thắc mắc Cấu hình và thắc mắc về RouterOS (Mikrotik)

  • Người tạo chủ đề Người tạo chủ đề Darias
  • Ngày bắt đầu Ngày bắt đầu

Darias

Senior Member
Tuần này mình chuyển sang dùng RouterOS của Mikrotik thì gặp một số vấn đề trong lúc "vọc", mong các bạn giúp đỡ ạ. Mình cám ơn!
1. Với phiên bản RouterOS 7.1b2Dev, có thể ép buộc clients dùng DNS từ router. Dù Clients có đổi DNS cũng vô tác dụng.
2. Có thể đặt IP tĩnh ngoài vùng cấp phát IP động, và dùng mạng bình thường.
3. Bên dưới có hướng dẫn trích lệnh cấu hình RouterOS dạng text có thể đọc được.
4. Nếu lỡ tay xóa thư mục hotspot thì chỉ cần cấu hình lại hotspot thì thư mục mặc định sẽ hiện lại.
5. Dưới đây là log khi mở hết các dịch vụ (mặc định được mở) và bị hacker bên ngoài mạng cố gắng chiếm quyền điều khiển router. Khuyến nghị các bạn nên tắt hết các dịch vụ không cân thiết hoặc áp cấu tường lửa bên dưới nếu cần sử dụng dịch vụ nào.

ssh.png

Một số lệnh cá nhân mình dùng, chia sẽ cho những bạn chưa biết:

# Xoá khoá mã hoá cũ trên Win (chạy trong cmd)
Mã:
del %USERPROFILE%\.ssh\known_hosts

# Khởi động vào chế độ phục hồi bằng NetInstall
Mã:
/system routerboard settings set boot-device=try-ethernet-once-then-nand

# Khôi phục cài đặt gốc trắng
Mã:
/system reset-configuration no-defaults=yes

# Trích sao lưu hệ thống
Mã:
ssh [tài khoản]@[địa chỉ IP] export > [tên file].conf

# Chặn tấn công Bruteforce cho Dịch vụ FTP
Mã:
/ip firewall filter
add action=drop chain=input comment="FTP: Chan tu DanhSach" dst-port=21 protocol=tcp src-address-list=DanhSachFTP
add chain=output comment="FTP: Gioi han dang nhap" content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m protocol=tcp
add action=add-dst-to-address-list address-list=DanhSachFTP address-list-timeout=3h chain=output comment="FTP: Them IP vao DanhSach" content="530 Login incorrect" protocol=tcp
# Chặn tấn công Bruteforce cho Dịch vụ SSH
Mã:
/ip firewall filter
add action=drop chain=input comment="SSH: Chan tu DanhSach" dst-port=22 protocol=tcp src-address-list=ChanSSH
add action=add-src-to-address-list address-list=ChanSSH address-list-timeout=4w2d chain=input comment="SSH: Them IP vao DanhSach" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_3
add action=add-src-to-address-list address-list=SSH_DanhSach_3 address-list-timeout=1h chain=input comment="SSH: Dang nhap sai lan 3" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_2
add action=add-src-to-address-list address-list=SSH_DanhSach_2 address-list-timeout=6h chain=input comment="SSH: Dang nhap sai lan 2" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_1
add action=add-src-to-address-list address-list=SSH_DanhSach_1 address-list-timeout=12h chain=input comment="SSH: Dang nhap sai lan 1" connection-state=new dst-port=22 protocol=tcp
add action=drop chain=forward comment="SSH: Chan" dst-port=22 protocol=tcp src-address-list=ChanSSH
# Chặn tấn công Bruteforce cho Dịch vụ Telnet
Mã:
/ip firewall filter
add action=drop chain=input comment="Telnet: Chan tu DanhSach" dst-port=23 protocol=tcp src-address-list=ChanTelnet
add action=add-src-to-address-list address-list=ChanTelnet address-list-timeout=4w2d chain=input comment="Telnet: Them IP vao DanhSach" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_3
add action=add-src-to-address-list address-list=Telnet_DanhSach_3 address-list-timeout=1h chain=input comment="Telnet: Dang nhap sai lan 3" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_2
add action=add-src-to-address-list address-list=Telnet_DanhSach_2 address-list-timeout=6h chain=input comment="Telnet: Dang nhap sai lan 2" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_1
add action=add-src-to-address-list address-list=Telnet_DanhSach_1 address-list-timeout=12h chain=input comment="Telnet: Dang nhap sai lan 1" connection-state=new dst-port=23 protocol=tcp
# Chặn tấn công Bruteforce cho Dịch vụ Winbox
Mã:
/ip firewall filter
add action=drop chain=input comment="WinBox: Chan tu DanhSach" dst-port=8291 protocol=tcp src-address-list=ChanWinBox
add action=add-src-to-address-list address-list=ChanWinBox address-list-timeout=15d chain=input comment="WinBox: Them IP vao DanhSach" connection-state=new dst-port=8291 protocol=tcp src-address-list= WinBox_DanhSach_3
add action=add-src-to-address-list address-list=WinBox_DanhSach_3 address-list-timeout=1m chain=input comment="WinBox: Dang nhap sai lan 3" connection-state=new dst-port=8291 protocol=tcp src-address-list=WinBox_DanhSach_2
add action=add-src-to-address-list address-list=WinBox_DanhSach_2 address-list-timeout=6h chain=input comment="WinBox: Dang nhap sai lan 2" connection-state=new dst-port=8291 protocol=tcp src-address-list=WinBox_DanhSach_1
add action=add-src-to-address-list address-list=WinBox_DanhSach_1 address-list-timeout=12h chain=input comment="WinBox: Dang nhap sai lan 1" connection-state=new dst-port=8291 protocol=tcp
# Xác nhận trước khi kết nối tới Router=ping
Mã:
add action=add-src-to-address-list address-list=IPing address-list-timeout=8h chain=input comment="Ping: Go cua" protocol=icmp
add action=drop chain=input comment="Ping: Chan IP" protocol=tcp src-address-list=!IPing src-port=21,22,23,80,443,8291
# Kiểm tra trạng thái online của DNS cá nhân để đặt địa chỉ DNS thích hợp, đảm bảo mạng không tắt nghẽn.
Mã:
/tool netwatch
add down-script="/ip dhcp-server network\r\nadd address=[IP Router]/24 dns-server=[IP DNS công cộng] domain=ss gateway=[IP Router]\r\n/ip dns\r\nset servers=[IP DNS công cộng]\r\n" host=[IP DNS cá nhân] interval=10m up-script="/ip dhcp-server network\r\nadd address=[IP Router]/24 dns-server=[IP DNS cá nhân] domain=ss gateway=[IP Router]\r\n/ip dns\r\nset servers=[IP DNS cá nhân]\r\n"
# Cập nhật các dịch vụ DDNS như aFraid, DuckDNS, DyNu, MyDNS ở file đính kèm.
 

