Size: a a a

2020 December 10

p

port9nka in MikrotikClub
Yuriy Kotov
Идея хорошая. Не так - это как написал @port9nka
Но ВПН - не панацея. Только ради закрывания РДП смысла его применять особо нет. Вы просто меняете один сервис, открытый на весь интернет, на другой сервис - ВПН. И вам начнут перебирать пароли или ддосить не РДП, а ВПН.
Если у клиентов постоянный реальный IP и нет необходимости ходить с разных и неизвестных - просто публикуете порт РДП через dstnat и зарезаете файерволом - разрешаете только с известных IP.
Если на стороне клиента постоянный IP сделать нереально - я в таких случаях делаю пинкнокинг. Для всего мира всё закрыто. Клиент запустил скрипт из трех пингов разной длины пакетов - дверца открылась для его IP на N часов. Гораздо проще, не надо городить ВПН и настраивать его на клиенте. Можно пользоваться с любых мобильных устройств - есть программы - кнокеры, только параметры ваши прописать. У меня вот так.
vpn l2tp + ipsec выставленный в паблик в разы лучше rdp
источник

p

port9nka in MikrotikClub
можно fail2ban сделать на тике
источник

A

A1ex in MikrotikClub
Yuriy Kotov
Идея хорошая. Не так - это как написал @port9nka
Но ВПН - не панацея. Только ради закрывания РДП смысла его применять особо нет. Вы просто меняете один сервис, открытый на весь интернет, на другой сервис - ВПН. И вам начнут перебирать пароли или ддосить не РДП, а ВПН.
Если у клиентов постоянный реальный IP и нет необходимости ходить с разных и неизвестных - просто публикуете порт РДП через dstnat и зарезаете файерволом - разрешаете только с известных IP.
Если на стороне клиента постоянный IP сделать нереально - я в таких случаях делаю пинкнокинг. Для всего мира всё закрыто. Клиент запустил скрипт из трех пингов разной длины пакетов - дверца открылась для его IP на N часов. Гораздо проще, не надо городить ВПН и настраивать его на клиенте. Можно пользоваться с любых мобильных устройств - есть программы - кнокеры, только параметры ваши прописать. У меня вот так.
Хмм, как вариант. Ну для начала сделаю впн, хотя бы ) рабочим ))
источник

p

port9nka in MikrotikClub
а порткнокинг это не для бухгалтеров
источник

A

A1ex in MikrotikClub
там сейчас тп-линк на входе висит, какое уж там...
источник

A

A1ex in MikrotikClub
И "специалисты 1С" этих портов понаоткрывали. ппц тащемта...
источник

A

A1ex in MikrotikClub
Касперский на машинах орёт "кто-то ломится в РДП, я его отключил". Весело )
источник

A

A1ex in MikrotikClub
Поставлю богоподобный микротик - пусть хотя-бы впн брутфорсят ))
источник

p

port9nka in MikrotikClub
резать фаерволом только с определенных ip - зло
источник

p

port9nka in MikrotikClub
имхо в микротике можно не заморачиваться с фаерволом вприницпе
источник

A

A1ex in MikrotikClub
одна из бухгалтеров сидит из области, с сотовой связи, не вариант.
источник

p

port9nka in MikrotikClub
1. сменить порт винбокса
2. в ip service выключить ВСЁ кроме ssh
3, переназначить ssh на порт 65322
4. включить l2tp+ipsec vpn
источник

YK

Yuriy Kotov in MikrotikClub
port9nka
vpn l2tp + ipsec выставленный в паблик в разы лучше rdp
А я не предлагаю выставлять РДП всему инету на поругание. Выставить его знакомым клиентским IP, для незнакомых - кнокинг. Всё. )
источник

p

port9nka in MikrotikClub
а ну ещё закрыть 53-ий и 5060 порты извне тапритом
источник

YK

Yuriy Kotov in MikrotikClub
port9nka
можно fail2ban сделать на тике
Можно. Но зачем? Если закрытый кнокингом РДП не виден никому в мире? Как его сломать, если он даже не сканируется? Ну прошлись сканером, ну увидели icmp ping response - и всё. Пошли дальше. А за l2tp зацепились, начали сканировать, флудить... Пингкнокинг на мой привередливый вкус лучче.
источник

YK

Yuriy Kotov in MikrotikClub
port9nka
а порткнокинг это не для бухгалтеров
У них просто на рабочем столе два ярлыка вместо одного. Сначала запустить один, потом другой. Все справляются. )
источник

YK

Yuriy Kotov in MikrotikClub
port9nka
резать фаерволом только с определенных ip - зло
Обоснуйте.
источник

A

A1ex in MikrotikClub
Сейчас мы до tor hidden service дойдём ;)
источник

A

A1ex in MikrotikClub
хотя там дыра на дыре, но звучит то - страшно )
источник

YK

Yuriy Kotov in MikrotikClub
port9nka
1. сменить порт винбокса
2. в ip service выключить ВСЁ кроме ssh
3, переназначить ssh на порт 65322
4. включить l2tp+ipsec vpn
Если выключить всё кроме ssh - зачем менять порт винбокса? Его же выключат...
ssh и cli - для профи. Для начинающих винбокс рулит.
источник