Защита MikroTik от перебора паролей (Brute Force) RDP, SSH и Winbox
Симптомы атаки методом подбора паролей
В системном журнале MikroTik (Log) непрерывно появляются записи красного цвета вида: login failure for user admin from 185.x.x.x via winbox/ssh, либо на внутреннем сервере Windows растет количество событий аудита безопасности Event ID 4625 (Неудачный вход в систему через Remote Desktop). Нагрузка на CPU роутера подскакивает из-за обработки сотен запросов в секунду.
Схема работы ступенчатого фильтра блокировки (Stage Ban)
| Этап | Имя списка адресов | Условие попадания | Время жизни в списке |
|---|---|---|---|
| 1 попытка | rdp_stage1 | Первое входящее TCP-соединение на порт 3389 | 1 минута |
| 2 попытка | rdp_stage2 | Повторное подключение в течение 1 минуты | 1 минута |
| 3 попытка | rdp_stage3 | Третье подключение в течение 1 минуты | 1 минута |
| Бан | rdp_blacklist | Четвертая попытка подряд — полный сброс пакетов | 10 дней |
Пошаговая настройка защиты в терминале RouterOS
- Создание цепочки ступенчатой фиксации подключений:
Откройте терминал Winbox и вставьте правила фаервола для защиты порта RDP (3389):
/ip firewall filter add chain=forward action=drop src-address-list=rdp_blacklist comment="Drop RDP BruteForce Blacklist" add chain=forward action=add-src-to-address-list address-list=rdp_blacklist address-list-timeout=10d \ protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage3 comment="Add to Blacklist after 3 attempts" add chain=forward action=add-src-to-address-list address-list=rdp_stage3 address-list-timeout=1m \ protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage2 comment="RDP Stage 3" add chain=forward action=add-src-to-address-list address-list=rdp_stage2 address-list-timeout=1m \ protocol=tcp dst-port=3389 connection-state=new src-address-list=rdp_stage1 comment="RDP Stage 2" add chain=forward action=add-src-to-address-list address-list=rdp_stage1 address-list-timeout=1m \ protocol=tcp dst-port=3389 connection-state=new comment="RDP Stage 1" - Универсальное правило для защиты SSH/Winbox самого роутера (Chain: input):
/ip firewall filter add chain=input action=drop src-address-list=ssh_blacklist comment="Drop SSH Attackers" add chain=input action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=7d \ protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage2 comment="Add SSH to Blacklist" add chain=input action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m \ protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 comment="SSH Stage 2" add chain=input action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=1m \ protocol=tcp dst-port=22 connection-state=new comment="SSH Stage 1" - Перемещение запрещающих правил наверх:
В окне
IP -> Firewall -> Filter Rulesобязательно перетащите правила с действиемaction=dropв самый верх списка (выше разрешающих правил NAT и Forward).
Золотое правило безопасности: Никогда не публикуйте стандартный порт RDP (3389) или SSH (22) в открытый интернет напрямую. Для удаленного доступа сотрудников используйте VPN (WireGuard, L2TP/IPsec или IKEv2).
Частые вопросы (FAQ)
Чем отличается chain=input от chain=forward в этих правилах?
Цепочка input защищает сам роутер MikroTik (доступ к Winbox, SSH, WebFig роутера). Цепочка forward защищает серверы и компьютеры, стоящие за роутером в локальной сети (например, опубликованный RDP-сервер).
Как вручную разблокировать IP-адрес своего сотрудника?
Перейдите в IP -> Firewall -> вкладка Address Lists, найдите IP сотрудника в списке rdp_blacklist и удалите эту запись (клавиша Del или синий минус).
Как защитить себя от случайной блокировки?
Создайте белый список (Address List 'white_list') с доверенными IP-адресами и в правиле Drop добавьте исключение: Src. Address List = !white_list (восклицательный знак означает отрицание).
Сильно ли нагружает процессор MikroTik такая ступенчатая фильтрация?
Нет, так как проверка осуществляется только для пакетов с флагом connection-state=new. Уже установленные доверенные соединения обрабатываются мгновенно механизмом FastTrack.