❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Návody a problémy s konfigurací.
Uživatelský avatar
3com
Příspěvky: 627
Registrován: 14 years ago

Re: MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Příspěvekod 3com » 6 years ago

Kdyby to omezovalo ip nezačlo by se to přes winbox připojovat. Ale tady rovnou winbox hodí hlášku - ERROR: wrong username or password


Dalibor Toman píše:
3com píše:...


videl jsem na nekterych MT, ze uzivatelum byly definovany site, ze kterych se mohou prihlasit. Takze i kdyz mas heslo, nepripojis se.
Na jedne desce byl jen uzivatel system s povolenym prihlasenim z 23.0.0.0/8...
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 12 years ago

Příspěvekod Dalibor Toman » 6 years ago

3com píše:Kdyby to omezovalo ip nezačlo by se to přes winbox připojovat. Ale tady rovnou winbox hodí hlášku - ERROR: wrong username or password


Dalibor Toman píše:
3com píše:...


videl jsem na nekterych MT, ze uzivatelum byly definovany site, ze kterych se mohou prihlasit. Takze i kdyz mas heslo, nepripojis se.
Na jedne desce byl jen uzivatel system s povolenym prihlasenim z 23.0.0.0/8...


ja mluvil o nastaveni povolenych siti v profilu uzivatele. Nejprve se musi na winbox pripojit a ten pak teprve po zjisteni jmena (a mozna i hesla) rekne, ze uzivatele nechce prave kvuli tomu, ze se nepripojil z povolene site. Jak ta hlaska vypada nevim ale nedivil bych se kdyby byla stejna jako pri spatnem hesle.
0 x

inokent
Příspěvky: 28
Registrován: 10 years ago

Příspěvekod inokent » 6 years ago

RouterOS v6.42.7 na portu 3138 a dnes jsem zjistil že mám "invalid username or password." která ta verze měla být bezpečná ? :-D
0 x

pepulis
Příspěvky: 1418
Registrován: 19 years ago

Příspěvekod pepulis » 6 years ago

inokent píše:RouterOS v6.42.7 na portu 3138 a dnes jsem zjistil že mám "invalid username or password." která ta verze měla být bezpečná ? :-D


Možná blbá reakce, ale vy čekáte že s nějakou verzi se nebude někdo k vam zkoušet připojit pokud nebudete mít nastavený firewall a v ip service a u users povolene jen privátní adresy? :slight_smile:
0 x

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 18 years ago

Příspěvekod honzam » 6 years ago

inokent píše:RouterOS v6.42.7 na portu 3138 a dnes jsem zjistil že mám "invalid username or password." která ta verze měla být bezpečná ? :-D

Spíš bych to tipoval že heslo zůstalo stejné po upgradu. Nebo bude toto heslo společné pro více mikrotiků a z nějakého jiného mikrotiku uniklo...
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 6 years ago

0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 6 years ago

Dalibor Toman píše:
3com píše:Kdyby to omezovalo ip nezačlo by se to přes winbox připojovat. Ale tady rovnou winbox hodí hlášku - ERROR: wrong username or password


Dalibor Toman píše:
videl jsem na nekterych MT, ze uzivatelum byly definovany site, ze kterych se mohou prihlasit. Takze i kdyz mas heslo, nepripojis se.
Na jedne desce byl jen uzivatel system s povolenym prihlasenim z 23.0.0.0/8...


ja mluvil o nastaveni povolenych siti v profilu uzivatele. Nejprve se musi na winbox pripojit a ten pak teprve po zjisteni jmena (a mozna i hesla) rekne, ze uzivatele nechce prave kvuli tomu, ze se nepripojil z povolene site. Jak ta hlaska vypada nevim ale nedivil bych se kdyby byla stejna jako pri spatnem hesle.

Ano, kolega DT má pravdu, toto mám i ověřeno. V několika verzích, které se podařilo odemknout se to přesně takto chovalo. "Povolená" IP a kombinace U/H byla samozřejmě různá. mpcz, 25.8.2018
0 x

Machca
Příspěvky: 79
Registrován: 17 years ago

Příspěvekod Machca » 6 years ago

Dnes ráno jsem měl přihlášení k verzi 6.42.7 zapomněl jsem změnit jedno heslo uživatele read, přidány nějaké statické DNS záznamy a bravurně se hned přihlásil všemi třemi loginy na první dobrou, takže wft ?
Všechny MK kde byly tyto 2 pravidla

Kód: Vybrat vše

add action=drop chain=forward connection-nat-state=!dstnat connection-state=new in-interface=wan
   
add action=drop chain=input in-interface=wan

bez nákazy.
0 x
Machča
Všechno jde, jen dřevěná koza a malý děti něchtěj jít.

