Перейти к содержимому

Denied winbox dude connect from на микротике что это

  • автор:

Дополнительная защита микротик, бан dude connect from (додики)

— данное сообщение в логах микротика возникает тогда, когда кто-то пытается получить доступ через WINBOX, но его ip адрес не прописан в сервисе winboxa. Т.е. этот вероятный злоумышленник или робот пытается получить доступ, а доступа нет. С одной стороны не стоит сразу паниковать и думать что Вас ломают, но если лезут значит надо принимать меры ещё на шаг раньше.

После неоднократных взломов Микротика и постоянно образующихся новых дыр в безопасности устройства решил собрать список негодяев пытающихся заломиться через winbox несмотря на то что сервис открыт только для определённых ip адресов. Все эти негодяи попадают в логи с сообщениями

denied winbox/dude connect from

Чтобы достать ip адреса из лога потребуется несложный парсер логов устройства который можно добавить в планировщик с периодическим повторением.
Выполняя скрипт парсер найденный ip адрес будет добавлять IP -> Firewall -> Address-list.
Далее делайте с ним что угодно: хотите баньте правилами фаервола, хотите коллекционируйте, хотите шлите на мыло, вобщем что угодно, я баню на определённое количество часов, дней, лет…

Собственно сам скрипт для сбора айпи Микротиковских ДОДИКОВ(dude connect)
 :local ipi :local mess [/log find message~"denied winbox/dude connect from"] foreach i in=$mess do= < :set ipi [:pick [/log get $i message ] 32 ([:len [/log get $i message ]])] if ([/ip firewall address-list find address=$ipi] = "" ) do=< # :log warning $ipi /ip firewall address-list add address="$ipi" timeout=1d list=Dudiki >> #:log warning "FIN" 

Для отладки и проверки можно раскомментировать #:log warning

И ещё может кому пригодится скрипт для очистки лога микротика

/system logging action set memory memory-lines=1; /system logging action set memory memory-lines=1000;

Denied winbox dude connect from на микротике что это

Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.

Скрипт блокировки ip-адресов, с которых пытаются подобрать пользователей роутера

Здесь выкладываем скрипты

Правила форума
Уважаемые Пользователи форума, обратите внимание!
Ни при каких обстоятельствах, Администрация форума, не несёт ответственности за какой-либо, прямой или косвенный, ущерб причиненный в результате использования материалов, взятых на этом Сайте или на любом другом сайте, на который имеется гиперссылка с данного Сайта. Возникновение неисправностей, потерю программ или данных в Ваших устройствах, даже если Администрация будет явно поставлена в известность о возможности такого ущерба.
Просим Вас быть предельно осторожными и внимательными, в использовании материалов раздела. Учитывать не только Ваши пожелания, но и границы возможностей вашего оборудования.

  • Перейти на страницу:

drpioneer Сообщения: 129 Зарегистрирован: 30 май 2013, 10:20

В условиях самоизоляции появилась возможность уделить больше внимания своему сетевому хозяйству.
Листая журналы своих Mikrotik-ов обратил внимание на периодические настырные попытки залогиниться на роутеры, подобные таким:

«Mmm/dd/yyyy hh:mm:ss disk system, error, critical login failure for user system from 117.248.147.203 via api»

Захотелось автоматизировать процесс нейтрализации всех желающих поживиться чужими девайсами 🙂
В качестве прототипа, откуда была подчерпнута идея, использовал этот код vqd:

На выходе у меня получился такой скрипт, который запускаем по расписанию с нужной периодичностью:

 # Script for blocking dangerous addresses that tried to connect to the router # https://forummikrotik.ru/viewtopic.php?p=70410#p70410 # tested on ROS 6.46.5 # updated 2020/05/10 foreach dangerString in=[ /log find message~"login failure for user"; ] do=< do < :local stringTemp ([ /log get $dangerString message ]); :local dangerUser ([ :pick $stringTemp 23 ([ :find $stringTemp "from" ] - 1) ]); :local dangerIP ([ :pick $stringTemp ([ :find $stringTemp "from" ] + 5) ([ :find $stringTemp "via" ] - 1) ]); foreach routerUser in=[ /user find disabled=no ] do=< do < if ( $routerUser != $dangerUser ) do=< if ([ /ip firewall address-list find list="BlockDangerAddress" address=$dangerIP ] = "" ) do=< /ip firewall address-list add address=$dangerIP list="BlockDangerAddress" timeout=14d; :log warning (">>> Added in black list user: ".$dangerUser." from IP ".$dangerIP); > > > on-error=< :log warning ">>> Script error. Not found active router user."; > > > on-error=< :log warning ">>> Script error. Not found string 'login failure for user' in log."; > > 

