Port Knocking в Mikrotik Firewall Filter

  Рет қаралды 11,221

Mikrotik Training

Mikrotik Training

Күн бұрын

Пікірлер: 52
@kot6897
@kot6897 Жыл бұрын
Роман, спасибо за знания. С вами, можно быть обладателем Микротика.
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Главное чтобы он не был обладателем нас
@АндрейГрязнов-л2ь
@АндрейГрязнов-л2ь 2 жыл бұрын
Спасибо, по вашим видео изучаю возможности RouterOS! Очень нравится формат, раньше смотрел по часу, но не всегда есть столько времени. 👍👍👍
@kirillyakunin759
@kirillyakunin759 2 жыл бұрын
Как всегда на высоте все!
@kot6897
@kot6897 Жыл бұрын
Давно хотел защитить winbox, теперь будет возможность. Скажу так, атаки на микротик мотивируют изучать сети и маленькую коробочку😝
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Не полагаетесь на port knocking как на основную защиту - от человека по середине она не защитит. Лучше vpn.
@ДжониКейжд-э2б
@ДжониКейжд-э2б 2 жыл бұрын
очень полезно !
@No_NameQ
@No_NameQ 2 жыл бұрын
Роман, можно так же видео про состояние пакетов? Спасибо! /Ваши часовые вебинары лучшие!
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Добавили в план
@yuk1c
@yuk1c 2 жыл бұрын
+++
@lCooLRusHl
@lCooLRusHl 2 жыл бұрын
Оч крутая тема.
@awerton8174
@awerton8174 3 ай бұрын
Роман, огромное спасибо за ваши видео, очень все четко и доступно. Не могли бы вы снять видео со след.сценарием: имеем интерфейс vpn (wireguard) и хотим трафик для определенных сайтов отправлять через него, остальной через провайдера. Возможно уже есть такое у вас, тогда прошу прощения.
@Vit38
@Vit38 2 жыл бұрын
Раскройте, пожалуйста, в одном из следующих видео различия в синтаксисе на RouterOS v6 и на RouterOS v7. Переносили настройки с Mikrotik RB450G (v6.48.6) на RB5009UG+S+ (v7.0.5) и некоторые правила не отрабатывали.
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Попробуем.
@picassos3017
@picassos3017 Жыл бұрын
Как раз сейчас ищу материал по данной теме. Дело в том, что возникла необходимость подключать сотрудников удалённо. Но головная контора регулярно следит за открытыми портами на адресах подчиненных подразделений. Port Knocking - вроде то, что нужно. Но возникает вопрос - когда удалённый сотрудник достучался и соединился, получается порт открыт и контролирующее подразделение сразу обнаружит это?
@dyadya5746
@dyadya5746 Жыл бұрын
Правильно ли я понял, что при такой настройке порт 22 виден в инете постоянно, но доступ получают только те, кто прошелся по оговоренным портам? Или 22 порт закрыт и открывается только тогда, когда проходишь оговоренные порты?
@SWS-LINK
@SWS-LINK 2 жыл бұрын
На телефоне (андройд) стоит программа Knock on Ports с разными стуками под разное железо и Mikrotik 1.3.27 - если в дороге надо что то подправить, то вполне рабочий комплект -)
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Я в дороге vpn использую с телефона
@ТарасГ-э3о
@ТарасГ-э3о 2 жыл бұрын
Роман! Благодарю за Ваши видео. 2-3 летней давности, благодаря роликам Вашим, PORK KNOCK уже стандарт. Прошу подсказать, port knock клиент для Windows. Под android отрабатывает и TCP и UDP и ICMP, а WINDOWS программы не нашел, что бы ещё ICMP отрабатывало. У меня так 5 стуков в перемешку: TCP,UDPICMP на ANDROID, а под WONDOWS ICMP программа не знает, что это такое. Получается так: Программа на ПК отрабатывает порткнокинг на 4 пункта, а 5 стук уже командной строкой доганаю на WINDOWS. Бухгалтера косо смотрят. Прошу помочь. Благодарю.
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Писать самому или bat, powershell. Главное помните этот подход не защищает от человека по середине - тк любую последовательность можно «подслушать»
@ТарасГ-э3о
@ТарасГ-э3о 2 жыл бұрын
@@MikrotikTraining Благодарю. У меня 2 этапа: С начало Pork Knock, а уже потом VPN. А на человек по середине тоже есть ловушки для информированности. Тоже благодаря Вам.
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Паранойненько. Обычно хватает vpn)
@kot6897
@kot6897 Жыл бұрын
Я провел эксперимент: Настроил порты стучась на которые попадаешь в определенный адрес лист, так вышло поставил порты по возрастанию с рандомным интервалом(к примеру 50, 600, 1050). Далее запустил сканер портов и что ребята. У меня в адрес листе появились 2 списка. Считаю нужно подтюнить эту тему. Вы можете поиграться с рандомными числами чтобы интервал был по больше между цифрами портов, и чтобы 1,2,3 список не соответствовал порядку портов по возрастании. И еще сократив время работы в списке к минимуму больше шансов что не активизируется 2 список при скане портов на вашем устройстве.(время должно стоять такое чтобы вы успели попасть в след список). Софт кнокинг делает думаю это быстрее, поэтому активацию 1х двух списков можно привести к 3 секундам. Жду критику. Но бейте не сильно)))))))))))
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Супер. Если освоите vpn - будет воообще хорошо.
@Владимир-р1ь3г
@Владимир-р1ь3г Жыл бұрын
лучше делать в raw. так как в filter rules нужно ждать пока соединение от 1 knock закроется чтобы попасть в knock2, по крайней мере у меня было так.
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Зависит от положения относительно established. В raw потребление ресурсов будет немного ниже.
@pitercruz8383
@pitercruz8383 2 жыл бұрын
Добрый день, Роман! Полагаю, что тема раскрыта не полностью. А именно, снимите вторую часть с произвольным порядком ввода портов для доступа к ресурсам.
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
А зачем? Смысл этих роликов не в том чтобы рассказывать все доступные варианты логики, которую может придумать кто угодно, а чтобы за короткий промежуток времени познакомить с тем что это такое. А дальше уже каждый может придумать свою последовательность.
@Kursk-gdRu
@Kursk-gdRu 2 жыл бұрын
@@MikrotikTraining добрый день, все верно, админы должны включать логику, а то все будут делать по шаблону.
@Samiron
@Samiron 3 ай бұрын
Объясните зачем этот несекурный велосипед нужен? Гораздо проще настроить ssh по ключам или вообще vpn.
@k1rundel
@k1rundel 2 жыл бұрын
А можно это организовывать mangle? В данном примере неважно но вроде маркеры меньше нагружают процессор?
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Можно и в mangle. Экономнее всего будет в raw
@UncleAndru
@UncleAndru Жыл бұрын
Можно создать скрипт который будет делать это автоматом, НО только когда стучишься на специальный (технический) порт. Админ стучится на специально заготовленный порт скрипт в свою очередь генерирует создает правило для Кнок со случайно сгенерированными портами и отправляет последовательность этих портов админу на почту
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Можно, даже можно смс сделать. Вопрос только зачем.
@Пиу-Пиу-з1е
@Пиу-Пиу-з1е 2 жыл бұрын
Подскажите, какую программу для Port knocking можно использовать на Mac os?
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
brew install knock
@ovanse
@ovanse 2 жыл бұрын
Роман, добрый день. А почему не поместить drop на вкладку raw, цепочку prerouting? Это вроде будет дешевле по ресурсам маршрутизатора. Поправьте если я не прав. Вроде и сам knocking можно сделать в raw. Это я по вашим же туториалам делал. Сейчас предпочтение поменялось?
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Главное суть уловить в даном видео). В raw будет дешевле, если есть задача сэкономить) Тут мы разбирали в целом подход и раздел firewall
@igogo5627
@igogo5627 2 жыл бұрын
получается если просканировать все порты то доступ откроется?)
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
В теории. Есть варианты на тему защиты от сканеров портов, есть варианты настройки с размером пакетов. Ну и в целом штука не на постоянное применение - я бы даже сказал оно для дома) Совершенно не защищает от человека посередине - прослушать можно всю последовательность.
@aleksbotler5358
@aleksbotler5358 2 жыл бұрын
Номера портов для первых 2 простукиваний двузначные, а вот третье из четырех цифр. Наверное, чтобы Микротик не сгорел. 😀
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Можете поставить любые доступные. Совершенно без разницы
@antoniomax3163
@antoniomax3163 2 жыл бұрын
Некоторые админы добавили авторизацию веб, через cloudflare У них есть какой-то совместимый сервис
@MikrotikTraining
@MikrotikTraining 2 жыл бұрын
Mikrotik умеет только radius
@yuk1c
@yuk1c 2 жыл бұрын
cloudflare access?
@antoniomax3163
@antoniomax3163 2 жыл бұрын
@@yuk1c Не уверен, возможно и он. Не подскажите, как настроить?
@yuk1c
@yuk1c 2 жыл бұрын
@@antoniomax3163 не шарю за микроты
@algoritm3363
@algoritm3363 6 ай бұрын
Интересно, кто то делал port knocking, чтобы не было разницы в какой последовательности это делать
@СашкаБелый-ч6м
@СашкаБелый-ч6м Жыл бұрын
Провайдер может резать длинну пакетов ping’a?
@MikrotikTraining
@MikrotikTraining Жыл бұрын
Как и вы) кто угодно может резать что угодно. Главный вопрос зачем. Если ваш вопрос относительно уменьшения mtu - это может происходить из-за уменьшения mtu на pppoe интерфейсе из-за дополнительной инкапсуляции.
Цепочка Input в Firewall Filter Mikrotik
6:37
Mikrotik Training
Рет қаралды 8 М.
24 Часа в БОУЛИНГЕ !
27:03
A4
Рет қаралды 7 МЛН
Знакомство с NAT
9:50
Mikrotik Training
Рет қаралды 44 М.
Mikrotik защита от DOS атак: настройка firewall | ServerFlow
20:32
ServerFlow - сервера и серверные комплектующие
Рет қаралды 1 М.
Защита SSH-сервера - порты, ключи, port knocking, iptables
28:50
Диджитализируй!
Рет қаралды 73 М.
Цепочка Forward в Firewall Mikrotik Filter
8:01
Mikrotik Training
Рет қаралды 11 М.
Ручная Настройка Default Firewall Filter Rules в MikroTik
8:39
Port knocking with MikroTik
11:36
MikroTik
Рет қаралды 18 М.
Настройка Honeypot в Mikrotik
8:01
Mikrotik Training
Рет қаралды 21 М.