❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Pokusy o přihlášení na Mikrotiky

Návody a problémy s konfigurací.
CrazyApe
Příspěvky: 790
Registrován: 10 years ago

Re: Pokusy o přihlášení na Mikrotiky

Příspěvekod CrazyApe » 7 years ago

krystofklima píše:Ahoj všichni,

výjimečně přispívám v tomto tématu, protože od včerejška zvoní telefony jen s tím ;-)
Je to známá věc, MikroTik ji opravil již ve verzi 6.38.5 tedy cca před 1/2 rokem.

Včera pro jistotu jsem si s nimi znovu psal a odpověď je stále stejná, je to tato "stará" známá věc.
Dle nich upgradovat na poslední verzi 6.41.3 a je po problému, samozřejmě stačí kterákoli nad 6.38.5

Dále vypnout v IP SERVICES -> port 80 tedy WWW, pokud je nutnost, není problém si koupit certifikát a provozovat HTTPS tedy WWW-SSL
podle mě ideálně vypnout i službu TELNETU, kterou to napadá také a API opět ideálně přesunout pod SSL s koupeným nebo self-signed certifikátem.
SSH běžně nechávám všude zapnuté, to šifrované je, ale posouvám vždy porty mimo alespoň jako částečnou ochranu, ale abych ještě měl nějakou cestu do routeru.

Toť vše k tomuto problému, není co víc řešit.

PS: jen pozor u verze 6.41.3 je předělané kanálování dle upravené "české domény" tedy pokud nepřeinstalujete i klienty, tak se to někdy rozpojí, jsou posunuté kanály o 5MHz...ale to se tu už probíralo v minulých tématech. zase je už vylepšený radar-detect, takže nescanuje tak dlouho, alespoň tam, kde jsem to zkoušel u různých sítí.

Kryštof Klíma


Můžu poprosit trochu vic infa o tom kanálování ? Nějak jsem to úplně nepochopil. Jak jako "posunute"?
0 x

krystofklima
Příspěvky: 25
Registrován: 12 years ago

Příspěvekod krystofklima » 7 years ago

nechci zde rozjíždet další již dávno popsané...stačí se podívat do fóra, probíralo se to tu

viewtopic.php?f=43&t=25044

viewtopic.php?p=222689#p222689
0 x

krystofklima
Příspěvky: 25
Registrován: 12 years ago

Příspěvekod krystofklima » 7 years ago

Ahoj všichni,

výjimečně přispívám v tomto tématu, protože od včerejška zvoní telefony jen s tím
Je to známá věc, MikroTik ji opravil již ve verzi 6.38.5 tedy cca před 1/2 rokem.

Včera pro jistotu jsem si s nimi znovu psal a odpověď je stále stejná, je to tato "stará" známá věc.
Dle nich upgradovat na poslední verzi 6.41.3 a je po problému, samozřejmě stačí kterákoli nad 6.38.5

Dále vypnout v IP SERVICES -> port 80 tedy WWW, pokud je nutnost, není problém si koupit certifikát a provozovat HTTPS tedy WWW-SSL
podle mě ideálně vypnout i službu TELNETU, kterou to napadá také a API opět ideálně přesunout pod SSL s koupeným nebo self-signed certifikátem.
SSH běžně nechávám všude zapnuté, to šifrované je, ale posouvám vždy porty mimo alespoň jako částečnou ochranu, ale abych ještě měl nějakou cestu do routeru.

Toť vše k tomuto problému, není co víc řešit.

PS: jen pozor u verze 6.41.3 je předělané kanálování dle upravené "české domény" tedy pokud nepřeinstalujete i klienty, tak se to někdy rozpojí, jsou posunuté kanály o 5MHz...ale to se tu už probíralo v minulých tématech. zase je už vylepšený radar-detect, takže nescanuje tak dlouho, alespoň tam, kde jsem to zkoušel u různých sítí.

