رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

تشخیص و مسدودسازی Port Scan در MikroTik

Port Scanner ها را در MikroTik با قوانین فایروال و Address List های داینامیک که IP اسکنرها را خودکار بن می‌کنند شناسایی و مسدود کنید.

اردیبهشت ۱۴۰۶
۱۱ دقیقه مطالعه

شناسایی و مسدود کردن اسکنرهای پورت در میکروتیک

اسکنرهای پورت روتر شما را برای یافتن سرویس‌های باز بررسی می‌کنند. RouterOS یک ماژول تشخیص اسکن پورت (PSD) داخلی و تکنیک‌های اضافی فایروال دارد.

روش ۱: ماژول PSD داخلی

TEXT
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w comment="Detect TCP port scan"
add chain=input protocol=udp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w
add chain=input src-address-list=port-scanners action=drop comment="Drop port scanners"

روش ۲: دستگیری دسترسی به پورت‌های استفاده‌نشده

TEXT
/ip firewall filter
add chain=input protocol=tcp dst-port=23 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-TELNET:"
add chain=input protocol=tcp dst-port=21 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-FTP:"
add chain=input protocol=tcp dst-port=445 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-SMB:"

روش ۳: تشخیص اسکن‌های Nmap

TEXT
/ip firewall filter
# XMAS scan
add chain=input protocol=tcp tcp-flags=fin,urg,psh action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="XMAS-SCAN:"

# Null scan
add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="NULL-SCAN:"

# FIN scan
add chain=input protocol=tcp tcp-flags=fin action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="FIN-SCAN:"

مشاهده اسکنرهای شناسایی‌شده

TEXT
/ip firewall address-list print where list=port-scanners

نکات مهم

  • قوانین تشخیص اسکنر را اول در input chain قرار دهید.
  • IP مدیریتی خود را whitelist کنید تا تصادفاً خودتان را مسدود نکنید:
TEXT
/ip firewall filter
add chain=input src-address=192.168.88.10 action=accept comment="Management IP - never block" place-before=0

خلاصه

تکنیکچه چیزی شناسایی می‌کند
ماژول PSDاسکن سریع چندپورتی
Honeypot پورت استفاده‌نشدههر probe روی پورت‌های سرویس بسته
Flag های TCP نامعتبراسکن‌های XMAS/NULL/FIN Nmap
محدودیت نرخ SYNاسکنرهای SYN سرعت بالا