<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Чёрный список для неудачных попыток входа в IPSec VPN]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Чёрный список для неудачных попыток входа в IPSec VPN форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 03:58:11 -0400</pubDate>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391495">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я вижу, что вы использовали 60 минут. Также вам нужно запланировать выполнение скрипта на 60 минут, а не на 5 минут, как я использовал по умолчанию. Если это не сделать, вы получите двойное логирование, и IP будет добавлен несколько раз. <br />
			<i>19.08.2019 07:09:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391495</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391495</guid>
			<pubDate>Mon, 19 Aug 2019 07:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391494">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. 181.209.165.10: произошла ошибка разбора пакета, возможная причина: неправильный пароль. Ошибка фазового 1: завершение переговоров из-за истечения времени xx.xx.xx.xx[4500]&lt;=&gt;181.209.165.10[4500]. Запуск скрипта script=IPSEC_failed src_ip=phase1 почему=неготации не удалось. Найти все ошибки "неготация не удалась из-за истечения времени" за последние 60 минут:  :local loglistTimeout [:toarray [/log find time&gt;([/system clock get time] - 60m) message~"phase1 negotiation failed due to time up"]]<br /><br /># для всех ошибок<br />:foreach i in=$loglistTimeout do={<br /><br /># найти сообщение<br />:local logMessageTimeout [/log get $i message]<br /># найти IP<br />:local ip1 [:pick $logMessageTimeout [:find $logMessageTimeout "&gt;"] [:len $logMessageTimeout]]<br />:local ipTimeout [:pick $ip1 1 [:find $ip1 "["] ]<br /># Добавить IP в список доступа	<br />/ip firewall address-list add address=$ipTimeout list=IPSEC_failed timeout=245d<br /># Отправить сообщение в журнал	<br />:log info message="script=IPSEC_failed src_ip=$ipTimeout why=negotiation_failed due to time up"<br />} <br />
			<i>19.08.2019 04:39:00, iamdc.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391494</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391494</guid>
			<pubDate>Mon, 19 Aug 2019 04:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391493">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Изменение: Обновлено, смотрите этот пост <noindex><a href="https://forum.mikrotik.com/viewtopic.php?p=905420#p905420" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?p=905420#p905420</a></noindex> Обновлено, теперь также блокировать пользователей с такими сообщениями: SPI e14750001eda995ec не зарегистрирован для 89.50.40.10[4500] # Создано Jotne 2019 v1.3<br /><br />Этот скрипт добавляет IP-адрес пользователя с сообщениями "IPSEC negotiation failed" и "SPI* not registered" в черный список на 24 часа. Запланируйте выполнение скрипта каждые 5 минут. Он должен работать на всех версиях routerOS. В версии 1.3 добавлено "Invalid exchange".<br /><br />Найдите все ошибки "negotiation failed" за последние 5 минут<br />:local loglistN [:toarray [/log find time&gt;([/system clock get time] - 5m) message~"negotiation failed"]]<br /><br />Для каждой ошибки делаем следующее<br />:foreach i in=$loglistN do={<br /><br />Найти сообщение<br />	:local logMessageN [/log get $i message]<br />Найти IP<br />	:local ipN [:pick $logMessageN 0 [:find $logMessageN " "]]<br /><br />Добавить IP в список доступа	<br />	/ip firewall address-list add address=$ipN list=IPSEC timeout=30d<br />Отправить сообщение в журнал	<br />	:log info message="script=IPSEC_failed src_ip=$ipN why=negotiation_failed"<br />	}<br /><br />Найдите все ошибки "SPI* not registered" за последние 5 минут<br />:local loglistS [:toarray [/log find time&gt;([/system clock get time] - 5m) message~"SPI.*not regist"]]<br /><br />Для каждой ошибки делаем следующее<br />:foreach j in=$loglistS do={<br /><br />Найти сообщение<br />	:local logMessageS [/log get $j message]<br />Найти IP<br />	:local ipS [:pick $logMessageS ([:find $logMessageS "for "]+4) [:find $logMessageS "["]]<br /><br />Добавить IP в список доступа	<br />	/ip firewall address-list add address=$ipS list=IPSEC timeout=30d<br />Отправить сообщение в журнал	<br />	:log info message="script=IPSEC_failed src_ip=$ipS why=SPI_not_registered"<br />	}<br />	<br />Найдите все ошибки "Invalid exchange" за последние 5 минут<br />:local loglistS [:toarray [/log find time&gt;([/system clock get time] - 5m) message~"Invalid exchange"]]<br /><br />Для каждой ошибки делаем следующее<br />:foreach j in=$loglistS do={<br /><br />Найти сообщение<br />	:local logMessageS [/log get $j message]<br />Найти IP<br />	:local ipS [:pick $logMessageS ([:find $logMessageS "for "]+4) [:find $logMessageS "["]]<br /><br />Добавить IP в список доступа	<br />	/ip firewall address-list add address=$ipS list=IPSEC timeout=7d<br />Отправить сообщение в журнал	<br />	:log info message="script=IPSEC_failed src_ip=$ipS why=SPI_not_registered"<br />	} <br />
			<i>08.08.2019 17:03:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391493</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391493</guid>
			<pubDate>Thu, 08 Aug 2019 17:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391492">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Очень интересное приложение. Я точно буду использовать этот скрипт. Спасибо. <br />
			<i>28.07.2019 16:58:00, plisken.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391492</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391492</guid>
			<pubDate>Sun, 28 Jul 2019 16:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391491">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за код. Проблема в том, что первый L2TP UDP пакет, полученный от, представляет собой действительное и нормальное сообщение при успешном подключении. Ваш скрипт добавляет действительные IP в список. <br />
			<i>13.01.2022 13:19:00, inteq.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391491</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391491</guid>
			<pubDate>Thu, 13 Jan 2022 13:19:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391490">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Со мной произошло то же самое, когда я проводил тесты. Думаю, что если не удается корректно получить IP, система добавляет IP типа 0.0.0.0. Важно, чтобы сообщение об ошибке в журнале фильтровалось правильно для получения IP. Используй “:toip”. Вот мой скрипт, который я запускаю каждый час, пока работает отлично для меня. :local logMessage "" :local logIp "" :local message1 " phase1 negotiation failed." :local message2 "phase1 negotiation failed due to time up " :local message3 "first L2TP UDP " /log :foreach i in=[find where message~$message1 or message~$message2 or message~$message3 ] do={ :set logMessage [get $i message] :if ($logMessage~$message1) do={ :set logIp [:toip [:pick $logMessage 0 [:find $logMessage " "]]] :if ([:len [/ip fire addr find where address=$logIp]] &lt; 1) do={ /ip fire addr add address=$logIp list=IPSEC timeout=7d :log info message="IPSEC failed: add $logIp because negotiation failed" } } :if ($logMessage~$message2) do={ :set logIp [:toip [:pick [:pick $logMessage ([:find $logMessage "&gt;"]+1) [:len $logMessage]] 0 [:find [:pick $logMessage ([:find $logMessage "&gt;"]+1) [:len $logMessage]] "["]]] :if ([:len [/ip fire addr find where address=$logIp]] &lt; 1) do={ /ip fire addr add address=$logIp list=IPSEC timeout=7d :log info message="IPSEC failed: add $logIp because negotiation failed due to time up" } } :if ($logMessage~$message3) do={ :set logIp [:toip [:pick $logMessage ([:find $logMessage "from"]+5) [:len $logMessage]]] :if ([:len [/ip fire addr find where address=$logIp]] &lt; 1) do={ /ip fire addr add address=$logIp list=IPSEC timeout=7d :log info message="L2TP failed: first UDP packet received from $logIp. Added to blacklist" } } } Удачи! С уважением. <br />
			<i>13.01.2022 12:55:00, diamuxin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391490</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391490</guid>
			<pubDate>Thu, 13 Jan 2022 12:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391489">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В этой переписке также есть 1.3. Попробуйте его. (Не помню, что изменилось с 1.2 до 1.3) <br />
			<i>13.01.2022 12:32:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391489</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391489</guid>
			<pubDate>Thu, 13 Jan 2022 12:32:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391488">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Искал такой скрипт долго. Пытаюсь реализовать его на роутере, получаю много “ошибка переговоров”, но у меня есть проблема. Проблемный IP добавляется в список IPSEC, но по какой-то причине туда же добавляется 0.0.0.0. Есть идеи, почему так? В логе ничего не показывает про 0.0.0.0. Спасибо. <br />
			<i>13.01.2022 11:38:00, inteq.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391488</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391488</guid>
			<pubDate>Thu, 13 Jan 2022 11:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391487">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо за помощь! С уважением. <br />
			<i>04.01.2022 09:42:00, diamuxin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391487</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391487</guid>
			<pubDate>Tue, 04 Jan 2022 09:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391486">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы почти на верном пути. Проблема заключается во втором поиске: он находит первое [ (перед 500), но не находит второе [ (перед 30992), которое вам нужно. Это работает: {<br />:local test "phase1 negotiation failed due to time up 89.131.7.88[500]&lt;=&gt;27.115.124.74[30992] 0011223344556677:b59120571b9a18c2"<br />:local temp [:pick $test ([:find $test "&gt;"]+1) 999] <br />:put [:pick $temp 0 [:find $temp "["]] <br />} Это берет IP и остальную часть строки в первом выборе. Затем второй выбор получает все до [. Все в одной громоздкой длинной строке (лучше разбить это). :local ipS [:pick [:pick $logMessageS ([:find $logMessageS "&gt;"]+1) [:len $logMessageS]] 0 [:find [:pick $logMessageS ([:find $logMessageS "&gt;"]+1) [:len $logMessageS]] "["]] <br />
			<i>04.01.2022 05:42:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391486</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391486</guid>
			<pubDate>Tue, 04 Jan 2022 05:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391485">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я задаюсь вопросом, могу ли я использовать ту же концепцию для веб-фиг логов. После включения сертификата Let's Encrypt я получаю несколько попыток входа в веб-фиг в день <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_sad.png" border="0" data-code=":(" data-definition="UHD" alt=":(" style="width:20px;height:20px;" title="Печально" class="lazyload bx-smile" /> ошибка входа для пользователя MikroTikSystem с 45.130.99.94 через веб. <br />
			<i>03.01.2022 21:38:00, own3r1138.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391485</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391485</guid>
			<pubDate>Mon, 03 Jan 2022 21:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391484">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Как найти IP в этом сообщении? (второй IP 27.115…) фаза 1, переговоры не удались из-за превышения времени 89.131.7.88[500]&lt;=&gt;27.115.124.74[30992] 0011223344556677:b59120571b9a18c2 :локальные ipS [:выбрать $logMessageS ([:найти $logMessageS "&gt;"]+1) ([:найти $logMessageS "["]-1)] ==&gt; это не работает Спасибо! <br />
			<i>03.01.2022 20:44:00, diamuxin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391484</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391484</guid>
			<pubDate>Mon, 03 Jan 2022 20:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391483">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Mikrotik пишет о формате журналов времени: вы можете хранить журналы удаленно на сервере Syslog и выбрать формат, который вам больше нравится. Я использую Syslog и Splunk. Были несколько запросов к MT использовать правильный формат журнала времени, например, ISO8601. <br />
			<i>18.05.2021 20:41:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391483</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391483</guid>
			<pubDate>Tue, 18 May 2021 20:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391482">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не переживайте использовать любой интервал времени, анализируйте все журналы, скрипт предотвращает дублирование IP в списке адресов, что может вызвать ошибки из-за дублирующей записи. Этот скрипт не предотвращает блокировку вашего собственного удаленного IP, если во время этого произойдет какая-либо ошибка. Не забудьте создать белый список ваших IP и добавить правило разрешения перед правилом блокировки! Переработанный скрипт: # Переработан из Rextended v1.2.rex<br />#<br /># Создан Jotne 2019 v1.2<br />#<br /># Этот скрипт добавляет IP пользователя, у которого "phase1 negotiation failed" и "SPI .* not registered for", в черный список на 7 дней<br /># Запланируйте выполнение скрипта каждые 5 минут<br /># Он должен работать на всех версиях routerOS - Rex протестировал его на 6.47.9<br /><br /># пример:<br /># 1.2.3.4 phase1 negotiation failed.<br /># SPI 4f23346ef367ea12 not registered for 1.2.3.4[4500]<br /><br />:local logMessage ""<br />:local logIp 10.6.6.6<br /><br />/log<br /><br />:foreach i in=[find where message~"phase1 negotiation failed" or message~"SPI .* not registered for"] do={<br /><br /> &nbsp; &nbsp;:set logMessage [get $i message]<br /><br /> &nbsp; &nbsp;:if ($logMessage~"phase1 negotiation failed") do={<br /> &nbsp; &nbsp; &nbsp; &nbsp;:set logIp [:toip [:pick $logMessage -1 [:find $logMessage " "]]]<br /> &nbsp; &nbsp; &nbsp; &nbsp;:if ([:len [/ip fire addr find where address=$logIp]] &lt; 1) do={<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;/ip fire addr add address=$logIp list=IPSEC timeout=7d<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;:log info message="IPSEC_failed добавлен $logIp из-за сбоя согласования"<br /> &nbsp; &nbsp; &nbsp; &nbsp;}<br /> &nbsp; &nbsp;}<br /><br /> &nbsp; &nbsp;:if ($logMessage~"SPI .* not registered for") do={<br /> &nbsp; &nbsp; &nbsp; &nbsp;:set logIp [:toip [:pick $logMessage ([:find $logMessage "for "]+4) [:find $logMessage "["]]]<br /> &nbsp; &nbsp; &nbsp; &nbsp;:if ([:len [/ip fire addr find where address=$logIp]] &lt; 1) do={<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;/ip fire addr add address=$logIp list=IPSEC timeout=7d<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;:log info message="IPSEC_failed добавлен $logIp потому что SPI не зарегистрирован"<br /> &nbsp; &nbsp; &nbsp; &nbsp;}<br /> &nbsp; &nbsp;}<br /><br />} <br />
			<i>18.05.2021 19:43:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391482</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391482</guid>
			<pubDate>Tue, 18 May 2021 19:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391481">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Согласен. С тремя форматами времени действительно возникает путаница. Лучше иметь один единый формат. Вернемся к теме, как получить журнал за последние, скажем, 10 минут, если мы не используем скрипт Jotne? <br />
			<i>18.05.2021 19:28:00, brg3466.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391481</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391481</guid>
			<pubDate>Tue, 18 May 2021 19:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391480">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Невозможно добавить один и тот же IP-адрес в один и тот же список адресов; в этом случае скрипт выдает ошибку и завершает работу, если один и тот же IP найден дважды в нужном интервале, не добавляя последующие IP в логи. Перед добавлением нужно проверить, присутствует ли он уже. <br />
			<i>18.05.2021 19:10:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391480</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391480</guid>
			<pubDate>Tue, 18 May 2021 19:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391479">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Методы, такие как [/system clock get time] - 5m (я часто вижу на форуме…) неверны в любом часовом поясе, например 00:01:00 - 5 минут до -23:56:00, и ни один лог не может содержать отрицательное время предыдущего года: 17 мая 2020 10:47:30 система, информация, аккаунт пользователь admin вышел из системы с 100.80.8.1 через winbox 17 мая 2020 10:49:30 система, информация, аккаунт пользователь admin вышел из системы с 100.80.8.1 через winbox вчера: 17 мая 10:49:43 система, информация, аккаунт пользователь admin вошел в систему с 100.80.8.1 через winbox 17 мая 13:05:12 система, информация, аккаунт пользователь admin вышел из системы с 100.80.8.1 через winbox 17 мая 13:05:25 система, информация, аккаунт пользователь admin вошел в систему с 100.80.8.1 через winbox сегодня: 08:18:40 система, информация, аккаунт пользователь admin вышел из системы с 100.80.8.1 через winbox 08:18:51 система, информация, аккаунт пользователь admin вошел в систему с 100.80.8.1 через winbox 08:18:54 система, информация, аккаунт пользователь admin вышел из системы с 100.80.8.1 через winbox Также на другой ветке обсуждения некоторое время назад выяснились различия между тремя форматами времени, используемыми в логах. MikroTik сделала неверный выбор, выбрав «дружественный» формат времени… ДОЛЖЕН быть полный дата и время в логе, каждый раз. И ДОЛЖЕН использовать международный формат даты и времени по стандарту ISO: 2021-05-18 21:08:00 <br />
			<i>18.05.2021 19:00:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391479</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391479</guid>
			<pubDate>Tue, 18 May 2021 19:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391478">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@Jotne, я хотел бы использовать ваш скрипт. Но могу я узнать, как настроить системные часы, чтобы [/log find time&gt;([/system clock get time] - 60m) message~“xxx”] работало? Я обнаружил, что оно работает только с временем GMT 0. Моя настройка ниже, и скрипт не работает с полудня по местному времени (в GMT 0 это уже завтра), потому что лог выдаст “mmm/dd/yyyy” перед временем: [brg3466@MikroTik] &gt; /system clock pr<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;время: 11:03:45<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;дата: 18/мая/2021<br /> &nbsp;автоматическое определение часового пояса: да<br /> &nbsp; &nbsp; &nbsp; &nbsp;название часового пояса: America/Los_Angeles<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;сдвиг GMT: -07:00<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;активный переход на летнее/зимнее время: да <br />
			<i>18.05.2021 18:10:00, brg3466.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391478</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391478</guid>
			<pubDate>Tue, 18 May 2021 18:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Чёрный список для неудачных попыток входа в IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391477">Чёрный список для неудачных попыток входа в IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня на роутере установлен VPN-сервер. Конечно, время от времени кто-то пытается его взломать, и я получаю кучу сообщений на почту, прежде чем добавлю IP в черный список. Я не хочу закрывать порты. Хочу сделать скрипт, который будет добавлять неудачные IP в черный список. Эта команда показывает IP с неудачной переговорами /log print where message~"negotiation". Вот что она показывает (я убрал некоторые цифры из IP, чтобы не показывать реальный IP): apr/15 03:50:37 ipsec,error 216.xx.206.6 phase1 negotiation failed. apr/16 03:31:44 ipsec,error 216.xx.206.118 phase1 negotiation failed. apr/17 05:33:29 ipsec,error 216.xx.206.102 phase1 negotiation failed. may/08 14:30:13 ipsec,error 122.xx.64.43 phase1 negotiation failed. may/08 14:30:13 ipsec,error 122.xx.64.43 phase1 negotiation failed. Кто-нибудь знает, как сделать скрипт на основе команды выше, который будет парсить лог и добавлять IP в список? Любая информация о том, как альтернатива защищенного IPSec была бы полезна. Спасибо. <br />
			<i>10.05.2019 21:40:00, nickjail.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391477</link>
			<guid>http://mikrotik.moscow/forum/forum57/84927-chyernyy-spisok-dlya-neudachnykh-popytok-vkhoda-v-ipsec-vpn/message391477</guid>
			<pubDate>Fri, 10 May 2019 21:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
