Hola a todos,
Me gustaría si me pueden orientar sobre este tema que traigo, he visto en mis log del firewall multiples intentos de conexion desde la WAN a un aIP que tenia permitida desde el firewall, el comportamiento es el siguiente: desde una IP publica intentan conectarse a una de mis IP privadas y veo que tratan una y otra vez, obviamente el puerto les cambia a la IP Wan del “atacante” y veo la siguiente información:
1 firewall,info Connect to 172.16.2.9 dstnat: in:WAN1 out:(unknown 0), src-mac LA MASCARA, proto TCP (SYN), IPDELATACANTE:27611->MIIPPUBLICA:PUERTO, len 52
actualmente hice una regla manual para bloquear esta IP que la puse en una lista baneada de manera tal que bloquea este intento de trafico Forward desde la WAN hacia la IP privada con el flag TCP SYN activo, adicionalmente hice otra regla de bloque total a esta lista de IP Baneadas.
he leido sobre atacas de SYNFlood pero yo ya tenia varias reglas para esto que investigue en Mikrotik Wiki…
Mi pregunta es como puedo hacer este proceso automáticamente? es decir que algo revise si una misma IP intenta repetidamente conectarse a alguna IP local y pasarla a una lista de baneo, esto adicional a lo que ya tenia.
Veo en e torch que con las reglas que hice no están llegando a la IP local y no hay conexión establecida, así que supongo que la regla me esta funcionando lo que quiero es automatizar esto, me pueden dar una orientación?
conseguí esto en Internet también pero no se si debo implementarlo, leí que no es lo más prolijo
Finalmente habilitar SYN Coockies
• /ip settings set tcp-syncookies=yes (RouterOS > V6,0)
• /ip firewall connection tracking set tcp-syncookie=yes (RouterOS < v6.0 )
También hice esta prueba pero no es muy diferente de lo que encontré en la wiki de MKT asi que la elimine
/ip firewall filter
add action=jump chain=input comment=“Policy 3” jump-target=syn-flood protocol=tcp tcp-flags=syn
add chain=syn-flood limit=100,5
add action=drop chain=syn-flood
Les doy las gracias de antemano