Darias
Senior Member
Tuần này mình chuyển sang dùng RouterOS của Mikrotik thì gặp một số vấn đề trong lúc "vọc", mong các bạn giúp đỡ ạ. Mình cám ơn!
1. Với phiên bản RouterOS 7.1b2Dev, có thể ép buộc clients dùng DNS từ router. Dù Clients có đổi DNS cũng vô tác dụng.
2. Có thể đặt IP tĩnh ngoài vùng cấp phát IP động, và dùng mạng bình thường.
3. Bên dưới có hướng dẫn trích lệnh cấu hình RouterOS dạng text có thể đọc được.
4. Nếu lỡ tay xóa thư mục hotspot thì chỉ cần cấu hình lại hotspot thì thư mục mặc định sẽ hiện lại.
5. Dưới đây là log khi mở hết các dịch vụ (mặc định được mở) và bị hacker bên ngoài mạng cố gắng chiếm quyền điều khiển router. Khuyến nghị các bạn nên tắt hết các dịch vụ không cân thiết hoặc áp cấu tường lửa bên dưới nếu cần sử dụng dịch vụ nào.
Một số lệnh cá nhân mình dùng, chia sẽ cho những bạn chưa biết:
# Xoá khoá mã hoá cũ trên Win (chạy trong cmd)
# Khởi động vào chế độ phục hồi bằng NetInstall
# Khôi phục cài đặt gốc trắng
# Trích sao lưu hệ thống
# Chặn tấn công Bruteforce cho Dịch vụ FTP
# Chặn tấn công Bruteforce cho Dịch vụ SSH
# Chặn tấn công Bruteforce cho Dịch vụ Telnet
# Chặn tấn công Bruteforce cho Dịch vụ Winbox
# Xác nhận trước khi kết nối tới Router=ping
# Kiểm tra trạng thái online của DNS cá nhân để đặt địa chỉ DNS thích hợp, đảm bảo mạng không tắt nghẽn.
# Cập nhật các dịch vụ DDNS như aFraid, DuckDNS, DyNu, MyDNS ở file đính kèm.
1. Với phiên bản RouterOS 7.1b2Dev, có thể ép buộc clients dùng DNS từ router. Dù Clients có đổi DNS cũng vô tác dụng.
2. Có thể đặt IP tĩnh ngoài vùng cấp phát IP động, và dùng mạng bình thường.
3. Bên dưới có hướng dẫn trích lệnh cấu hình RouterOS dạng text có thể đọc được.
4. Nếu lỡ tay xóa thư mục hotspot thì chỉ cần cấu hình lại hotspot thì thư mục mặc định sẽ hiện lại.
5. Dưới đây là log khi mở hết các dịch vụ (mặc định được mở) và bị hacker bên ngoài mạng cố gắng chiếm quyền điều khiển router. Khuyến nghị các bạn nên tắt hết các dịch vụ không cân thiết hoặc áp cấu tường lửa bên dưới nếu cần sử dụng dịch vụ nào.
