Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Автоблокировка по количеству неудачных логинов: Добавляем в blacklist тех, кто слишком часто ломится в логин:
/ip firewall filter add chain=input src-address-list=blacklist action=drop
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage3 action=add-src-to-address-list address-list=blacklist address-list-timeout=1d
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage2 action=add-src-to-address-list address-list=stage3 address-list-timeout=1m
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage1 action=add-src-to-address-list address-list=stage2 address-list-timeout=1m
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 action=add-src-to-address-list address-list=stage1 address-list-timeout=1m
🟣Port knocking для скрытого доступа: Пока клиент не «постучится» в правильной последовательности, доступ к Winbox/SSH закрыт:
/ip firewall filter add chain=input dst-port=1000 protocol=tcp action=add-src-to-address-list address-list=knock1 address-list-timeout=1m
/ip firewall filter add chain=input dst-port=2000 protocol=tcp src-address-list=knock1 action=add-src-to-address-list address-list=knock2 address-list-timeout=1m
/ip firewall filter add chain=input dst-port=3000 protocol=tcp src-address-list=knock2 action=add-src-to-address-list address-list=secure address-list-timeout=10m
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list=secure action=accept
/ip firewall filter add chain=input protocol=tcp dst-port=22,8291 action=drop
🟣Dynamic Address Lists для защиты от сканеров: Автоматически добавляем в список IP, которые создают слишком много соединений:
/ip firewall filter add chain=input protocol=tcp connection-limit=20,32 action=add-src-to-address-list address-list=scaners address-list-timeout=1h
/ip firewall filter add chain=input src-address-list=scaners action=drop
Серверная Админа | #Mikrotik