❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

SSH utok na RB Mikrotik

Místo, kde žádná otázka není hloupá.
ludvik
Příspěvky: 4448
Registrován: 14 years ago

Re: SSH utok na RB Mikrotik

Příspěvekod ludvik » 10 years ago

IP services vypíná/zapíná SSH jen na tom JEDNOM routeru. Stejně tak si tam můžeš nastavit omezení - přístup na router většinou stačí z interní sítě (libovolnou službou). Je to omezení v rámci služby, firewallu se to netýká.

Pokud změníš port a neřekneš to útočníkovi, on nebude hledat jestli ti nesedí SSH někde jinde. Musel by proscanovat prakticky všech 65536 portů a na to se ti vykašle. Čili pokud to dělá i potom, zbývají dvě možnosti: dělá ti to nějaký zákazník (nebo admin) který o tom prostě ví, nebo to měníš nějak "špatně". Sice tě pořádně nechápu, ale skoro bych řekl, že změníš SSH port někde uvnitř sítě na jiném serveru/routeru a na tomto uděláš jen přesměrování - To je logicky útočníkovi naprosto fuk, neboť mu pořád stačí použít port 22 který zná. Případně to sice přesměruješ z neznámého na známý port, ale necháš funkční i ten původní.

Ale útoků se stejně nezbavíš. Pořád bude někdo, kdo to bude zkoušet. Prostě musíš mít dostatečně silné heslo (nebo lépe klíč) a k tomu ochranu proti DOS, tak jak máš. Třista adres v address-listu není nic co by tě mělo vzrušovat.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Striker
Příspěvky: 692
Registrován: 12 years ago

Příspěvekod Striker » 10 years ago

Striker píše:A proč si teda nedáš v IP Services to omezení přístupu na SSH mikrotiku jen z tvých veřejných IP adres? To mi zablokovalo kompletně všechny útoky a práce je to tak na 2 minuty.


Protože utok je vzdy na na verejne IP [/quote]

No ale to je jedno snad. Na mikrotiku v Services povolíš pro přístup k SSH jen tvůj rozsah veřejných IP který máš. Nikdo jinej se na to nedostane, pokud budeš potřebovat přístup z jinýho veřejnýho rozsahu, tak si ho prostě povolíš jako další rozsah.
Pak útoky přestanou. Viz. obrázek, kde mám povolený dva veřejný rozsahy, který máme v síti a jednu veřejnou IP.
Obrázek
A SSH útoky přestaly.
0 x

Uživatelský avatar
lwq
Příspěvky: 1659
Registrován: 19 years ago
antispam: Ano
Bydliště: MistyMountain
Kontaktovat uživatele:

Příspěvekod lwq » 10 years ago

Pokud nechces riskovat s implementaci port knockingu v prostredi RouterOS, tak zmen port na nejaky vysoky tj. 20000+ alespon tam je sance, ze te naskenuji miziva. Nicmene - pokud nekdo cilene jde po tvych verejkach, tak za relativne kratky cas ti sluzbu naskenuje vsude. Docela valka mno ... :mrgreen:
0 x
LWQ ... Vice na www.lwq.cz (treba GIOM 3000 atp.) ...

shooter
Příspěvky: 772
Registrován: 17 years ago

Příspěvekod shooter » 9 years ago

jak velky máte utoky ja po tomto skriptu mám v databazi 32tis adres
je tedy pravda že tam mam pravidla upraveny na forward abych filtroval celou sít
0 x

Uživatelský avatar
lwq
Příspěvky: 1659
Registrován: 19 years ago
antispam: Ano
Bydliště: MistyMountain
Kontaktovat uživatele:

Příspěvekod lwq » 9 years ago

Doporucuji tento zdroj statistik o utocich ...
https://www.turris.cz/cs/portrend/tcp/22
Treba port TCP/32222 vypada dobre 8)
https://www.turris.cz/cs/portrend/tcp/32222?period=y
0 x
LWQ ... Vice na www.lwq.cz (treba GIOM 3000 atp.) ...

Uživatelský avatar
lwq
Příspěvky: 1659
Registrován: 19 years ago
antispam: Ano
Bydliště: MistyMountain
Kontaktovat uživatele:

Příspěvekod lwq » 9 years ago

Striker píše:
Striker píše:A proč si teda nedáš v IP Services to omezení přístupu na SSH mikrotiku jen z tvých veřejných IP adres? To mi zablokovalo kompletně všechny útoky a práce je to tak na 2 minuty.


Protože utok je vzdy na na verejne IP


No ale to je jedno snad. Na mikrotiku v Services povolíš pro přístup k SSH jen tvůj rozsah veřejných IP který máš. Nikdo jinej se na to nedostane, pokud budeš potřebovat přístup z jinýho veřejnýho rozsahu, tak si ho prostě povolíš jako další rozsah.
Pak útoky přestanou. Viz. obrázek, kde mám povolený dva veřejný rozsahy, který máme v síti a jednu veřejnou IP.
Obrázek
A SSH útoky přestaly.[/quote]

Toto nepomuze pokud budou utocit pocitace primo uvnitr site. Chce to jine porty ci oddelenou MGMT VLAN ...
0 x
LWQ ... Vice na www.lwq.cz (treba GIOM 3000 atp.) ...

Striker
Příspěvky: 692
Registrován: 12 years ago

Příspěvekod Striker » 9 years ago

lwq píše:Toto nepomuze pokud budou utocit pocitace primo uvnitr site. Chce to jine porty ci oddelenou MGMT VLAN ...

Tak tady myslím šlo primárně o útoky zvenčí. Ale změna portů je nejjednodušší ;)
1 x