Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Защита MikroTik от перебора паролей (Brute Force) RDP, SSH и Winbox

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы атаки методом подбора паролей

В системном журнале MikroTik (Log) непрерывно появляются записи красного цвета вида: login failure for user admin from 185.x.x.x via winbox/ssh, либо на внутреннем сервере Windows растет количество событий аудита безопасности Event ID 4625 (Неудачный вход в систему через Remote Desktop). Нагрузка на CPU роутера подскакивает из-за обработки сотен запросов в секунду.

Схема работы ступенчатого фильтра блокировки (Stage Ban)

ЭтапИмя списка адресовУсловие попаданияВремя жизни в списке
1 попыткаrdp_stage1Первое входящее TCP-соединение на порт 33891 минута
2 попыткаrdp_stage2Повторное подключение в течение 1 минуты1 минута
3 попыткаrdp_stage3Третье подключение в течение 1 минуты1 минута
Банrdp_blacklistЧетвертая попытка подряд — полный сброс пакетов10 дней

Пошаговая настройка защиты в терминале RouterOS

  1. Создание цепочки ступенчатой фиксации подключений:

    Откройте терминал Winbox и вставьте правила фаервола для защиты порта RDP (3389):

    /ip firewall filter
    add chain=forward action=drop src-address-list=rdp_blacklist comment="Drop RDP BruteForce Blacklist"
    
    add chain=forward action=add-src-to-address-list address-list=rdp_blacklist address-list-timeout=10d \
        protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage3 comment="Add to Blacklist after 3 attempts"
    
    add chain=forward action=add-src-to-address-list address-list=rdp_stage3 address-list-timeout=1m \
        protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage2 comment="RDP Stage 3"
    
    add chain=forward action=add-src-to-address-list address-list=rdp_stage2 address-list-timeout=1m \
        protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage1 comment="RDP Stage 2"
    
    add chain=forward action=add-src-to-address-list address-list=rdp_stage1 address-list-timeout=1m \
        protocol=tcp dst-port=3389 connection-state=new comment="RDP Stage 1"
  2. Универсальное правило для защиты SSH/Winbox самого роутера (Chain: input):
    /ip firewall filter
    add chain=input action=drop src-address-list=ssh_blacklist comment="Drop SSH Attackers"
    
    add chain=input action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=7d \
        protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage2 comment="Add SSH to Blacklist"
    
    add chain=input action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m \
        protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 comment="SSH Stage 2"
    
    add chain=input action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=1m \
        protocol=tcp dst-port=22 connection-state=new comment="SSH Stage 1"
  3. Перемещение запрещающих правил наверх:

    В окне IP -> Firewall -> Filter Rules обязательно перетащите правила с действием action=drop в самый верх списка (выше разрешающих правил NAT и Forward).

Золотое правило безопасности: Никогда не публикуйте стандартный порт RDP (3389) или SSH (22) в открытый интернет напрямую. Для удаленного доступа сотрудников используйте VPN (WireGuard, L2TP/IPsec или IKEv2).

💡 Практика специалистов: При использовании правил с добавлением адресов в Address Lists всегда проверяйте наличие правила 'accept established,related' в самом начале таблицы фильтрации. Если этого правила нет, роутер будет проверять каждый отдельный пакет сессии через списки адресов, что приведет к перегрузке CPU до 100%.

Частые вопросы (FAQ)

Чем отличается chain=input от chain=forward в этих правилах?

Цепочка input защищает сам роутер MikroTik (доступ к Winbox, SSH, WebFig роутера). Цепочка forward защищает серверы и компьютеры, стоящие за роутером в локальной сети (например, опубликованный RDP-сервер).

Как вручную разблокировать IP-адрес своего сотрудника?

Перейдите в IP -> Firewall -> вкладка Address Lists, найдите IP сотрудника в списке rdp_blacklist и удалите эту запись (клавиша Del или синий минус).

Как защитить себя от случайной блокировки?

Создайте белый список (Address List 'white_list') с доверенными IP-адресами и в правиле Drop добавьте исключение: Src. Address List = !white_list (восклицательный знак означает отрицание).

Сильно ли нагружает процессор MikroTik такая ступенчатая фильтрация?

Нет, так как проверка осуществляется только для пакетов с флагом connection-state=new. Уже установленные доверенные соединения обрабатываются мгновенно механизмом FastTrack.

Полезные материалы
Рекомендуем