
Комментарии 7
Залипла клавиша, пароль не попал в буфер обмена - выстрел себе в ногу. Задумка интересная, но, ИМХО, не очень полезная.
Вся система в целом, хоть и не очень изящно, но довольно просто решается нативными правилами firewall с каскадом из адрес-листов на каждую попытку. На худой конец есть port-knocking.
по идее такая система должна после нескольких попыток банить на короткое время, если в течении него опять долбятся - продляем, роботы быстро себя догонят до 30 дней.
решается нативными правилами firewall с каскадом из адрес-листов на каждую попытку. На худой конец есть port-knocking
А разве port-knocking - это не каскад из адрес-листов на каждую попытку? Судя по статье «Port Knocking» на устройствах MikroTik - это одно и то же. Ну, и я также на своём MikroTik port knocking настраивал, как в приведённой мной статье.
На худой конец есть port-knocking
Я вот тоже не понял: чем Fail2ban лучше port knocking? Писал статью Практические варианты использования port knocking. Указывал там и про различия fail2ban касательно port knocking.
Указал, что входить в админку возможно только из LAN и прописал именно ее.
При разделении сетей, вообще можно в отдельный порт воткнуть, тогда уже аппаратно будет защищена админка - то есть выдача связи и т.п. происходит по одной сети, а администрирование устройств по другой.
В общем обычная практика системного администрирования.
Winbox на другом порту.
Все остальное выключено.
Поэтому недавняя уязвимость SSH меня даже не напрягла.
Доспут открывается Port Knocking на 2 часа.
Работает 5 лет и нет проблем
А можно на микротике поднять контейнер Caddy NGINX , втащить туда mTLS, выставить webfig (оно нынче от винбокса ничем не отличается) и перестать нагружать железку фигней. Причем настроить так что если клиент не предоставляет сертификат, то сразу дропать соединение.
И это можно даже в интернет выставить
Реализация fail2ban на MikroTik RouterOS