Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Блокировка стран по GeoIP на MikroTik: защита RDP и серверов для чайников

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы атак методом подбора паролей (Brute-force)

Если порт удаленного рабочего стола RDP (3389) или SSH (22) открыт наружу, автоматизированные ботнеты из Китая, США и других стран начинают круглосуточный перебор учетных записей.

Признаки сканирования и атак:

ИсточникГде смотретьСимптом
Журнал событий WindowsEvent Viewer -> Безопасность (Security)Тысячи событий с Event ID 4625 (Сбой аудита при входе в систему) под именами Administrator, User, Test каждую минуту.
Лог MikroTikLog -> System Info / FirewallСотни входящих подключений на порт 3389 с китайских и американских диапазонов IP.
Быстродействие сервераДиспетчер задач (Task Manager)Служба lsass.exe и TermService нагружают процессор на 40–80%, тормозя работу пользователей.

Настройка блокировки нежелательных стран на роутере MikroTik

  1. Скачивание актуальных диапазонов IP-адресов стран:

    В современных версиях RouterOS v7 поддерживаются динамические адресные списки. Для RouterOS v6/v7 можно скачать готовый RSC-скрипт нужной страны (например, зоны CN — Китай, US — США) со специализированных ресурсов (ipverse/mikrotik-geoip).

  2. Создание правила запрета в Firewall Filter:

    Заблокируйте все входящие подключения с зарубежных списков к чувствительным портам (RDP, SSH, WinBox):

    /ip firewall address-list add list=BLOCKED_COUNTRIES address=1.0.1.0/24
    /ip firewall filter add chain=input protocol=tcp dst-port=3389,22,8291 src-address-list=BLOCKED_COUNTRIES action=drop comment="Drop RDP/SSH from Blocked Countries"
    /ip firewall filter add chain=forward protocol=tcp dst-port=3389 src-address-list=BLOCKED_COUNTRIES action=drop comment="Drop Forwarded RDP to internal servers"
  3. Лучшая альтернатива: подход «Белый список» (Разрешить только РФ):

    Вместо блокировки сотен чужих стран безопаснее разрешить доступ к RDP только из вашей страны (RU):

    /ip firewall filter add chain=forward protocol=tcp dst-port=3389 src-address-list=!RU_IP_LIST action=drop comment="Drop All RDP NOT from Russia"
  4. Включение временного автобана (Brute-force Blacklist):
    /ip firewall filter
    add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage3 action=add-src-to-address-list address-list=rdp_blacklist address-list-timeout=7d comment="Add to Blacklist 7 days"
    add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage2 action=add-src-to-address-list address-list=rdp_stage3 address-list-timeout=1m
    add chain=input protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage1 action=add-src-to-address-list address-list=rdp_stage2 address-list-timeout=1m
    add chain=input protocol=tcp dst-port=3389 connection-state=new action=add-src-to-address-list address-list=rdp_stage1 address-list-timeout=1m
    add chain=input src-address-list=rdp_blacklist action=drop comment="Drop RDP Brute-force"

Рекомендация: Никогда не пробрасывайте чистый порт RDP (3389) в открытый интернет. Используйте VPN-соединение (WireGuard, L2TP/IPsec) или защищенный шлюз RDP Gateway.

💡 Практика специалистов: Открытие порта RDP напрямую в интернет нарушает стандарты ИБ. Если VPN развернуть невозможно, используйте двухфакторную аутентификацию (2FA Duo/MultiFactor) и блокировку IP после 5 неверных попыток.

Частые вопросы (FAQ)

Почему после смены порта 3389 на 45892 боты все равно находят сервер?

Сетевые сканеры (например, Shodan или Masscan) сканируют все порты подряд и определяют RDP по специфическому заголовку протокола (SSL/TLS handshake), независимо от номера порта.

Сильно ли GeoIP списки нагружают оперативную память MikroTik?

Большие списки (более 50 000 подсетей) могут занять 15–30 МБ ОЗУ. На бюджетных моделях (hEX, hAP lite) лучше использовать белый список одного провайдера или защищаться правилами Brute-force.

Будет ли работать RDP, если сотрудник поедет в отпуск в Турцию?

Если Турция заблокирована правилом GeoIP, сотрудник подключиться не сможет. Для таких случаев администратор временно добавляет IP отеля в белый список или настраивает вход через VPN.

Как в Windows посмотреть IP-адреса тех, кто пытается подобрать пароль?

Откройте 'Просмотр событий' -> 'Журналы Windows' -> 'Безопасность', найдите событие с кодом 4625 и разверните блок 'Сетевые сведения' (Адрес сетевого источника).

Полезные материалы
Рекомендуем