❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Ochrání Mikrotik děravou kameru Avtech

Návody a problémy s konfigurací.
vitov
Příspěvky: 6
Registrován: 9 years ago

Ochrání Mikrotik děravou kameru Avtech

Příspěvekod vitov » 8 years ago

Mám za Mikrotikem RB751U-2HnD kameru od Avtechu. Mikrotik má pevnou veřejnou (překlad 1:1) adresu. Bohužel kamera od Avtech má děravý firmware (ELF IMEIJ malware) a výrobce zatím nevypadá, že by to chtěl zalepit. Kamera mi jen zasílá fotky či v případě pohybu krátká videa na FTP. Také někdy nakouknu na živý náhled z jedné pevné adresy nebo z mobilu od O2 (z venčí přistupuji pouze na kameru na port 88). Když nebudu používat cloudové služby Avtechu, je nějaká šance nastavit restrikce na mikrotiku tak, abych zachoval výše popsanou funkčnost a přitom zabránil kompromitaci kamery malwarem?
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 8 years ago

vpn a zavřít veřejný přístup
0 x

CrazyApe
Příspěvky: 790
Registrován: 10 years ago

Příspěvekod CrazyApe » 8 years ago

Nevim jak funguje ten malware ale nesel by proste jednoduse kameru hodit na neverejku a na mikrotiku nastavit ve firewallu ze na 88 port na vnitrni ip kamery pristup pouze z nejakeho adresslistu ip a vse ostatni drop ?
0 x

pazda
Příspěvky: 5
Registrován: 11 years ago
Bydliště: Brno
Kontaktovat uživatele:

Příspěvekod pazda » 8 years ago

CrazyApe píše:Nevim jak funguje ten malware ale nesel by proste jednoduse kameru hodit na neverejku a na mikrotiku nastavit ve firewallu ze na 88 port na vnitrni ip kamery pristup pouze z nejakeho adresslistu ip a vse ostatni drop ?
Pak by byl problém s přístupem z telefonu (pokud nemá pevnou IP).
0 x

vitov
Příspěvky: 6
Registrován: 9 years ago

Příspěvekod vitov » 8 years ago

Ano, svou "domácí - XX.XX.XX.XX" adresu bych zkusil pořešit takto (ta 147 je ta kamera)
/ip firewall nat
add action=dst-nat chain=dstnat dst-port=88 protocol=tcp src-address=XX.XX.XX.XX to-addresses=192.168.0.147

ale ten rozsah mobilního připojení O2 nevím jak udělám.
0 x

Invia
Příspěvky: 76
Registrován: 11 years ago

Příspěvekod Invia » 8 years ago

Rozsah o2 nejspíš neuděláš. Nejlepší bude ta VPN a vse ostatní zavřít.
0 x

Uživatelský avatar
goblajz
Příspěvky: 820
Registrován: 17 years ago
antispam: Ano

Příspěvekod goblajz » 8 years ago

Povol si přístup jen z českých IP adres a budeš mít od největšího bordelu klid...

Spouštěj tento script každý den:

Kód: Vybrat vše

/tool fetch url=http://www.iwik.org/ipcountry/mikrotik/CZ
:delay 10
/import file-name=CZ
file remove CZ


a povol přístup jen pro address list CZ.
0 x

vitov
Příspěvky: 6
Registrován: 9 years ago

Příspěvekod vitov » 8 years ago

Děkuji, protože si nejsem moc jistý v kramflecích, raději se zeptám. Bude to s tím whitelistem pro kameru stačit takto?

Kód: Vybrat vše

/ip firewall nat
add action=dst-nat chain=dstnat dst-port=88 log=yes log-prefix="Kamera" protocol=tcp src-address-list=CZ to-addresses=192.168.0.147

Script a scheduler jsem doplnil.
0 x

Uživatelský avatar
goblajz
Příspěvky: 820
Registrován: 17 years ago
antispam: Ano

Příspěvekod goblajz » 8 years ago

Ano, tak by to mělo fungovat.

Povolit vše potřebné a nakonec drop všeho ostatního.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 8 years ago

Používat NAT takto je sice možné, ale není to správné logicky. Filtruje se v tabulce "filter".

Tedy nat nechat obecně. Následně omezit input (mikrotika také chceme nějak chránit) a forward - stylem povolit established,related, pak povolit přesně co chci aby fungovalo a na konci vše zakázat.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
goblajz
Příspěvky: 820
Registrován: 17 years ago
antispam: Ano

Příspěvekod goblajz » 8 years ago

Jo jasně, nevšiml jsem si že nastavuje NAT...
0 x

vitov
Příspěvky: 6
Registrován: 9 years ago

Příspěvekod vitov » 8 years ago

goblajz píše:Povol si přístup jen z českých IP adres a budeš mít od největšího bordelu klid...

Spouštěj tento script každý den:

Kód: Vybrat vše

/tool fetch url=http://www.iwik.org/ipcountry/mikrotik/CZ
:delay 10
/import file-name=CZ
file remove CZ


a povol přístup jen pro address list CZ.


Jde nějak jednoduše zabránit tomu, aby vkládání address listu nebylo v logu mikrotiku? Je to spousta řádků.
0 x

iTomB
Příspěvky: 875
Registrován: 19 years ago

Příspěvekod iTomB » 8 years ago

Zkus port knocking, neni pak potreba extra specifikovat IP a otevres si kdykoliv a kdekoliv jen sam pro sebe ...

Tom
0 x