Страница 1 из 1

PPTP сервер - атаки извне

Добавлено: 25 ноя 2013, 15:02
yreks
У меня на микротике поднят PPTP сервер. Используется для удаленного мониторига устройств в локальной сети. Все работает нормально. Но последнее время заметил в логах что кто то постоянно пытается подключится к моему микротику.
Не существует ли какого то скрипта что б при второй неудачной
попытке подключения ip адрес заносился бы в адресс лист и блокировался.... В логах самое нижнее мое удачное подключение.

11:39:39 pptp,info TCP connection established from 204.93.154.201
11:39:39 pptp,ppp,info <pptp-0>: waiting for call...
11:39:39 pptp,ppp,info <pptp-0>: terminating... - disconnected
11:39:39 pptp,ppp,info <pptp-0>: disconnected
11:40:08 pptp,info TCP connection established from 204.93.154.201
11:40:08 pptp,ppp,info <pptp-0>: waiting for call...
11:40:19 pptp,ppp,info <pptp-0>: terminating... - disconnected
11:40:19 pptp,ppp,info <pptp-0>: disconnected
11:40:19 pptp,info TCP connection established from 204.93.154.201
11:40:19 pptp,ppp,info <pptp-0>: waiting for call...
11:40:19 pptp,ppp,info <pptp-0>: terminating... - cntrl message too big
11:40:19 pptp,ppp,info <pptp-0>: disconnected
11:40:19 pptp,info TCP connection established from 204.93.154.201
11:40:19 pptp,ppp,info <pptp-0>: waiting for call...
11:40:19 pptp,ppp,info <pptp-0>: terminating... - cntrl message too big
11:40:19 pptp,ppp,info <pptp-0>: disconnected
11:40:20 pptp,info TCP connection established from 204.93.154.201
11:40:20 pptp,ppp,info <pptp-0>: waiting for call...
11:40:20 pptp,ppp,info <pptp-0>: terminating... - cntrl message too big
11:40:20 pptp,ppp,info <pptp-0>: disconnected
11:40:20 pptp,info TCP connection established from 204.93.154.201
11:40:20 pptp,ppp,info <pptp-0>: waiting for call...
11:40:20 pptp,ppp,info <pptp-0>: terminating... - cntrl message too big
11:40:20 pptp,ppp,info <pptp-0>: disconnected
11:40:20 pptp,info TCP connection established from 204.93.154.201
11:40:20 pptp,ppp,info <pptp-0>: waiting for call...
11:40:25 pptp,ppp,info <pptp-0>: terminating... - disconnected
11:40:25 pptp,ppp,info <pptp-0>: disconnected
11:42:49 system,info,account user admin logged in from 95.134.207.14 via winbox
13:08:29 pptp,info TCP connection established from 99.134.207.12
13:08:29 pptp,ppp,info <pptp-0>: waiting for call...
13:08:29 pptp,ppp,info <pptp-0>: authenticated
13:08:30 pptp,ppp,info <pptp-0>: connected
13:08:30 pptp,ppp,info,account sasha53 logged in, 192.168.4.150

Нельзя ли использовать скрипт аналогичный защите от Bruteforce FTP
/ip firewall filter

add chain=input protocol=tcp dst-port=21 src-address-list=ftp_blacklist action=drop \
comment="drop ftp brute forcers"

add chain=output action=accept protocol=tcp content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m

add chain=output action=add-dst-to-address-list protocol=tcp content="530 Login incorrect" \
address-list=ftp_blacklist address-list-timeout=3h

Сделав это примерно так
/ip firewall filter

add chain=input protocol=tcp dst-port=1723 src-address-list=vpn_blacklist action=drop \
comment="drop vpn brute forcers"

add chain=output action=accept protocol=tcp content="terminating... - disconnected" dst-limit=1/1m,9,dst-address/1m

add chain=output action=add-dst-to-address-list protocol=tcp content="terminating... - disconnected" \
address-list=vpn_blacklist address-list-timeout=3h
Хелп отсюда http://wiki.mikrotik.com/wiki/Bruteforc ... prevention
Если я в чем то не прав то пожалуйста поправьте.............................

Re: PPTP сервер - атаки извне

Добавлено: 25 ноя 2013, 15:58
vqd
Ну а почему нет то?