Tệp đính kèm

Sửa lần cuối:
Tuần này mình chuyển sang dùng RouterOS của Mikrotik thì gặp một số vấn đề trong lúc "vọc", mong các bạn giúp đỡ ạ. Mình cám ơn!
1. Có thể ép buộc clients dùng DNS từ router gán cho không ạ? Với Android thì phải root thì mới có thể đổi DNS thủ công được.
2. Có thể đặt IP tĩnh ngoài vùng cấp phát IP động được không ạ?
3. Mình muốn khôi phục cài đặt lại cài đặt gốc (không dùng cấu hình mặc định). Thì có thể sao lưu cấu hình hiện tại ra thành lệnh (text) để dán vô Terminal phục hồi lại cho nhanh không ạ?
4. Mình lỡ tay xoa thư mục hotspot thì có cách nào tạo lại được thư mục đó không ạ?
5. Mình xem trong log thì phát hiện khá nhiều lượt đăng nhập thất bại bằng giao thức ssh thì liệu có phải router đang bị dòm ngó từ bên ngoài phải không ạ?
1. Bạn đặt DNS trong IP/DNS là các client sẽ lấy dns này.
2. Được
3. Có 2 dạng là backup và dùng export. Cách nào cùng được.
4. Mình chưa thử, nhưng thường thì disable mở lại là nó có lại dạng mặc định.
5. Vào IP/ Services tắt hết trừ winbox là dc.
 
bổ sung ý thím trên
2. Đặt được nhưng không có Gateway => vẫn kết nối nhưng không ra internet được
4. Xóa rồi thì thôi, lên đây t cho cái khác
 
bổ sung ý thím trên
2. Đặt được nhưng không có Gateway => vẫn kết nối nhưng không ra internet được
4. Xóa rồi thì thôi, lên đây t cho cái khác
2. Mình đã test, vẫn vào mạng bình thường ạ.
4. Mình có trang hotspost từ NoDogSplash rồi nên chỉ chỉnh sửa tham số lại cho phù hợp với hotspost của RouterOS. Nhưng nếu bạn share thì mình sẽ để random vài trang cho đỡ nhàm chán.
 
