MikroTik: authentication failed from IP via WinBox/SSH — Защита от взлома
- В журнале RouterOS непрерывно появляются записи:
user,warning login failure for user admin from 198.51.100.22 via winbox/ssh. - Повышенная утилизация процессора (CPU load) из-за постоянной обработки сессий шифрования SSH/WinBox.
- Риск компрометации учетной записи администратора маршрутизатора методом перебора.
1. Ограничение доступа в IP Services (Первая линия обороны)
Никогда не оставляйте порты управления открытыми для всего мира (0.0.0.0/0). Укажите доверенные подсети:
/ip service
set winbox address=192.168.88.0/24,10.10.0.0/16 port=8291 disabled=no
set ssh address=192.168.88.0/24,10.10.0.0/16 port=2222 disabled=no
set api disabled=yes
set api-ssl disabled=yes
set ftp disabled=yes
set telnet disabled=yes
set www disabled=yes
set www-ssl address=192.168.88.0/24 disabled=no2. Создание отдельного администратора и отключение учетной записи 'admin'
/user
add name="secops_netadmin" group=full password="Ultra_Str0ng_Secret_Pass!_2024"
remove [ find name="admin" ]3. Использование SSH-ключей вместо паролей
/user ssh-keys
import public-key-file=id_ed25519.pub user=secops_netadmin4. Фильтрация на уровне IP Firewall Filter
/ip firewall filter
add chain=input action=accept protocol=tcp dst-port=8291,2222 \
src-address-list=mgmt_trusted in-interface-list=LAN comment="Allow Management Only from LAN"
add chain=input action=drop protocol=tcp dst-port=8291,22,2222,80,443 \
in-interface-list=WAN comment="Drop WAN Management Access" Частые вопросы (FAQ)
Почему в логах виден перебор, если в IP Service задан список доверенных сетей?
IP Service сбрасывает TCP-соединение на прикладном уровне после проверки IP, поэтому факт попытки логина с недоверенного адреса успевает зафиксироваться в логе. Используйте IP Firewall Filter для бесшумного сброса пакетов на L3/L4 (Drop).
Защищает ли смена стандартного порта WinBox 8291 на другой?
Смена порта снижает уровень автоматизированного фонового шума от простых ботнетов, но не отменяет необходимости строгой фильтрации по IP и использования сложного пароля.
Как заблокировать доступ к WinBox по MAC-адресу (MAC-Winbox)?
Отключите MAC-доступ на WAN-интерфейсах в меню: /tool mac-server set allowed-interface-list=LAN и /tool mac-server mac-winbox set allowed-interface-list=LAN.
Как посмотреть текущие активные сессии администраторов?
Выполните команду /user active print detail.