Routerboard 750r2 "blikání" Firewall Address List

Routerboard 750r2 "blikání" Firewall Address List
« kdy: 23. 04. 2021, 12:48:22 »
Dobrý den,
chtěl bych poprosit o radu znalce Mikrotiků, co znamená, když položky v address list ve firewallu "problikávají"? Resp. na cca 0,3 s se místo položek přidaných např. 22.4 zobrazí adresy přidané 11.4 atd. Takto problikává celý list až dolu. Zkoušel jsem googlovat v angličtině a nic jsem nenašel. Začalo to dělat po přidání asi 250. položky. Přidání dalších položek se to ale nijak nebrání, tak snad počet adres není ničím omezen??

Router je na remote místě a je za ním různá radioamaterská SDR a jiná technika. Přístup přes veřejnou IP. Na některé porty a zařízení se chci dostat z celého internetu na většinu portů ale jenom ze známých WAN IP adres. Proto mám nadefinovaný whitelist (tam jsou známé adresy ze kterých přistupuji na "chráněné porty" a do administrace routeru) a blacklist (do něj sypu škodlivé adresy-viz např. kontrola na abuseipdb, které se pokoušely podle logu připojit k těm "nechráněným" portům). Právě blacklist se docela dost plní...

Děkuji za nápady


Re:Routerboard 750r2 "blikání" Firewall Address List
« Odpověď #1 kdy: 23. 04. 2021, 13:11:28 »
A jak moc vytížený ten routeřík je ? Upřímně 250 položek v adres listu na tento router si myslím že je dost, když si domyslím jaká konfigurace toho routeru, by asi tak mohla být vzhledem k této situaci.
Možná vyblekotám hlouposti, ale nemůžete mít duplicitu v tom listu ? Používáte vlastní DNS ? Nepadá připojení k internetu ?

SB

  • ****
  • 347
    • Zobrazit profil
    • E-mail
Re:Routerboard 750r2 "blikání" Firewall Address List
« Odpověď #2 kdy: 23. 04. 2021, 13:25:35 »
Nenapsal jste, ve kterém rozhraní vám to bliká - terminál, web, nebo winbox?

Re:Routerboard 750r2 "blikání" Firewall Address List
« Odpověď #3 kdy: 23. 04. 2021, 19:13:42 »
Dobrý den,
mnohokrát vám děkuji za odpovědi. Omlouvám se pokud budu psát hlouposti, spíše než sítím rozumím té radiotechnice, anténám atd. tedy těm zařízením kvůli kterým tam ta datovka a router je. V podstatě je to můj první "trochu lepší" router, který jsem nakonfiguroval. Vytížení routeru jsem teď sledoval při současném připojení ke dvěma SDR přijímačům a při přenosu dat z nich. Je to 1-2 % zatížení CPU, volná paměť je 42 MB z celkových 64 MB.  S volnou flash pamětí je to horší, je to cca 3 MB z 16. Internet nevypadává. Při běhu až tří SDR přijímačů v režimech server - klient se přes router přenášejí data řádově max. v jednotkách Mbit/s. Někdy přes to tahám nahrávky širokého spektra, to jsou objemy v řádu stovek MB nebo GB a chodí to poměrně rychle a stabilně. Nějakou případnou vzdálenou plochu, či připojení přes SSH nebo k ovládacím web serverům nepočítám, to jsou zanedbatelné objemy dat. Myslím si, že duplicita v tom seznamu není, to mi router nedovolí tam přidat stejnou adresu, která tam už je. Připojení do routeru používám přes web. Winbox mohu zkusit až budu na místě z LAN. DNS používám veřejné - ty jsou nastavené v Mikrotiku a pro LAN zařízení je DNS server ten Mikrotik.
Ono v podstatě si myslím, že i kdyby tam ten blacklist nebyl, tak případný útočník by moc škody nenadělal. Na těch "nechráněných portech" jsou jen dvě monitorovací a ovládací webová rozhraní a občas jedna vzdálená plocha. Všechno ale chráněné přihlášením a hesly. Vše důležité - SDR přijímače, SSH servery a další vzdálená plocha je za tím whitelistem a jsou přístupné jen ze známých WAN IP. Mám tam myslím docela hezky udělané logování - log z Mikrotiku se odesílá na externí log server a tam jsou vidět všechny IP adresy z celého světa, co se tam pokoušely dostat, skenovaly port atd. a tato nevyžádaná připojení mě opravdu dost štvou. Proto mi to nastavení s tím blacklistem, na který tyto adresy můžu dávat, vyhovovalo....

Re:Routerboard 750r2 "blikání" Firewall Address List
« Odpověď #4 kdy: 24. 04. 2021, 22:31:07 »
Taky mě nejrůznější skenovači a zkoušeči hesel štvali. Nakonec to řeším několika způsoby. Nejúčinnější se jeví učící se access listy, viz https://techsoftcenter.com/how-to-prevent-mikrotik-brute-force-and-port-scanner-attacks/  Počet nejrůznějších pokusů o hádání hesel klesl na naprosté minimum.