Temat: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Witam,

W logu pojawiają się następujące wpisy :

Nov 11 21:42:18 dropbear[28679]: Child connection from 87.103.113.156:40971
Nov 11 21:42:19 dropbear[28679]: Bad password attempt for 'root' from 87.103.113.156:40971
Nov 11 21:42:19 dropbear[28679]: Exit before auth (user 'root', 1 fails): Disconnect received
Nov 11 21:42:19 dropbear[28680]: Child connection from 87.103.113.156:41795
Nov 11 21:42:20 dropbear[28680]: Bad password attempt for 'root' from 87.103.113.156:41795
Nov 11 21:42:20 dropbear[28680]: Exit before auth (user 'root', 1 fails): Disconnect received
Nov 11 21:42:20 dropbear[28681]: Child connection from 87.103.113.156:42426
Nov 11 21:42:21 dropbear[28681]: Login attempt for nonexistent user from 87.103.113.156:42426
Nov 11 21:42:22 dropbear[28681]: Exit before auth: Disconnect received
Nov 11 21:42:22 dropbear[28682]: Child connection from 87.103.113.156:43314
Nov 11 21:42:23 dropbear[28682]: Bad password attempt for 'root' from 87.103.113.156:43314
Nov 11 21:42:23 dropbear[28682]: Exit before auth (user 'root', 1 fails): Disconnect received
Nov 11 21:45:15 dropbear[28694]: Child connection from 202.117.3.104:42709
Nov 11 21:45:19 dropbear[28694]: Bad password attempt for 'root' from 202.117.3.104:42709
Nov 11 21:45:20 dropbear[28694]: Bad password attempt for 'root' from 202.117.3.104:42709
Nov 11 21:45:20 dropbear[28694]: Bad password attempt for 'root' from 202.117.3.104:42709
Nov 11 21:45:21 dropbear[28694]: Bad password attempt for 'root' from 202.117.3.104:42709
Nov 11 21:45:22 dropbear[28694]: Exit before auth (user 'root', 4 fails): Exited normally
Nov 11 21:45:32 dropbear[28695]: Child connection from 202.117.3.104:50686
Nov 11 21:45:36 dropbear[28695]: Bad password attempt for 'root' from 202.117.3.104:50686
Nov 11 21:45:37 dropbear[28695]: Bad password attempt for 'root' from 202.117.3.104:50686
Nov 11 21:45:37 dropbear[28695]: Bad password attempt for 'root' from 202.117.3.104:50686
Nov 11 21:45:38 dropbear[28695]: Bad password attempt for 'root' from 202.117.3.104:50686
Nov 11 21:45:39 dropbear[28695]: Exit before auth (user 'root', 4 fails): Exited normally
Nov 11 21:55:25 dropbear[28909]: Child connection from 202.117.3.104:46938
Nov 11 21:55:29 dropbear[28909]: Login attempt for nonexistent user from 202.117.3.104:46938
Nov 11 21:55:30 dropbear[28909]: Login attempt for nonexistent user from 202.117.3.104:46938
Nov 11 21:55:30 dropbear[28909]: Exit before auth: Exited normally
Nov 11 21:56:53 dropbear[28926]: Child connection from 202.117.3.104:36880
Nov 11 21:56:57 dropbear[28926]: Bad password attempt for 'root' from 202.117.3.104:36880
Nov 11 21:56:58 dropbear[28926]: Bad password attempt for 'root' from 202.117.3.104:36880
Nov 11 21:56:58 dropbear[28926]: Bad password attempt for 'root' from 202.117.3.104:36880
Nov 11 21:57:00 dropbear[28926]: Bad password attempt for 'root' from 202.117.3.104:36880
Nov 11 21:57:01 dropbear[28926]: Exit before auth (user 'root', 4 fails): Exited normally

w jaki sposób zabezpieczyć się przed takimi próbami ?
Potrzebuję mieć dostęp do zarządzania routerem z od strony WANu (obecnie przez https na 443).
Jak ustawić w Gargoyle żeby router nie odpowiadał na pingi  ?

2

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Zobacz sobie skad probowali sie wbijac: http://whois.domaintools.com/202.117.3.104

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

3

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Widzę, że adres pochodzi z Chin a wcześniejszy z Portugalii. Wyłączyłem w opcjach Gargoyla zewnętrzny dostęp przez ssh.

4

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Jesli bardzo potrzebujesz zdalny dostep i masz na zdalnym kompie prawa admina, to postaw na routerze serwer OpenVPN i powylaczaj wszelkie inne sposoby zdalnego dostepu. Powinno pomoc. Co na to znajacy sie na rzeczy lepiej ode mnie?

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

5

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

W sieci jest cała masa automatów, które próbują swoich sił. Jeżeli koniecznie potrzebujesz tego zdalnego dostępu do po pierwsze zmień port na jakiś inny.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

6

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Wyłączyłem dostęp z zewnątrz (oprócz httpsa) jednak w logach znajdują się niepokojące błędy:

Nov 14 19:06:25 httpd_gargoyle[12525]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12526]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12527]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12528]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12529]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12530]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:25 httpd_gargoyle[12531]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12533]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12534]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12535]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12536]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12537]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12538]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12540]: error: can't initialize ssl connection, error = -208
Nov 14 19:06:26 httpd_gargoyle[12541]: error: can't initialize ssl connection, error = -208
...

w podanym czasie nie łączyłem się zdalnie z routerem.
Jak ustawić w firewallu regułę blokującą pingi do routera ?
Czy możliwe jest żeby router był niewidoczny z zewnątrz (stealth)? wyjątek port 443.

Obecnie skanery wykrywają następujące porty:
Port number    Description    Keyword
25/TCP     Simple Mail Transfer      smtp
443/TCP     http protocol over TLS/SSL     https
465/TCP     URL Rendesvous Directory for SSM     urd
587/TCP     Submission     submission

7

Odp: Bezpieczeństwo w Openwrt (Gargoyle 1.5.6)

Wyłącz to /etc/config/firewall (tam jest reguła na na pingu)

Nie wiem jakich skanerów używasz, ale stanowczo je zmień. Przecież openwrt nie masz ani serwera pocztowego ani innych usług domyślnie na wanie wystawionych. Zeskanowałeś chociaż swój router?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.