Как это работает:
1. В журнале выискиваются все строки, указывающие на неудачную попытку залогиниться на роутер
2. Из каждой найденной строки вычленяется login и ip-адрес, с которого пытались залогиниться
3. Полученный login проверяется на предмет отсутствия в списке имен активных пользователей Mikrotik-а (такого user-а не существует),
4. Полученный ip-адрес проверяется на наличие в черном списке. Если его там нет, тогда добавляется в черный список.

Ну и чтоб взлетело, добавим в Firewall/Filter Rules правило, которое будет глушить все попытки достучаться до нашего роутера с выявленных IP-адресов:

/ip firewall filter add action=drop chain=input comment="Dropping dangerous adresses" src-address-list=BlockDangerAddress 

Представляю результат работы скрипта за два дня:

 5 D BlockDangerAddress 37.99.71.78 may/10/2020 03:31:29 6 D BlockDangerAddress 71.81.84.58 may/10/2020 03:31:29 7 D BlockDangerAddress 123.18.131.24 may/10/2020 03:31:29 8 D BlockDangerAddress 113.160.215.178 may/10/2020 03:31:29 9 D BlockDangerAddress 36.90.208.193 may/10/2020 03:31:30 10 D BlockDangerAddress 183.80.166.84 may/10/2020 03:31:30 11 D BlockDangerAddress 202.172.17.65 may/10/2020 03:31:30 12 D BlockDangerAddress 159.192.143.234 may/10/2020 03:31:30 13 D BlockDangerAddress 14.231.35.181 may/10/2020 03:31:30 14 D BlockDangerAddress 103.72.219.134 may/10/2020 03:31:30 15 D BlockDangerAddress 182.185.22.138 may/10/2020 03:31:30 16 D BlockDangerAddress 118.69.226.85 may/10/2020 03:31:30 17 D BlockDangerAddress 14.184.0.182 may/10/2020 03:31:30 18 D BlockDangerAddress 36.73.74.59 may/10/2020 03:31:30 19 D BlockDangerAddress 1.1.200.240 may/10/2020 03:31:30 20 D BlockDangerAddress 39.33.144.52 may/10/2020 03:31:30 21 D BlockDangerAddress 36.88.129.253 may/10/2020 03:31:30 22 D BlockDangerAddress 14.231.205.10 may/10/2020 03:31:30 23 D BlockDangerAddress 41.174.72.239 may/10/2020 03:31:30 24 D BlockDangerAddress 186.250.118.50 may/10/2020 05:59:31 25 D BlockDangerAddress 118.175.138.196 may/10/2020 07:07:31 26 D BlockDangerAddress 42.119.82.204 may/10/2020 08:40:31 27 D BlockDangerAddress 117.248.147.203 may/10/2020 09:21:31 28 D BlockDangerAddress 14.177.80.228 may/10/2020 10:58:31 29 D BlockDangerAddress 122.164.165.220 may/10/2020 14:39:31 30 D BlockDangerAddress 14.249.102.84 may/10/2020 14:39:31 31 D BlockDangerAddress 194.156.250.105 may/10/2020 15:02:34 32 D BlockDangerAddress 170.245.227.210 may/10/2020 21:50:31 33 D BlockDangerAddress 125.166.78.251 may/11/2020 00:17:31 34 D BlockDangerAddress 113.188.242.28 may/11/2020 03:36:31 35 D BlockDangerAddress 119.76.132.235 may/11/2020 04:45:31 36 D BlockDangerAddress 36.66.43.79 may/11/2020 05:46:31 37 D BlockDangerAddress 113.161.179.245 may/11/2020 05:49:31 38 D BlockDangerAddress 14.253.28.77 may/11/2020 05:51:31 39 D BlockDangerAddress 116.108.44.225 may/11/2020 06:45:31 40 D BlockDangerAddress 115.75.48.53 may/11/2020 07:15:31 41 D BlockDangerAddress 183.88.152.51 may/11/2020 08:52:32 

Конструктивные замечания и улучшения только приветствуются.

