Утратил доступ к MikroTik из WAN и LAN через WinBox (Router OS 6.47.1) - взломали?
Добавлено: 15 авг 2020, 15:45
Коллеги, выручайте! Утратил доступ к настройкам MikroTik !
Дело было так:
MikroTik RB1100AHx4 Dude Edition (с белым IP), прошивка 6.47.1 Stable, настроен и всё на нем крутится прекрасно.
На нем белый IP, другие микротики заходят на него и поднимают VPN-туннели, роутинг настроен, всё прекрасно (было до сегодняшней ночи).
Но вчера позно вечером имел неосторожность внести одну большую подсеть /16 в белый список, причем белый список в прероутинге пропускается вперед черного списка, который отрабатывается в файерволе.
Я обратил внимание, что в черном списке более 20 тыс IP заблокировано, причем один из них попал в тот диапазон IP который я включил в белый список. Но мне нужно было понять почему у меня отваливается соединение с FTP-сервером (поднят на микротике), но я рискнул. Первый час было "все хорошо" , продолжал разбираться почему постоянно логинится разлогинивается ftp-клиент.
Сделал перерыв на несколько часов (поздно вечером отправил в сон компьютер с запущенными WinBox`ами и клиентом TheDUDE). Утром в 10 часов удаленный Микротик и оборудование за ним оказались уже недоступны!!!
Все микротики с серыми IP не могут поднять соединения с Микротиком (который с белым IP). В логах други микротиков (подключился к ним по резервным каналам) вижу одинаковое время потери связи в 3:31 ночи. Возникает ощущение, что произошло что-то, сначала "грешил" на электропитание или интернет-провайдера. Техподдержка интернет-провайдера не отвечала - несколько раз звонил, возможно суббота "виновата". Микротик же RB1100AHx4 Dude Edition с двойным питанием: через UPS и напрямую к розетке (в нем 2 блока питания ввстроено).
Все серверы за проблемным микротиком в 10 утра были недоступны. Пинги до микротика в 12 дня доходили с потерей 47%.
К 12:30 пинги стали проходить стабильно без потерь. Серверы по RDP за проблемным микротиком стали доступны.
Но сам микротик не пускает по WinBox ни снаружи по внешнему IP, ни с сервера по внутреннему IP. То есть пинги до микротика и на WAN проходят без потерь, и по LAN без потерь.
А винбокс не пускает.
На микротике специально несколько логинов-паролей. Стандартные логины отключены. Пароли все очень длинные-случайные. Перестали отвечать все!
Такое ощущение, что хакеры сначала заDDOSили микротик, завалили его, что-то изменили внутри в настройках.
За несколько часов до этих событий замечал падение sstp-туннеля и трафик с удаленного микротика на этот шел по pptp-туннелю через четвертый микротик ! И внес в белый список я как раз ту подсеть (мобильного оператора связи) на которой были эти странности. Может их заинтересовал трафик идущий по sstp-туннелю, в результате чего рубанули sstp...
Посоветуйте как мне пробовать получить доступ к Микротику, чтобы выяснить почему он перестал отвечать на попытки войти по винбоксу. Почему не поднимает туннели и т.п.
По идее мне бы перезагрузить микротик, но физического доступа к оборудованию ближайший месяц не предвидится :(
Пробовал в WinBox включать Legacy Mode - не помогает.
Когда пробую соединиться с сервера подключенного UTP-кабелем к микротику по LAN то WinBox пишет:
ERROR: could not connect to xxx.xxx.xxx.xxx
причем без разницы вводим локальный адрес или внешний.
Заранее благодарю за любые идеи!
Дело было так:
MikroTik RB1100AHx4 Dude Edition (с белым IP), прошивка 6.47.1 Stable, настроен и всё на нем крутится прекрасно.
На нем белый IP, другие микротики заходят на него и поднимают VPN-туннели, роутинг настроен, всё прекрасно (было до сегодняшней ночи).
Но вчера позно вечером имел неосторожность внести одну большую подсеть /16 в белый список, причем белый список в прероутинге пропускается вперед черного списка, который отрабатывается в файерволе.
Я обратил внимание, что в черном списке более 20 тыс IP заблокировано, причем один из них попал в тот диапазон IP который я включил в белый список. Но мне нужно было понять почему у меня отваливается соединение с FTP-сервером (поднят на микротике), но я рискнул. Первый час было "все хорошо" , продолжал разбираться почему постоянно логинится разлогинивается ftp-клиент.
Сделал перерыв на несколько часов (поздно вечером отправил в сон компьютер с запущенными WinBox`ами и клиентом TheDUDE). Утром в 10 часов удаленный Микротик и оборудование за ним оказались уже недоступны!!!
Все микротики с серыми IP не могут поднять соединения с Микротиком (который с белым IP). В логах други микротиков (подключился к ним по резервным каналам) вижу одинаковое время потери связи в 3:31 ночи. Возникает ощущение, что произошло что-то, сначала "грешил" на электропитание или интернет-провайдера. Техподдержка интернет-провайдера не отвечала - несколько раз звонил, возможно суббота "виновата". Микротик же RB1100AHx4 Dude Edition с двойным питанием: через UPS и напрямую к розетке (в нем 2 блока питания ввстроено).
Все серверы за проблемным микротиком в 10 утра были недоступны. Пинги до микротика в 12 дня доходили с потерей 47%.
К 12:30 пинги стали проходить стабильно без потерь. Серверы по RDP за проблемным микротиком стали доступны.
Но сам микротик не пускает по WinBox ни снаружи по внешнему IP, ни с сервера по внутреннему IP. То есть пинги до микротика и на WAN проходят без потерь, и по LAN без потерь.
А винбокс не пускает.
На микротике специально несколько логинов-паролей. Стандартные логины отключены. Пароли все очень длинные-случайные. Перестали отвечать все!
Такое ощущение, что хакеры сначала заDDOSили микротик, завалили его, что-то изменили внутри в настройках.
За несколько часов до этих событий замечал падение sstp-туннеля и трафик с удаленного микротика на этот шел по pptp-туннелю через четвертый микротик ! И внес в белый список я как раз ту подсеть (мобильного оператора связи) на которой были эти странности. Может их заинтересовал трафик идущий по sstp-туннелю, в результате чего рубанули sstp...
Посоветуйте как мне пробовать получить доступ к Микротику, чтобы выяснить почему он перестал отвечать на попытки войти по винбоксу. Почему не поднимает туннели и т.п.
По идее мне бы перезагрузить микротик, но физического доступа к оборудованию ближайший месяц не предвидится :(
Пробовал в WinBox включать Legacy Mode - не помогает.
Когда пробую соединиться с сервера подключенного UTP-кабелем к микротику по LAN то WinBox пишет:
ERROR: could not connect to xxx.xxx.xxx.xxx
причем без разницы вводим локальный адрес или внешний.
Заранее благодарю за любые идеи!