USG FLEX 200, не ловит брут по RDP
Pavel
Публикаций: 112 Ally Member
Есть хреновый IP -185.193.88.29. Информация о нем есть https://www.abuseipdb.com/check/185.193.88.29
Последнюю неделю он постоянно ломится на мои внутренние IP.
И красная железка все пропускает.
скрины есть - crop1 и crop2.
видно и время коннекта и время на жертве.
Менял чувствительность - пофиг. Все проходит.
Я уже поднимал этот вопрос , а воз и ныне там . Дуршлачный фаер.
Прошивка 4.60 , но на предыдущей было тоже самое.
Последнюю неделю он постоянно ломится на мои внутренние IP.
И красная железка все пропускает.
скрины есть - crop1 и crop2.
видно и время коннекта и время на жертве.
Менял чувствительность - пофиг. Все проходит.
Я уже поднимал этот вопрос , а воз и ныне там . Дуршлачный фаер.
Прошивка 4.60 , но на предыдущей было тоже самое.
0
All Replies
-
Можете прислать ответ вашего шлюза на команду ниже?show idp session-block status0
-
Zyxel_Andrew said:Можете прислать ответ вашего шлюза на команду ниже?show idp session-block statusRouter# show idp session-block statusidp session-block activation: noidp session-block period: 600
-
Активируйте функцию блокировки RDP сессии после срабатывания IDP правила (на указанный период времени - от 1 секунды до 1 часа).
Router(config)# idp session-block activateRouter(config)# idp session-block period <1..3600> (seconds)Router(config)# write0 -
Эту функцию видел в документации , когда искал по RDP. У нее еще приписка интересная, использовать только когда скажут.
Все дело то в том , что не ловит Flex rdp brut.
Сделал , как вы написали (dash2.jpg). Время блока - 20 мин.
А далее все как обычно .
Враги лезут (dash1.jpg), уже пара IP.
Смотрю на микротике на проходящие пакеты (mikrot.jpg). Пакеты проходят.
Смотрю логи на станции - брут есть . (victim.jpg и victim2.jpg)
Данные атаки спокойненько попали в цель.(victim3.jpg)
0 -
Покажите еще раз ответ на "show idp session-block status".
и заодно "show version"
Микротик стоит мостом в LAN флекса?0 -
Попробуйте обновиться на недельное обновление для 4.60 - WK48. Проверьте, будет ли так же пропускать?0
-
все пропускает . если нужны скрины - напиши , я чуть попозжа сделаю.
P.S.
приложил скрины0 -
Спасибо за проверку. Для этой проблемы мне нужно открыть заявку - #184669.
Можем продолжать и тут и там, как вам удобнее.0 -
Подождите, я как то не обратил сразу на это внимание, а где лог на шлюзе о срабатывании IDP? idp session-block будет отрабатывать только после того, как сработало соответствующее IDP правило. Оно срабатывает? В ваших скриншотах не вижу его. Там только алерты на срабатывание политик безопасности!0