Привет, последние несколько дней каждый раз, когда я открываю новый терминал, я вижу список критических неудач входа для несуществующих имен пользователей. Иногда кажется, что там тысячи таких сообщений (не показано). Это какая-то атака? Что мне делать? Смотри ниже:
MMM MMM KKK TTTTTTTTTTT KKK MMMM MMMM KKK TTTTTTTTTTT KKK MMM MMMM MMM III KKK KKK RRRRRR OOOOOO TTT III KKK KKK MMM MM MMM III KKKKK RRR RRR OOO OOO TTT III KKKKK MMM MMM III KKK KKK RRRRRR OOO OOO TTT III KKK KKK MMM MMM III KKK KKK RRR RRR OOOOOO TTT III KKK KKK
Как они вообще узнают, что я только что установил новую копию RouterOS? Они ищут во всем интернете? Или мой сервер отправляет какие-то пакеты? Или они узнают это с форумов???
Обычно просто случайное сканирование портов. Местная кабельная компания получала мощную атаку, а мой подсеть отличается всего на пару цифр, и вскоре меня тоже затронуло.
Я кое-что сделал: заменил критическое логирование с `echo` на запись в файл. Так мне проще отслеживать, сколько раз конкретный IP-адрес пытается подключиться.
Если хочешь логировать все последующие попытки входа с заблокированных адресов, поставь это выше правила "action=drop": /ip firewall filter add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklisted action=log log-prefix=SSH-blacklisted comment="log blacklisted ssh brute forcers" disabled=no