Kryštof Klíma
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

6.38.5 je venku už skoro 13 měsíců aby bylo jasno což bylo jenom pár dnů po vydání valut7. Proč se vůbec Zdeněk Švarců obtěžuje sem dávat takový věci?

viewtopic.php?f=4&t=22138

https://forum.mikrotik.com/viewtopic.ph ... 12#p587512
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

CrazyApe
Příspěvky: 790
Registrován: 10 years ago

Příspěvekod CrazyApe » 7 years ago

No prehlédne každý :-) takove veci by mely byt "připlé" nekde aby byly na ocich pro nas blbce :-)))
0 x

fujara
Příspěvky: 130
Registrován: 19 years ago

Příspěvekod fujara » 7 years ago

Zda sa ze winbox ma problem. Ten kto ma port winboxu otvoreny do celeho sveta tak ma smolu.
https://forum.mikrotik.com/viewtopic.php?f=2&t=133438
https://forum.mikrotik.com/viewtopic.php?f=13&t=133457
0 x

joker
Příspěvky: 471
Registrován: 15 years ago
antispam: Ano

Příspěvekod joker » 7 years ago

Take jsem ten cerveny log videl a nemam verejnou ip na mikrotiku...

Jak by se tam mohl nekdo logovat?

Mohl to byt trojan nekde v mistni siti? Je to skoro volna sit a muze se tam hlasit pres wifi kdekdo kdo ma heslo.
0 x

fujara
Příspěvky: 130
Registrován: 19 years ago

Příspěvekod fujara » 7 years ago

joker píše:Take jsem ten cerveny log videl a nemam verejnou ip na mikrotiku...

Vypada to ze to bude nieco podobne ako ubnt virus. Pravdepodobne to ako prve napadne (cez port winboxu) mikrotik na verejnej ip. Potom si povoli sluzbu ssh (pravdepodobne aj telnet) nahra subor save.sh a binarny subor dnstest (toto vypada ako normalne spustitelny subor)do /files. Pritomnost suborov vo files pomoze identifikovat napadnuty mikrotik. Predpokladam ze potom nasleduje skenovanie dalsich zariadeni na sieti a tam je uz jedno ci si na verejnej alebo nie...

Poliaci to maju tiez:
https://www.trzepak.pl/viewtopic.php?f=26&p=487659
Naposledy upravil(a) fujara dne 22 Apr 2018 09:45, celkem upraveno 1 x.
0 x

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 7 years ago

jak to poláme password?

treba mat winbox na inych portoch!
0 x

fujara
Příspěvky: 130
Registrován: 19 years ago

Příspěvekod fujara » 7 years ago

midnight_man píše:jak to poláme password?

Nelame to password, ale zneuziva nejaku dieru v syteme. Ked sa pozries do logov tak 2x sa prihlasi neuspesne ako admin a natreti krat sa uz dostane do vnutra a povoli nejaku sluzbu, potom sa prihlasuje cez ssh.
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 13 years ago

Příspěvekod Dalibor Toman » 7 years ago

joker píše:Take jsem ten cerveny log videl a nemam verejnou ip na mikrotiku...

Jak by se tam mohl nekdo logovat?

Mohl to byt trojan nekde v mistni siti? Je to skoro volna sit a muze se tam hlasit pres wifi kdekdo kdo ma heslo.

cerveny logy jsou v pohode, tech se bat nemusis. Jen signalizuji, ze nekdo zadal spatne heslo (muze to byt indikace, ze na ten MT nekdo utoci). Horsi jsou ty uspesny prihlaseni.

Jestli je v protokolu winboxu (resp obsluznem demonu na MT) nejaka chyba, ktera zpusobi, ze se da prihlasit bez znalosti hesla (proste nekdo napsal vlastni verzi winbox klienta, ktera se chova nestandardne a vyuzije nejakou skulinu/chybu), pak mame o praci zase postarano :-(
0 x

basty
Příspěvky: 2475
Registrován: 20 years ago
Kontaktovat uživatele:

Příspěvekod basty » 7 years ago

takze neni ani moc obrana, jedine zmenit port, coz je tak napul a nebo firewall z venku.
0 x

fujara
Příspěvky: 130
Registrován: 19 years ago

Příspěvekod fujara » 7 years ago

Zda sa ze aj v mikrotiku uz vedia ze je zle..
https://forum.mikrotik.com/viewtopic.ph ... 38#p655982
0 x

Uživatelský avatar
Myghael
Příspěvky: 1309
Registrován: 13 years ago

Příspěvekod Myghael » 7 years ago

A proto administrace zvenku zásadně přes VPN a na nestandardních portech. Nebo se to někomu protunelovalo i přes firewall?
0 x
Si vis pacem, para bellum.

MikroTik, UBNT, Cisco, TP-Link... rozhoduje vhodnost toho či onoho pro konkrétní použití, ne jaké logo nalepili v Číně na krabici. Na tomto fóru vystupuji jen a pouze sám za sebe.

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

moc se mi to nezdá, počkáme si na vysvětlení.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků