Реализация выполнена при помощи встроенных триггеров RouterOS, без использования внешних сервисов и без периодических запусков скриптов по шедулеру.
Сразу отмечу, что fail2ban нельзя использовать как полноценный инструмент защиты доступа к управлению маршрутизатором. Доступ к службам управления по-умолчанию должен быть закрыт фаерволом из всех сетей за исключением management. И, возможно, с адресов из локального «белого списка». Fail2ban, применяется к management-интерфейсу на случай, когда злоумышленник уже получил доступ в подсеть управления. Либо в подсети управления оказался вирус, троян, нелояльный пользователь. Также бывали случаи, когда трафик управления мог пропускаться из-за ошибки в правилах фаервола. Итак, fail2ban, это скорее последний уровень защиты управления маршрутизатором.
Для начала создаем скрипт, который будет выполнять работу по поиску и извлечению адреса из тела сообщения системы «$message». Помещаем скрипт в системную библиотеку скриптов /system scripts на маршрутизаторе и присваиваем скрипту название «loginfail2ban».
:local ListName "BlackList1":local BanTime 1d:local LogMess "fail2ban added address ":local at [:find $message " from "]:local r1 [:pick $message ($at + 6) [:find $message " via " $at]]:if (([:typeof [:toip $r1]])="ip") do={:do {/ip firewall address-list add list=$ListName address=([:toip $r1]) timeout=$BanTime; :log warning ($LogMess.[tostr $r1] ." to list ".$ListName); exit } on-error={:log warning ("address IPv4 already exist in ".$ListName); exit}}:if (([:typeof [:toip6 $r1]])="ip6") do={:do {/ipv6 firewall address-list add list=$ListName address=([:toip6 $r1]) timeout=$BanTime; :log warning ($LogMess.[tostr $r1]." to list ".$ListName); exit } on-error={:log warning ("address IPv6 already exist in ".$ListName); exit}}:log warning "Fail2ban - no address found to block bruteforce"
Переменная «ListName» содержит имя для address-list фаервола. Переменная «BanTime» указывает время на которое будет добавлена динамическая запись в адрес-листе.
После этого нужно включить механизм активации скрипта при неудачном логине. Делается это в контексте /system logging
/system logging action add name=fail2ban target=script script=loginfail2ban /system logging add action=fail2ban regex=“^login failure” topics=system,error,critical
Первое действие описывает новый action=script вызывающий ранее созданный скрипт с именем «loginfail2ban», хранящийся в библиотеке скриптов.
Второе действие создает непосредственный триггер, который срабатывает только при возникновении сообщения с сочетанием топиков «system+error+critical» и при наличии в начале сообщения подстроки «login failure».
Особенности эксплуатации:
-
Скрипт умеет обрабатывать адреса и протоколов IPv6 и IPv4.
-
Скрипт пропускает MAC-адреса, т.к. протоколы MAC-Winbox и MAC-Telnet не блокируются привычным IP/IPv6 фаерволом.
-
Скрипт срабатывает при любом неправильном вводе пароля. По этому есть шанс попасть в бан при первом же неправильном вводе пароля. Об этом вам предстоит позаботиться заранее самостоятельно.
-
В фаерволе ip и ipv6 должны существовать правила, блокирующие доступ с src-address-list=BlackList1 (название списка приведено для примера и его можно менять)
ссылка на оригинал статьи https://habr.com/ru/articles/1092478/