Một số lệnh cá nhân mình dùng, chia sẽ cho những bạn chưa biết:
# Xoá khoá mã hoá cũ trên Win (chạy trong cmd)
Mã:
del %USERPROFILE%\.ssh\known_hosts
# Khởi động vào chế độ phục hồi bằng NetInstall
Mã:
/system routerboard settings set boot-device=try-ethernet-once-then-nand
# Khôi phục cài đặt gốc trắng
Mã:
/system reset-configuration no-defaults=yes
# Trích sao lưu hệ thống
Mã:
ssh [tài khoản]@[địa chỉ IP] export > [tên file].conf
# Chặn tấn công Bruteforce cho Dịch vụ FTP
Mã:
/ip firewall filter
add action=drop chain=input comment="FTP: Chan tu DanhSach" dst-port=21 protocol=tcp src-address-list=DanhSachFTP
add chain=output comment="FTP: Gioi han dang nhap" content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m protocol=tcp
add action=add-dst-to-address-list address-list=DanhSachFTP address-list-timeout=3h chain=output comment="FTP: Them IP vao DanhSach" content="530 Login incorrect" protocol=tcp
Mã:
/ip firewall filter
add action=drop chain=input comment="SSH: Chan tu DanhSach" dst-port=22 protocol=tcp src-address-list=ChanSSH
add action=add-src-to-address-list address-list=ChanSSH address-list-timeout=4w2d chain=input comment="SSH: Them IP vao DanhSach" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_3
add action=add-src-to-address-list address-list=SSH_DanhSach_3 address-list-timeout=1h chain=input comment="SSH: Dang nhap sai lan 3" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_2
add action=add-src-to-address-list address-list=SSH_DanhSach_2 address-list-timeout=6h chain=input comment="SSH: Dang nhap sai lan 2" connection-state=new dst-port=22 protocol=tcp src-address-list=SSH_DanhSach_1
add action=add-src-to-address-list address-list=SSH_DanhSach_1 address-list-timeout=12h chain=input comment="SSH: Dang nhap sai lan 1" connection-state=new dst-port=22 protocol=tcp
add action=drop chain=forward comment="SSH: Chan" dst-port=22 protocol=tcp src-address-list=ChanSSH
Mã:
/ip firewall filter
add action=drop chain=input comment="Telnet: Chan tu DanhSach" dst-port=23 protocol=tcp src-address-list=ChanTelnet
add action=add-src-to-address-list address-list=ChanTelnet address-list-timeout=4w2d chain=input comment="Telnet: Them IP vao DanhSach" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_3
add action=add-src-to-address-list address-list=Telnet_DanhSach_3 address-list-timeout=1h chain=input comment="Telnet: Dang nhap sai lan 3" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_2
add action=add-src-to-address-list address-list=Telnet_DanhSach_2 address-list-timeout=6h chain=input comment="Telnet: Dang nhap sai lan 2" connection-state=new dst-port=23 protocol=tcp src-address-list=Telnet_DanhSach_1
add action=add-src-to-address-list address-list=Telnet_DanhSach_1 address-list-timeout=12h chain=input comment="Telnet: Dang nhap sai lan 1" connection-state=new dst-port=23 protocol=tcp
Mã:
/ip firewall filter
add action=drop chain=input comment="WinBox: Chan tu DanhSach" dst-port=8291 protocol=tcp src-address-list=ChanWinBox
add action=add-src-to-address-list address-list=ChanWinBox address-list-timeout=15d chain=input comment="WinBox: Them IP vao DanhSach" connection-state=new dst-port=8291 protocol=tcp src-address-list= WinBox_DanhSach_3
add action=add-src-to-address-list address-list=WinBox_DanhSach_3 address-list-timeout=1m chain=input comment="WinBox: Dang nhap sai lan 3" connection-state=new dst-port=8291 protocol=tcp src-address-list=WinBox_DanhSach_2
add action=add-src-to-address-list address-list=WinBox_DanhSach_2 address-list-timeout=6h chain=input comment="WinBox: Dang nhap sai lan 2" connection-state=new dst-port=8291 protocol=tcp src-address-list=WinBox_DanhSach_1
add action=add-src-to-address-list address-list=WinBox_DanhSach_1 address-list-timeout=12h chain=input comment="WinBox: Dang nhap sai lan 1" connection-state=new dst-port=8291 protocol=tcp
Mã:
add action=add-src-to-address-list address-list=IPing address-list-timeout=8h chain=input comment="Ping: Go cua" protocol=icmp
add action=drop chain=input comment="Ping: Chan IP" protocol=tcp src-address-list=!IPing src-port=21,22,23,80,443,8291
Mã:
/tool netwatch
add down-script="/ip dhcp-server network\r\nadd address=[IP Router]/24 dns-server=[IP DNS công cộng] domain=ss gateway=[IP Router]\r\n/ip dns\r\nset servers=[IP DNS công cộng]\r\n" host=[IP DNS cá nhân] interval=10m up-script="/ip dhcp-server network\r\nadd address=[IP Router]/24 dns-server=[IP DNS cá nhân] domain=ss gateway=[IP Router]\r\n/ip dns\r\nset servers=[IP DNS cá nhân]\r\n"
Tệp đính kèm
Sửa lần cuối: