Страница 2 из 2

Re: firewall rules работают неправильно

Добавлено: 07 фев 2017, 15:40
podarok66
beatlejuse писал(а):ок.
т.е. я так понимаю, все эти примеры - фейковые?
а вы не подскажете, как реализовать защиту от перебора пароля, чтобы она работала?

Да почему же фейковые? Они для защиты от соединений по FTP и SSH. И не стоит переносить это на веб.
beatlejuse писал(а):да это всё понятно.
это вообще универсальный ответ - не используйте это.

Я вас уверяю, не единожды говорилось, что вебинтерфейс у Тика может совершать ошибки. Winbox надежнее.
Если же просто край, как надо, ну сделайте серьезную пару логин-пароль, уведите соединение на нестандартный порт. По-моему вполне достаточно для начала.

Re: firewall rules работают неправильно

Добавлено: 07 фев 2017, 15:42
beatlejuse
Dragon_Knight писал(а):Не использовать www по причине кривизны и ненадёжности это раз.
Использовать хороший пароль и логин отличный от 'admin' это два.
Разрешать доступ ко всем службам управления только изнутри сети это три.

www нужен. это не хотелка, это условие задачи.
логин/пароль ок
доступ нужен снаружи - это тоже условие задачи.

если менять условия задачи - то самое просто решение - забить вообще на эту задачу... или на эту работу... или на эту жизнь...
вспомните задачку про семь взаимноперпендикулярных линий. (это к вопросу о том, что включив мозги можно решить даже нерешаемую на первый взгляд задачу)

я вполне себе осознаю, что мы живём в далёком от идеала мире и к идеалу можем только стремиться.
поэтому несмотря на все недостатки ситуации я вижу смысл приложить максимум усилий к тому, чтобы увеличить безопасность в меру своих возможностей.
у меня своих мозгов не хватает, поэтому и пишу суда.
на данный момент по ssh вышеуказанный метод работает исправно.
с вебом пока проблемы.
я сейчас примеряю для себя метод Port Knocking (http://wiki.mikrotik.com/wiki/Port_Knocking)
и ещё есть мнение, что на микротик можно прикрутить капчу для авторизации в вебе, но найти намёков на реализацию пока не удалось.
если у вас есть какая то инфа про капчу или ещё какие методы - прошу поделиться.

podarok66 писал(а):Если же просто край, как надо, ну сделайте серьезную пару логин-пароль, уведите соединение на нестандартный порт. По-моему вполне достаточно для начала.

спасибо. делаю.
Dragon_Knight писал(а):Вот, посмотрите: https://www.youtube.com/watch?v=jeX1CDj5XZo

спасибо, посмотрю.

Re: firewall rules работают неправильно

Добавлено: 07 фев 2017, 16:28
Dragon_Knight
beatlejuse, если Ваша 'задача' нарушает общие принципы защиты сетей и устройств, то стоит подумать о правильном направлении решения задачи...
Если нужна капча, то купите себе dlink серии dir, там есть капча...

И теперь давайте порассуждаем.
Если в системе неизвестно о баге, это не значит что его нету. Быстренько вспоминаем историю про SSL, когда была истерия о том, что он не уязвим, а потом нашли дырку, позволяющую сломать 100% серверов без особого труда и в том числе и микротиковское оборудование. Все кричащие притихли и пошли обновлять сервера... Мораль в начале образца.

Если по прежнему хотелки остались, то защитить http вышеописанным методом нельзя. Максимум что можно сделать, - это ограничить кол-во подключений с IP адреса, что всё равно не спасёт от подбора пароля, т.к. обычно этим занимаются ботнеты.
Единственный рабочий способ это делать белый листы IP адресов и разрешать подключение только с них.
Прицепи можно и Port Knocking использовать, но это менее надёжно и менее удобно чем создания VPN до сети и подключение к устройству уже изнутри сети.

PS: Пункт номер два, что нужно удалить в ROS7 это веб морду...