查看: 82|回复: 0

[Mikrotik Ros] RouterOS防御暴力破解防火墙策略--官方策略-防御SSH暴力破解

[复制链接]

124

主题

0

回帖

512

积分

管理员

积分
512

最佳新人活跃会员热心会员推广达人宣传达人灌水之王突出贡献优秀版主荣誉管理论坛元老

发表于 2026-8-20 21:21:56 | 显示全部楼层 |阅读模式
乐盟网络技术
发现优秀帖子请给楼主点赞或评分打赏,让楼主更有动力创作优秀内容!
225447_CFxAlM.png
MikroTik官方的制作了一个如何防御暴力破解SSH登录,分享给大家。

防火墙规则如下:
一共是6条策略组成,必须按照顺序添加排列

  1. /ip firewall filter
  2. add action=add-src-to-address-list address-list=blacklist address-list-timeout=1d chain=input comment="black list" \
  3. connection-state=new dst-port=22 protocol=tcp src-address-list=connection3
  4. add action=add-src-to-address-list address-list=connection3 address-list-timeout=1h chain=input comment="Third Connection" \
  5. connection-state=new dst-port=22 protocol=tcp src-address-list=connection2
  6. add action=add-src-to-address-list address-list=connection2 address-list-timeout=15m chain=input comment="second Connection" \
  7. connection-state=new dst-port=22 protocol=tcp src-address-list=connection1
  8. add action=add-src-to-address-list address-list=connection1 address-list-timeout=5m chain=input comment="First Connection" \
  9. connection-state=new dst-port=22 protocol=tcp
  10. add action=accept chain=input comment="Accept exclude blacklist" dst-port=22 protocol=tcp src-address-list=!blacklist
  11. add action=drop chain=input comment="drop all protocol ssh" dst-port=22 protocol=tcp
复制代码

策略流程如下
第一条匹配来至第三次连接的地址列表,加入到blacklist列表,保存1天
第二条匹配来至第二次连接的地址类别,加入到connection3地址列表,保存1小时
第三条匹配来至第一次连接的地址列表,加入到connection2地址列表,保存15分钟
第四条匹配记录第一次SSH连接,连接类型new,加入到connection1地址列表,保存5分钟
第五条允许除了blacklist地址列表的SSH连接通过
第六条拒绝所有SSH连接
允许三次 55H的连接请求(connection-type=new),当超过三次后会被加入blacklist,拒绝时间为1天。前三次的被允许存活时间分别是5分钟,15分钟和1小时

225447_v0ivfZ.png
乐盟网络技术
友情提示:文字/图片广告均非论坛意见,请担保交易勿直接付款,由此产生的责任自负
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:admin@discuz.vip

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.|蜀ICP备17024538号-6

在本版发帖
关注公众号
QQ客服返回顶部