Sửa lần cuối:
1. Chỉnh DNS trong phần DHCP - Networks
2. Dùng tính năng Leases trong DHCP
4. Trong trang Hospot có mục gì mà khôi phục lại được
5. Tắt hết mấy cái dịch vụ không cần thiết đi bác. Không thì lên mạng tìm Bruteforce ấy bác
 
1. Chỉnh DNS trong phần DHCP - Networks
2. Dùng tính năng Leases trong DHCP
4. Trong trang Hospot có mục gì mà khôi phục lại được
5. Tắt hết mấy cái dịch vụ không cần thiết đi bác. Không thì lên mạng tìm Bruteforce ấy bác
4. Dù mình đã khôi phục cấu hình mặc định (không dùng cấu hình có sẵn) thì vẫn không thể khôi phục lại thư mục hotspot.
Mình chưa thử phục cấu hình mặc định (dùng cấu hình có sẵn) và cập nhật firmware thì không biết có được không nữa.
 
Khôi phục cấu hình mặc định rồi thì bác bấm setup hotpot là nó ra lại à
 
Tuần này mình chuyển sang dùng RouterOS của Mikrotik thì gặp một số vấn đề trong lúc "vọc", mong các bạn giúp đỡ ạ. Mình cám ơn!
1. Có thể ép buộc clients dùng DNS từ router gán cho không ạ? Với Android thì phải root thì mới có thể đổi DNS thủ công được.
Vào IP->DNS cài IP DNS thì cùng phiên bản iOS nhưng iPhone thì không cho phép đổi DNS, còn iPad thì lại đổi được???
2. Có thể đặt IP tĩnh ngoài vùng cấp phát IP động được không ạ?
3. Mình muốn khôi phục cài đặt lại cài đặt gốc (không dùng cấu hình mặc định). Thì có thể sao lưu cấu hình hiện tại ra thành lệnh (text) để dán vô Terminal phục hồi lại cho nhanh không ạ?
ssh admin@router /export > mikrotik.conf
4. Mình lỡ tay xóa thư mục hotspot thì có cách nào tạo lại được thư mục đó không ạ?
5. Mình xem trong log thì phát hiện khá nhiều lượt đăng nhập thất bại bằng giao thức ssh thì liệu có phải router đang bị dòm ngó từ bên ngoài phải không ạ? Hiện mình đã tắt dịch vụ ssh.

1. DNS client đổi tùm lum vẫn vào mạng được miễn đúng. Chỉ có Kerio Control 8 là có chức năng khóa truy cập internet của client khi client đổi DNS khác ko phải do Kerio Control cung cấp.
2. Pool mà thím đặt từ 2 đến 200, client gán ip 201 vẫn truy cập internet được nếu thím ko khóa trong firewall.
3. Có, RouterOS phục hồi cấu hình nhanh hơn mấy hãng khác.
4. Như thím trên hướng dẫn là được.
5. Thím đang bị dò pass từ bên ngoài đấy, tắt mấy dịch vụ ko cần thiết đi hoặc chỉ cấp phép cho dãy ip local được truy cập, ngoài dãy đó thì chặn hết.

Gửi từ Samsung SM-N920C bằng vozFApp
 
1. DNS client đổi tùm lum vẫn vào mạng được miễn đúng. Chỉ có Kerio Control 8 là có chức năng khóa truy cập internet của client khi client đổi DNS khác ko phải do Kerio Control cung cấp.
2. Pool mà thím đặt từ 2 đến 200, client gán ip 201 vẫn truy cập internet được nếu thím ko khóa trong firewall.
3. Có, RouterOS phục hồi cấu hình nhanh hơn mấy hãng khác.
4. Như thím trên hướng dẫn là được.
5. Thím đang bị dò pass từ bên ngoài đấy, tắt mấy dịch vụ ko cần thiết đi hoặc chỉ cấp phép cho dãy ip local được truy cập, ngoài dãy đó thì chặn hết.

Gửi từ Samsung SM-N920C bằng vozFApp
1. Cho phép kết nối port 53 từ Router & chặn kết nối từ client.
 
cái là từ chỗ nào vậy? trên nhà cung cấp mạng hả, vì mình cũng có thông báo đấy.
Theo mình thì có 2 trường hợp.
1. Trong mạng mình có thiết bị bị nhiễm virus rồi gửi thông tin về máy chủ nên bị tấn công.
2. Mạng bị quét/ddns bị lộ nên bị tấn công. =>Mình sẽ dùng DDNS riêng, không dùng DDNS của Mikrotik nữa@@
Tin tặc/robot thử lần lượt các mật khẩu khả thi cho lần lượt các tài khoản.
Nãy giờ router bị reset liên tục. Chắc chịu không nổi @@
Mặc định khi vừa khôi phục cài đặt gốc mình đã đổi mật khẩu gốc và tạo tài khoản riêng và vô hiệu hoá tài khoản gốc. Giờ thêm phần vô hiệu hoá hết các dịch vụ mới yến ổn.