—————————-
UPDATE of 2022: Скрипт развивается. Используйте актуальную версию скрипта. Её вы найдёте в конце этой ветки форума.

Что за странные попытки подключения через winbox к mikrotik?

В логи микрота падает куча сообщений «denied winbox/dude connect» с левых ипов.
Доступ к винбоксу и прочим сервисам ограничен по ип. Если убрать это ограничение, то и такие сообщения пропадают, хотя при неудачной попытке подключиться должно выдать «login failure for user *** from *** via winbox»-проверил попробовав зайти с неверными данными. Что это может быть?

  • Вопрос задан более трёх лет назад
  • 4306 просмотров

2 комментария

Средний 2 комментария

vitaliy_t1

Виталий Токаренко @vitaliy_t1

Подбор по стандартным портам. Можно скриптом блокировать таких файрволом.
Как по мне, проще переопределить порт на другой. Было такое. Переназначил порт и всё стало Ок. Понятно что проблема не решилась кардинально. Но практически её не стало.

Виталий Токаренко, Добрый день! Подскажите, пожалуйста, как заблокировать такие адреса? не скриптом, а вручную при помощи графического интерфейса.

Решения вопроса 1

vasilevkirill

Кирилл Васильев @vasilevkirill
Сертифицированный тренер MikroTik TR0417

Подбирают пароль, обычный процесс брутфорса.

не закрывайте доступ к сервисам с помощью интегрированный средств этих сервисов, закрывайте доступ с помощью фаервола.

Ответ написан более трёх лет назад
Нравится 2 11 комментариев
Svoboo @Svoboo Автор вопроса

Да, но при этом должно же появляться сообщение «login failure for user *** from *** via winbox»? Если сам пытаюсь зайти с неверными данными, то оно пишется.

vasilevkirill

Кирилл Васильев @vasilevkirill

вам сервис сообщает denied winbox/dude connect — что доступ запрещён, не из за неправильного логинаэпароля, а из за ИП адреса которые не попадает под разрешённые префиксы.

Svoboo @Svoboo Автор вопроса

Кирилл Васильев, я временно разрешаю подключения со всех ип, при этом сообщения о попытках подключения пропадают. Мои попытки подключиться с неверными данными в это время пишутся.

vasilevkirill

Кирилл Васильев @vasilevkirill

Svoboo, Может они подключаются с правильными данными? может у вас стоит дуде сервер, который мониторит?

Svoboo @Svoboo Автор вопроса

Кирилл Васильев, о верных подключениях тоже должны отображаться сообщения вида «user *** logged in from *** via winbox» или «user *** logged in from *** via dude», но их нет. Сервер дудки на микроте не стоит.

vasilevkirill

Кирилл Васильев @vasilevkirill

Svoboo, дудка может стоять где в другом месте.
возможно вы убрали из вывода логи по умолчанию.
покажите вывод /system logging export

Svoboo @Svoboo Автор вопроса

/system logging action
set 1 disk-file-count=20 disk-lines-per-file=2000
/system logging
set 0 action=disk
set 1 action=disk
set 2 action=disk
set 3 action=disk
add disabled=yes topics=debug,ospf
add action=echo topics=critical

vasilevkirill

Кирилл Васильев @vasilevkirill

Svoboo, ну вот и решение, system, error,critical — когда не удачная аутенфтикации (или ошибка)
во все остальных случаях system, info,account
вот по дефолту

/system logging action set 0 memory-lines=1000 memory-stop-on-full=no name=memory target=memory set 1 disk-file-count=2 disk-file-name=log disk-lines-per-file=1000 disk-stop-on-full=no name=disk target=disk set 2 name=echo remember=yes target=echo set 3 bsd-syslog=no name=remote remote=0.0.0.0 remote-port=514 src-address=0.0.0.0 syslog-facility=daemon syslog-severity=\ auto syslog-time-format=bsd-syslog target=remote /system logging set 0 action=memory disabled=no prefix="" topics=info set 1 action=memory disabled=no prefix="" topics=error set 2 action=memory disabled=no prefix="" topics=warning set 3 action=echo disabled=no prefix="" topics=critical

Svoboo @Svoboo Автор вопроса

Кирилл Васильев, аналогичное поведение получилось при попытке сканирования портов через Router Scan. Похоже что просто сканируют порт.

