Pavian77 Posted February 24, 2021 Posted February 24, 2021 Приветствую всех ребят. Очень нужна Ваше помощь в решении проблемы Имеется MIKROTIK CCR1009-8G-1S-1S+ с белым ip адресом. Версия прошивки v.6.43.7 К нему подключен почтовый сервер, в логах почтового сервера постоянно кто то пытается подобрать пароли, я естественно хочу заблокировать попытки подбора пароля, иду в лог почтовика и вижу то что попытки идут с IP адреса самого микротика, то есть как будто атаки идут с 192.168.88.1 (шлюз), почему то микротик не показывает с какого внешнего адреса идут попытки подбора пароля. Хотя есть похожий микрот с дефолтной конфигурацией и там всё отображается. Нагуглил что нужно копать в сторону NAT.Но в NATe у меня стоит простое правило маскарад. Подскажите пожалуйста как можно решить проблему? Буду Вам очень благодарен. Заранее спасибо Вставить ник Quote
lugoblin Posted February 25, 2021 Posted February 25, 2021 У вас, очевидно, где-то есть правило которое делает SNAT для подключений извне к почтовому серверу, поэтому src адрес клиента который подбирает пароли заменяется на адрес самого Микротика. Не обязательно это отдельное правило, возможно, это из-за слишком общих параметров вашего "простого правила маскарад". Покажите вывод: /ip address print /ip route print /ip firewall nat print Можете самостоятельно сравнить этот вывод с вашим похожим устройством где всё отображается. Вставить ник Quote
Pavian77 Posted February 25, 2021 Author Posted February 25, 2021 (edited) В 25.02.2021 в 03:14, lugoblin сказал: У вас, очевидно, где-то есть правило которое делает SNAT для подключений извне к почтовому серверу, поэтому src адрес клиента который подбирает пароли заменяется на адрес самого Микротика. Не обязательно это отдельное правило, возможно, это из-за слишком общих параметров вашего "простого правила маскарад". Покажите вывод: /ip address print /ip route print /ip firewall nat print Можете самостоятельно сравнить этот вывод с вашим похожим устройством где всё отображается. Edited May 19, 2021 by Pavian77 Вставить ник Quote
jffulcrum Posted February 25, 2021 Posted February 25, 2021 Цитата 2 A S 172.168.88.0/24 192.168.87.1 gre-tunnel79 Ну, собственно оттуда и перебор может идти. Это ваш туннель? На другой стороне все в порядке? Вставить ник Quote
lugoblin Posted February 25, 2021 Posted February 25, 2021 Адрес 192.168.88.1, который у вас в логах, не принадлежит вашему микторику, а кому-то за 192.168.72.1, доступному через gre-tunnel77. Надо смотреть конфигурацию непосредственно на 192.168.88.1. Может это он и гадит, может там какой-то ещё NAT. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.