Machca
Příspěvky: 79
Registrován: 17 years ago

Příspěvekod Machca » 6 years ago

vim no moje blbost, s tim userem, jo záznam v logu, přistoupeno přes API, jak se mi to jen mohlo stát, dříve jsem přistupoval přes mobil Tikapp.
A nebo je to schválně, abychom používali nejnovější verze ROS
0 x
Machča
Všechno jde, jen dřevěná koza a malý děti něchtěj jít.

the.max
Příspěvky: 1306
Registrován: 17 years ago
Bydliště: Sudetten land
Kontaktovat uživatele:

Příspěvekod the.max » 6 years ago

Tak dnes odpoledne pozoruji zvýšenou aktivitu s pokusy o přístup do sítě z IP adres, které tu byly po různu uvedeny v souvislosti s nákazou. Zatím to vypadá tak, že to zkouší skenovat veřejky, resp. že to zkouší se rovnou připojit na vysoké porty a když se nezadaří, tak zkusí následující vyšší port. Všiml si toho také někdo?
0 x
Vysoce odborných omylů se dopouští jen specialisté.

Jednou jsem se dotkl ukazováčkem UBNT a slezl mi z něho nehet. Od té doby na UBNT nesahám.

soooc
Příspěvky: 1586
Registrován: 18 years ago

Příspěvekod soooc » 6 years ago

Já spíš pozoruju vyšší aktivitu na portu 80 - snaha shodit služby na daném stroji.
0 x
Petr Šlinz
UBNT mám rád!

Petr Bačina
Příspěvky: 1361
Registrován: 10 years ago
Bydliště: Horní Slavkov
Kontaktovat uživatele:

Příspěvekod Petr Bačina » 6 years ago

Je fakt, že dneska toho leze nějak víc a zkouší to na standardní porty winboxu. Projíždí a postupně zkouší všechny IPčka co máme. Hezky popořadě.
IP: 185.154.205.0/24, 185.211.68.0/24, 185.211.69.0/24, 185.211.70.0/24, 185.211.74.0/24, 212.225.227.0/24
0 x

Robotvor
Příspěvky: 803
Registrován: 15 years ago
antispam: Ano

Příspěvekod Robotvor » 6 years ago

Petr Bačina píše:Je fakt, že dneska toho leze nějak víc a zkouší to na standardní porty winboxu. Projíždí a postupně zkouší všechny IPčka co máme. Hezky popořadě.
IP: 185.154.205.0/24, 185.211.68.0/24, 185.211.69.0/24, 185.211.70.0/24, 185.211.74.0/24, 212.225.227.0/24


Řeší něco když se tyto rozsahy bloknou na hraničním routeru na forwardu in interfaces konektivita ?
0 x

Petr Bačina
Příspěvky: 1361
Registrován: 10 years ago
Bydliště: Horní Slavkov
Kontaktovat uživatele:

Příspěvekod Petr Bačina » 6 years ago

Jo tak to nevím. Ale GW máme nastavenou tak, že i když má někdo nastavenou veřejku, tak blokujeme alespoň ty základní věci jako ICMP,20,21,22,23,80,443,2000,8080,8291 atd.. DROP pravidla jednou pořád čítače se plní, všechno schytává naše GW, ale na klienty už nic z toho nejde. Ještě před kauzou "děravý Mikrotik" jsem tímhle řešil "ochranu" pro domácí TPLinky, Netise atd. Jakmile se na ně poslala veřejka, tak se routery během chvíle sesypaly a minimálně WEB rozhraní přestávalo pracovat. Od zavedení těch DROPů je klid a vše jede jak má.
0 x

the.max
Příspěvky: 1306
Registrován: 17 years ago
Bydliště: Sudetten land
Kontaktovat uživatele:

Příspěvekod the.max » 6 years ago

můžeš sem hodit IPčka, ze kterejch to chodí? Já tu aktuálně vidím:

5.101.40.252
122.228.10.50
185.156.177.24
185.169.231.209
198.108.66.60
198.108.66.61

Celou dobu to chodí z té první adresy a k tomu chvíli ještě nějaká další, ale jen pár minut, pak jde zase jiná. Ale ta první je tam pořád.

Já tu ve vláknech nasbíral pár IPček ze screenshotů a bloknul jsem celej /24 v inputu a forwardu s tím, že si to loguju.
0 x
Vysoce odborných omylů se dopouští jen specialisté.

Jednou jsem se dotkl ukazováčkem UBNT a slezl mi z něho nehet. Od té doby na UBNT nesahám.