MikroTik.by

For every complex problem, there is a solution that is simple, neat, and wrong.

  • Список форумовФорум по операционной системе MikroTik RouterOSОбщие вопросы
  • Поиск

RB3011UiAS перестал пускать по белому ip.

Базовая функциональность RouterOS
13 сообщений • Страница 1 из 1
lends Сообщения: 21 Зарегистрирован: 29 дек 2021, 21:40

RB3011UiAS перестал пускать по белому ip.

Сообщение lends » 29 дек 2021, 21:59

RB3011UiAS
RouterOS 6.48.6

Было настроено удаленное подключение winbox c определенного ip:
/ip firewall filter
add action=accept chain=input comment=winbox dst-port=8291 in-interface=\
ether1 protocol=tcp src-address=xx.xxx.xxx.xxx (правило firwall)

set winbox address=192.168.1.0/24, xx.xxx.xxx.xxx (в сервисах разрешаю локалку и внешний ip)

Все работало какое то время.
Несколько дней назад что то сломалось, причем я ничего особенного в конфиге не менял.
Теперь c этого белого ip xx.xxx.xxx.xxx, не пускает winbox.
Причем если отключить все правила и фильтрацию по ip и разрешить всем подключения, с любого другого ip все работает и моего белого xx.xxx.xxx.xxx не пускает.
Уже сломал голову, в чем проблема — при любых правилах, с моего ip xx.xxx.xxx.xxx, не подключается с ошибкой в зависимости от версии winbox :
3.27 — router doest not support secure connection, please enable Legacy Mode if you want to connect anyway (Legacy Mode -пробовал, просто висит).
3.31 — router refused connection
ip xx.xxx.xxx.xxx — это обычная статика выданная провайдером, причем есть еще два таких же микрота в других местах — туда я этими же правилами с этого ip я спокойно подключаюсь.

Глюк конфигурации ? Не могу понять как может блокироваться мой ip? Причем в логах даже ничего нет о том, что микрот его блокирует (если пробовать фильтр включить и пробовать подключаться с других ip, в логах видно, что он блокирует его, а с моим xx.xxx.xxx.xxx везде тишина .
Может ли как то блокироваться именно winbox со стороны провайдера куда подключен RB3011UiAS ?
Там оптика через свитч в микрот с статикой выделяемой динамически по маку.

Какие у кого есть мысли, буду благодарен за идеи.
Пров микрота уже на каникулах, делать сброс на заводские не хочется, тем более может не микрот виноват.

Sir_Prikol Сообщения: 560 Зарегистрирован: 14 апр 2018, 15:21 Откуда: СССР Контактная информация:

Re: RB3011UiAS перестал пускать по белому ip.

Сообщение Sir_Prikol » 29 дек 2021, 22:25

set winbox address=192.168.1.0/24, xx.xxx.xxx.xxx

Удаляем белый IP, заходим с локалки, выходим, заходим, прописываем белый IP. Есть такой косяк, в ROS что-то залипает и вход невозможен. Или ребут или удаление адреса и запись заново

Дома: CCR2004 (7-ISP(GPON)белый IP)
lends Сообщения: 21 Зарегистрирован: 29 дек 2021, 21:40

Re: RB3011UiAS перестал пускать по белому ip.

Сообщение lends » 29 дек 2021, 22:46

Sir_Prikol писал(а): ↑ 29 дек 2021, 22:25

set winbox address=192.168.1.0/24, xx.xxx.xxx.xxx

Удаляем белый IP, заходим с локалки, выходим, заходим, прописываем белый IP. Есть такой косяк, в ROS что-то залипает и вход невозможен. Или ребут или удаление адреса и запись заново

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *