Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.
brute force attack detected on port 8291 Сетевое оборудование и VPN

MikroTik: brute force attack on port 8291 — Автоблокировка атакующих

Обновлено: 24.08.2026  ·  Официальная база знаний
  • Тысячи записей в логе RouterOS: user,warning login failure for user admin via winbox.
  • Атакующие ботнеты перебирают пароли к порту WinBox 8291 сотен внешних IP-адресов.
  • Нагрузка на стек безопасности и замедление работы сервисов управления.

1. Внедрение каскадной системы автоматической блокировки (Brute Force Blocker)

Создайте динамический трехэтапный фильтр, заносящий атакующие IP в черный список на 7 дней при 3 попытках подбора в минуту:

/ip firewall filter
add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_blacklist action=drop comment="Drop Winbox Brute Forcers"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_stage2 action=add-src-to-address-list \
    address-list=winbox_blacklist address-list-timeout=7d comment="Add to Blacklist 7 Days"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    src-address-list=winbox_stage1 action=add-src-to-address-list \
    address-list=winbox_stage2 address-list-timeout=1m comment="Stage 2 Detection"

add chain=input protocol=tcp dst-port=8291 connection-state=new \
    action=add-src-to-address-list address-list=winbox_stage1 \
    address-list-timeout=1m comment="Stage 1 Detection"

2. Оптимизация нагрузки с помощью Firewall RAW

Для минимизации потребления CPU перенесите сброс пакетов из черного списка в таблицу RAW (до прохождения Connection Tracking):

/ip firewall raw
add chain=prerouting src-address-list=winbox_blacklist action=drop \
    comment="Drop Blacklisted IPs before Conntrack"

3. Использование механизма Tarpit против ботнетов

/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=winbox_blacklist \
    action=tarpit comment="Trap and stall Winbox Attackers"
Практический опыт инженера: Лучшая практика защиты порта 8291 — закрыть его снаружи полностью и подключаться к WinBox исключительно через защищенный VPN-туннель (WireGuard / IPSec IKEv2) или Port Knocking.

Частые вопросы (FAQ)

Что делает действие Tarpit в фаерволе MikroTik?

Tarpit захватывает TCP-соединение атакующего, удерживая нулевое окно передачи (Zero Window). Это заставляет атакующего бота тратить системные ресурсы сокетов и зависать на ожидании ответа.

Почему фильтрация в RAW эффективнее, чем в Filter?

Таблица RAW обрабатывает пакеты до подсистемы отслеживания соединений (Connection Tracking), что предотвращает выделение оперативной памяти ядра под каждую мошенническую сессию.

Можно ли случайно заблокировать себя самого?

Да, если вы введете неверный пароль несколько раз подряд. Обязательно добавьте доверенную локальную подсеть в исключение: src-address-list=!mgmt_whitelist.

Как очистить список заблокированных адресов вручную?

Выполните команду: /ip firewall address-list remove [ find list="winbox_blacklist" ].