Заметил такое сообщение в логе (Winbox): “system error critical login failure for user Administrador from 114.207.246.138 via ftp”. Раз IP-адрес расположен в Южной Корее (geoip) (Привет, да, я работаю над тем, чтобы заблокировать вас), это точно не я (я в Австралии). Эти сообщения сыпались часто – почти по одному в секунду. Подозрев попытку подбора пароля, я: отключил FTP-сервис через IP > Services, добавив правило: chain=forward action=drop (на их IP-адрес). Ни то, ни другое не сработало. Я настроил зеркалирование трафика с моего WAN на ПК и посмотрел его в Wireshark. Попробовал подключиться по FTP с внешнего IP, но не получилось. Однако, сравнив пакеты с пакетами атакующего, я увидел, что они подделывают параметры окна на уровне TCP, используя высокий номер последовательности (хотя вполне возможно, что это просто случайное число, учитывая, что они пробовали уже какое-то время). В любом случае, я подозреваю, что различия в их пакетах позволили получить доступ. Ещё одна возможность: TCP-сессия была создана до моего правила брандмауэра и отключения FTP, и роутер разрешает уже существующую сессию. Кроме того, началась ещё одна атака с китайского IP, на порт SSH (не знаю, почему Mikrotik по умолчанию открывает эти порты на внешнем интерфейсе). Я просто отключил SSH через IP > Services. Мгновенный результат - атаки прекратились. Похоже, это специфично для FTP. Буду признателен за любую помощь в настройке или поддержку (Южнокорейцам – спасибо, не нужна ваша помощь). Могу предоставить полные захваты пакетов через Wireshark и т.д.
Проблема безопасности - FTP-порт доступен с использованием специально сформированных пакетов.
Проблема безопасности - FTP-порт доступен с использованием специально сформированных пакетов., RouterOS
|
12.02.2013 06:28:00
|
|
|
|
|
|
10.04.2013 13:23:00
У Вики есть хороший пример, как защитить роутер от атак грубой силы:
|
|
|
|
|
|
10.04.2013 21:39:00
Я вот думаю, стандартные правила брандмауэра не блокируют все входящие соединения?
|
||||
|
|
|
|||
Читают тему
