MikroTik: brute force attack on port 8291 — Автоблокировка атакующих
- Тысячи записей в логе RouterOS:
user,warning login failure for user admin via winbox. - Атакующие ботнеты перебирают пароли к порту WinBox 8291 сотен внешних IP-адресов.
- Нагрузка на стек безопасности и замедление работы сервисов управления.
1. Внедрение каскадной системы автоматической блокировки (Brute Force Blocker)
Создайте динамический трехэтапный фильтр, заносящий атакующие IP в черный список на 7 дней при 3 попытках подбора в минуту:
/ip firewall filter
add chain=input protocol=tcp dst-port=8291 connection-state=new \
src-address-list=winbox_blacklist action=drop comment="Drop Winbox Brute Forcers"
add chain=input protocol=tcp dst-port=8291 connection-state=new \
src-address-list=winbox_stage2 action=add-src-to-address-list \
address-list=winbox_blacklist address-list-timeout=7d comment="Add to Blacklist 7 Days"
add chain=input protocol=tcp dst-port=8291 connection-state=new \
src-address-list=winbox_stage1 action=add-src-to-address-list \
address-list=winbox_stage2 address-list-timeout=1m comment="Stage 2 Detection"
add chain=input protocol=tcp dst-port=8291 connection-state=new \
action=add-src-to-address-list address-list=winbox_stage1 \
address-list-timeout=1m comment="Stage 1 Detection"2. Оптимизация нагрузки с помощью Firewall RAW
Для минимизации потребления CPU перенесите сброс пакетов из черного списка в таблицу RAW (до прохождения Connection Tracking):
/ip firewall raw
add chain=prerouting src-address-list=winbox_blacklist action=drop \
comment="Drop Blacklisted IPs before Conntrack"3. Использование механизма Tarpit против ботнетов
/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=winbox_blacklist \
action=tarpit comment="Trap and stall Winbox Attackers" Частые вопросы (FAQ)
Что делает действие Tarpit в фаерволе MikroTik?
Tarpit захватывает TCP-соединение атакующего, удерживая нулевое окно передачи (Zero Window). Это заставляет атакующего бота тратить системные ресурсы сокетов и зависать на ожидании ответа.
Почему фильтрация в RAW эффективнее, чем в Filter?
Таблица RAW обрабатывает пакеты до подсистемы отслеживания соединений (Connection Tracking), что предотвращает выделение оперативной памяти ядра под каждую мошенническую сессию.
Можно ли случайно заблокировать себя самого?
Да, если вы введете неверный пароль несколько раз подряд. Обязательно добавьте доверенную локальную подсеть в исключение: src-address-list=!mgmt_whitelist.
Как очистить список заблокированных адресов вручную?
Выполните команду: /ip firewall address-list remove [ find list="winbox_blacklist" ].