1. Cho phép kết nối port 53 từ Router & chặn kết nối từ client.
Nếu vậy có thể chuyển tất cả truy vấn cổng 53/853 từ clients sang của DNS được không ạ?
Nếu clients dùng DoH thì thua rồi. Chỉ có thể tìm cách khóa truy cập internet của client khi client đổi DNS khác ko phải do router cung cấp.
 
Sửa lần cuối:
Theo mình thì có 2 trường hợp.
1. Trong mạng mình có thiết bị bị nhiễm virus rồi gửi thông tin về máy chủ nên bị tấn công.
2. Mạng bị quét/ddns bị lộ nên bị tấn công. =>Mình sẽ dùng DDNS riêng, không dùng DDNS của Mikrotik nữa@@
Tin tặc/robot thử lần lượt các mật khẩu khả thi cho lần lượt các tài khoản.
Nãy giờ router bị reset liên tục. Chắc chịu không nổi @@
Mặc định khi vừa khôi phục cài đặt gốc mình đã đổi mật khẩu gốc và tạo tài khoản riêng và vô hiệu hoá tài khoản gốc. Giờ thêm phần vô hiệu hoá hết các dịch vụ mới yến ổn.


Nếu vậy có thể chuyển tất cả truy vấn cổng 53/853 từ clients sang của DNS được không ạ?
Nếu clients dùng DoH thì thua rồi. Chỉ có thể tìm cách khóa truy cập internet của client khi client đổi DNS khác ko phải do router cung cấp.
Cái này nó quét ip/port bt thôi. Lúc mới xài tui cũng thấy đỏ lòm, tắt mấy cái service chừa mỗi winbox đi là hết. Quét port mà reboot nghe hư cấu quá :v
 
Cái này nó quét ip/port bt thôi. Lúc mới xài tui cũng thấy đỏ lòm, tắt mấy cái service chừa mỗi winbox đi là hết. Quét port mà reboot nghe hư cấu quá :v
Nó quét xong rồi làm gì với cổng đó thì mình không biết. Router bị reset liên tục 4, 5 lần khi online là không ổn, nếu offline thì không sao.
Túm lại là chỉ mở cổng WinBox cho an toàn đỡ mệt. Khi nào ổn mình mở tiếp cổng ra ngoài -.-
 
Sửa lần cuối:
Nó quét xong rồi làm gì với cổng đó thì mình không biết. Router bị reset liên tục 4, 5 lần khi online là không ổn, nếu offline thì không sao.
Túm lại là chỉ mở cổng WinBox cho an toàn đỡ mệt. Khi nào ổn mình mở tiếp cổng ra ngoài -.-
Làm gì có chuyện bị reset khi bị quét cổng như thế. Kiểm tra lại điện đóm hoặc phần cứng thôi
 
Nhìn log có thấy reboot gì đâu. Chắc lỗi phần cứng rồi
Router bị reboot sau khi bị ghi bị đang nhập sai nhiều lần. Mà log hệ thống chỉ ghi lại sau khi máy boot lên và log ghi ở ram nên không lưu lại sau khi tắt router thì phải.
Có thể cái ddns mặc định có thù với ai nên bị nhắm tới. Nếu mình tắt DDNS đổi IP bật lại ssh/ssl thì không sao.
 
Router bị reboot sau khi bị ghi bị đang nhập sai nhiều lần. Mà log hệ thống chỉ ghi lại sau khi máy boot lên và log ghi ở ram nên không lưu lại sau khi tắt router thì phải.
Có thể cái ddns mặc định có thù với ai nên bị nhắm tới. Nếu mình tắt DDNS đổi IP bật lại ssh/ssl thì không sao.
Của t đăng nhập sai chắc phải cả trăm lần quá vẫn chạy ầm ầm
2020-09-09.png

Vừa reboot lại thử nó ghi lên log luôn đây
2020-09-09 (1).png
 
Của t đăng nhập sai chắc phải cả trăm lần quá vẫn chạy ầm ầm
Xem tệp đính kèm 188571
Vừa reboot lại thử nó ghi lên log luôn đây
Xem tệp đính kèm 188572
Ý mình là việc đăng nhập sai không phải nguyên nhân gây khởi động lại thiết bị mà là "ăn không được phá cho hôi", tấn công một số cổng mở của router cường độ cao làm router khởi động lại chăng.
Nhưng mà việc mình tắt DDNS và đổi IP mạng cũng tạm ổn. Còn về các cổng mình vẫn mở để xem thế nào, vì mình cũng cần dùng.
 

Thống kê chủ đề

Ngày tạo
Darias,
Người trả lời cuối
^_^Cool^_^,
Trả lời
46
Lượt xem
9.797
Quay lại
Lên đầu trang