Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

brute force attack detected on port 8291 Сетевое оборудование и VPN

MikroTik: brute force attack on port 8291 — Автоблокировка атакующих

Обновлено: 24.08.2026 · Официальная документация ↗
  • Тысячи записей в логе RouterOS: user,warning login failure for user admin via winbox.
  • Атакующие ботнеты перебирают пароли к порту WinBox 8291 сотен внешних IP-адресов.
  • Нагрузка на стек безопасности и замедление работы сервисов управления.

1. Внедрение каскадной системы автоматической блокировки (Brute Force Blocker)

Создайте динамический трехэтапный фильтр, заносящий атакующие IP в черный список на 7 дней при 3 попытках подбора в минуту:

/ip firewall filter
add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_blacklist action=drop comment="Drop Winbox Brute Forcers"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_stage2 action=add-src-to-address-list \
    address-list=winbox_blacklist address-list-timeout=7d comment="Add to Blacklist 7 Days"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_stage1 action=add-src-to-address-list \
    address-list=winbox_stage2 address-list-timeout=1m comment="Stage 2 Detection"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    action=add-src-to-address-list address-list=winbox_stage1 \
    address-list-timeout=1m comment="Stage 1 Detection"

2. Оптимизация нагрузки с помощью Firewall RAW

Для минимизации потребления CPU перенесите сброс пакетов из черного списка в таблицу RAW (до прохождения Connection Tracking):

/ip firewall raw
add chain=prerouting src-address-list=winbox_blacklist action=drop \
    comment="Drop Blacklisted IPs before Conntrack"

3. Использование механизма Tarpit против ботнетов

/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=winbox_blacklist \
    action=tarpit comment="Trap and stall Winbox Attackers"
💡 Практика специалистов: Лучшая практика защиты порта 8291 — закрыть его снаружи полностью и подключаться к WinBox исключительно через защищенный VPN-туннель (WireGuard / IPSec IKEv2) или Port Knocking.

Частые вопросы (FAQ)

Что делает действие Tarpit в фаерволе MikroTik?

Tarpit захватывает TCP-соединение атакующего, удерживая нулевое окно передачи (Zero Window). Это заставляет атакующего бота тратить системные ресурсы сокетов и зависать на ожидании ответа.

Почему фильтрация в RAW эффективнее, чем в Filter?

Таблица RAW обрабатывает пакеты до подсистемы отслеживания соединений (Connection Tracking), что предотвращает выделение оперативной памяти ядра под каждую мошенническую сессию.

Можно ли случайно заблокировать себя самого?

Да, если вы введете неверный пароль несколько раз подряд. Обязательно добавьте доверенную локальную подсеть в исключение: src-address-list=!mgmt_whitelist.

Как очистить список заблокированных адресов вручную?

Выполните команду: /ip firewall address-list remove [ find list="winbox_blacklist" ].

Полезные материалы
Рекомендуем