Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

PORT_SCAN_ATTACK_DETECTED Сетевое оборудование и VPN

Защита от сканирования портов: автоблокировка IP в MikroTik Address Lists

Обновлено: 25.08.2026 · Официальная документация ↗
  • Логи MikroTik переполнены попытками подключений к случайным закрытым портам L4.
  • Высокая активность ботнетов, проводящих разведку сервисов (Nmap SYN scan, FIN scan, TCP connect).
  • Подбор учетных данных SSH, WinBox, RDP сразу после обнаружения открытых портов.
  • Нагрузка на Connection Tracking из-за тысяч коротких полуоткрытых сессий сканеров.

1. Логика работы ступенчатых ловушек (Port Scan Traps)

Любая попытка обращения к портам-приманкам (Honeypot ports), которые заведомо не используются сервисами роутера, фиксируется правилами межсетевого экрана. IP-адрес источника автоматически добавляется во временный список блокировки (Blacklist) на заданный интервал (например, 7 дней).

2. Пошаговая конфигурация ступенчатой детекции в Filter

/ip firewall filter
# 1. Белый список доверенных адресов (Администраторы, мониторинг)
add chain=input src-address-list=WHITELIST action=accept comment="Accept Whitelisted"

# 2. Мгновенный сброс любого входящего трафика от уже заблокированных сканеров
add chain=input src-address-list=PORT_SCANNERS action=drop comment="Drop Port Scanners"

# 3. Ловушка уровня 1: Попытка стука в распространенные порты разведки (FTP, Telnet, SMB)
add chain=input protocol=tcp dst-port=21,23,445,3389,8080 action=add-src-to-address-list \
    address-list=PORT_SCANNERS address-list-timeout=7d comment="Trap Honeypot Ports"

# 4. Ловушка уровня 2: Ступенчатый трекинг подозрительных последовательностей портов
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list \
    address-list=PORT_SCANNERS address-list-timeout=7d comment="Detect Port Scan via PSD"

# 5. Ловушка уровня 3: Некорректные флаги TCP (Nmap Stealth Scans)
add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list \
    address-list=PORT_SCANNERS address-list-timeout=7d comment="Detect Nmap NULL Scan"
add chain=input protocol=tcp tcp-flags=fin,psh,urg action=add-src-to-address-list \
    address-list=PORT_SCANNERS address-list-timeout=7d comment="Detect Xmas Scan"

3. Аппаратный сброс заблокированных IP в таблице RAW

Для предотвращения нагрузки на процессор перенесите сброс пакетов из черного списка в самое начало таблицы RAW:

/ip firewall raw
add chain=prerouting src-address-list=PORT_SCANNERS action=drop comment="Drop Blacklisted at RAW stage"

4. Мониторинг заблокированных нарушителей

# Просмотр списка пойманных IP-адресов сканеров
/ip firewall address-list print where list=PORT_SCANNERS

# Удаление адреса из черного списка вручную
/ip firewall address-list remove [find address="203.0.113.50"]
💡 Практика специалистов: Не используйте action=tarpit для отражения массовых сканирований на слабых роутерах (серии hEX / hAP) — удержание сотен тысяч полуоткрытых соединений исчерпает оперативную память устройства. Используйте жесткий action=drop в RAW.

Частые вопросы (FAQ)

Что означает параметр PSD (Port Scan Detection) в правилах MikroTik?

PSD (psd=WeightThreshold,DelayThreshold,LowPortWeight,HighPortWeight) анализирует обращения к разным портам за единицу времени. При достижении заданного суммарного веса за указанный период хост помечается как сканер.

Как не заблокировать самого себя при случайной ошибке ввода порта?

Обязательно создайте список WHITELIST с вашими статическими публичными IP и внутренними сетями управления и разместите разрешающее правило самым первым в цепочке.

Почему добавление в address-list лучше, чем статический drop?

Address List позволяет задавать параметр timeout (автоматическое удаление через 1 день/неделю), что предотвращает вечное разрастание базы данных и блокировку динамических пулов легитимных провайдеров.

Защищает ли этот механизм от распределенного сканирования с ботнетов?

Каждый отдельный IP-адрес ботнета будет заблокирован при первом же касании порта-ловушки, что существенно снижает результативность разведки злоумышленников.

Полезные материалы
Рекомендуем