Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Динамический бан брутфорса к Winbox/SSH через staged address-list: Вместо мгновенного drop выстраивается «лестница»: первая попытка - короткий таймаут, повторная - длиннее, дальше - суточный бан. Автоматические переборы почти всегда делают серию подключений и быстро попадают в blacklist.
/ip firewall filter
add chain=input protocol=tcp dst-port=22,8291 connection-state=new
action=add-src-to-address-list address-list=stage1 address-list-timeout=1m
add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage1
action=add-src-to-address-list address-list=stage2 address-list-timeout=10m
add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage2
action=add-src-to-address-list address-list=blacklist address-list-timeout=1d
add chain=input src-address-list=blacklist action=drop
Боты отсеиваются автоматически, а легальный админ с одной ошибкой не блокируется навсегда.
🟣Отключение лишних сервисов и ограничение management только из trusted-сетей: Если сервис не используется, он должен быть выключен. Управление роутером не должно быть доступно «со всего интернета».
/ip service disable ftp
/ip service disable www
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
🟣Ограничение ICMP и защита от простых flood-атак: Полностью блокировать ICMP не стоит, но ограничить частоту - разумно. Это снижает эффект ping-flood и уменьшает нагрузку.
/ip firewall filter
add chain=input protocol=icmp limit=5,10 action=accept
comment=“Allow limited ICMP”
add chain=input protocol=icmp action=drop
comment=“Drop excessive ICMP”
Серверная Админа | Бункер Хакера | #Mikrotik