятнее было
Daemon
только правильнее по л7 делать переход в кастомную цепочку, а там уже анализ на каком левеле
а то вы на каждом правиле л7 фильтр делаете
в 3 раза нагрузка на проц упадет
Сергей
согласен, будет время - постараюсь переделать, у меня скоро обучение - тренера попытаю ))
Сергей
Спасибо, Дмитрий.
Сергей
Но, Дмитрий правильно говорит - оптимизировать надо.
Evgeniy
Коллеги, а правда что микротик прекратил поставки роутербордов в РФ?
Dmitriy
Сергей
Илья
Dmitry
Прям список эмм.... бесполезных советов. DDOS не вылечить на маршрутизаторе, потому что вы уже приняли этот трафик и пытаетесь его обрабатывать.
Тем более нет смысла строить access-list-ы, тем более recent-based.
Развлекаться с tarpit можно как раз таки в комбинации с psd, но это если не жалко производительности собственного маршрутизатора.
Самое эффективное решение на маршрутизаторе отправить подсети атакующего в black-hole маршрутом, пропустив их в raw.
Dmitry
Да
А где об этом написано?
Сергей
Дмитрий, а можно пример такого маршрута (blac-hole)?
спасибо
Dmitriy
Dmitry
Сергей
Спасибо
Denis
Добрый. Плиз, разблокировка трубы и т витера уже обсуждали, используя забугорный випиэн?
Evgeniy
А что тут обсуждать, направляете трафик и всё
Eldar90
Всем ку!) Как на уровне роутера микротик заблокировать доступ к определенной картинке в интернете?
Стас
Добавьте в dns на localhost
Eldar90
Eldar90
Есть картинка и путь в ней в интернете. и нужно блокнуть только эту картину
Стас
Https?