شناسایی و مسدود کردن اسکنرهای پورت در میکروتیک
اسکنرهای پورت روتر شما را برای یافتن سرویسهای باز بررسی میکنند. RouterOS یک ماژول تشخیص اسکن پورت (PSD) داخلی و تکنیکهای اضافی فایروال دارد.
روش ۱: ماژول PSD داخلی
TEXT
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w comment="Detect TCP port scan"
add chain=input protocol=udp psd=21,3s,3,1 action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w
add chain=input src-address-list=port-scanners action=drop comment="Drop port scanners"روش ۲: دستگیری دسترسی به پورتهای استفادهنشده
TEXT
/ip firewall filter
add chain=input protocol=tcp dst-port=23 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-TELNET:"
add chain=input protocol=tcp dst-port=21 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-FTP:"
add chain=input protocol=tcp dst-port=445 action=add-src-to-address-list address-list=port-scanners address-list-timeout=1w log=yes log-prefix="SCAN-SMB:"روش ۳: تشخیص اسکنهای Nmap
TEXT
/ip firewall filter
# XMAS scan
add chain=input protocol=tcp tcp-flags=fin,urg,psh action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="XMAS-SCAN:"
# Null scan
add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="NULL-SCAN:"
# FIN scan
add chain=input protocol=tcp tcp-flags=fin action=add-src-to-address-list address-list=port-scanners address-list-timeout=2w log=yes log-prefix="FIN-SCAN:"مشاهده اسکنرهای شناساییشده
TEXT
/ip firewall address-list print where list=port-scannersنکات مهم
- قوانین تشخیص اسکنر را اول در input chain قرار دهید.
- IP مدیریتی خود را whitelist کنید تا تصادفاً خودتان را مسدود نکنید:
TEXT
/ip firewall filter
add chain=input src-address=192.168.88.10 action=accept comment="Management IP - never block" place-before=0خلاصه
| تکنیک | چه چیزی شناسایی میکند |
|---|---|
| ماژول PSD | اسکن سریع چندپورتی |
| Honeypot پورت استفادهنشده | هر probe روی پورتهای سرویس بسته |
| Flag های TCP نامعتبر | اسکنهای XMAS/NULL/FIN Nmap |
| محدودیت نرخ SYN | اسکنرهای SYN سرعت بالا |
