Блокировка стран по GeoIP на MikroTik: защита RDP и серверов для чайников
Симптомы атак методом подбора паролей (Brute-force)
Если порт удаленного рабочего стола RDP (3389) или SSH (22) открыт наружу, автоматизированные ботнеты из Китая, США и других стран начинают круглосуточный перебор учетных записей.
Признаки сканирования и атак:
| Источник | Где смотреть | Симптом |
|---|---|---|
| Журнал событий Windows | Event Viewer -> Безопасность (Security) | Тысячи событий с Event ID 4625 (Сбой аудита при входе в систему) под именами Administrator, User, Test каждую минуту. |
| Лог MikroTik | Log -> System Info / Firewall | Сотни входящих подключений на порт 3389 с китайских и американских диапазонов IP. |
| Быстродействие сервера | Диспетчер задач (Task Manager) | Служба lsass.exe и TermService нагружают процессор на 40–80%, тормозя работу пользователей. |
Настройка блокировки нежелательных стран на роутере MikroTik
- Скачивание актуальных диапазонов IP-адресов стран:
В современных версиях RouterOS v7 поддерживаются динамические адресные списки. Для RouterOS v6/v7 можно скачать готовый RSC-скрипт нужной страны (например, зоны CN — Китай, US — США) со специализированных ресурсов (ipverse/mikrotik-geoip).
- Создание правила запрета в Firewall Filter:
Заблокируйте все входящие подключения с зарубежных списков к чувствительным портам (RDP, SSH, WinBox):
/ip firewall address-list add list=BLOCKED_COUNTRIES address=1.0.1.0/24 /ip firewall filter add chain=input protocol=tcp dst-port=3389,22,8291 src-address-list=BLOCKED_COUNTRIES action=drop comment="Drop RDP/SSH from Blocked Countries" /ip firewall filter add chain=forward protocol=tcp dst-port=3389 src-address-list=BLOCKED_COUNTRIES action=drop comment="Drop Forwarded RDP to internal servers" - Лучшая альтернатива: подход «Белый список» (Разрешить только РФ):
Вместо блокировки сотен чужих стран безопаснее разрешить доступ к RDP только из вашей страны (RU):
/ip firewall filter add chain=forward protocol=tcp dst-port=3389 src-address-list=!RU_IP_LIST action=drop comment="Drop All RDP NOT from Russia" - Включение временного автобана (Brute-force Blacklist):
/ip firewall filter add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage3 action=add-src-to-address-list address-list=rdp_blacklist address-list-timeout=7d comment="Add to Blacklist 7 days" add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage2 action=add-src-to-address-list address-list=rdp_stage3 address-list-timeout=1m add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage1 action=add-src-to-address-list address-list=rdp_stage2 address-list-timeout=1m add chain=input protocol=tcp dst-port=3389 connection-state=new action=add-src-to-address-list address-list=rdp_stage1 address-list-timeout=1m add chain=input src-address-list=rdp_blacklist action=drop comment="Drop RDP Brute-force"
Рекомендация: Никогда не пробрасывайте чистый порт RDP (3389) в открытый интернет. Используйте VPN-соединение (WireGuard, L2TP/IPsec) или защищенный шлюз RDP Gateway.
Частые вопросы (FAQ)
Почему после смены порта 3389 на 45892 боты все равно находят сервер?
Сетевые сканеры (например, Shodan или Masscan) сканируют все порты подряд и определяют RDP по специфическому заголовку протокола (SSL/TLS handshake), независимо от номера порта.
Сильно ли GeoIP списки нагружают оперативную память MikroTik?
Большие списки (более 50 000 подсетей) могут занять 15–30 МБ ОЗУ. На бюджетных моделях (hEX, hAP lite) лучше использовать белый список одного провайдера или защищаться правилами Brute-force.
Будет ли работать RDP, если сотрудник поедет в отпуск в Турцию?
Если Турция заблокирована правилом GeoIP, сотрудник подключиться не сможет. Для таких случаев администратор временно добавляет IP отеля в белый список или настраивает вход через VPN.
Как в Windows посмотреть IP-адреса тех, кто пытается подобрать пароль?
Откройте 'Просмотр событий' -> 'Журналы Windows' -> 'Безопасность', найдите событие с кодом 4625 и разверните блок 'Сетевые сведения' (Адрес сетевого источника).