Advertisement
Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- Em virtude da quantidade de ataques e maquinas infectadas por Ransomweres, botnets, C&C server e spammers, deixar aqui uma pequena contribuição, o firewall para RouterOS (Mikrotik) que utilizo na maioria dos meus parceiros para a tentativa de mitigar esse casos. Esse pequeno firewall entre outras coisas é adaptado para o uso das listas citadas acima, tanto manual ou dinamicamente atualizada via servidores remotos.
- Antes de copiar e colar no terminal, faça as modificações necessárias apontadas.
- Obs: Algumas listas são tão grandes que não são indicadas para equipamentos de baixa performance.
- Para garantir uma lista mais ampla e atualizada diariamente, configuro lista dinâmica com atualização em servidor remoto. Entre em contato.
- # jul/05/2017 15:07:50 by RouterOS 6.38.1
- #
- /ip firewall nat
- add action=dst-nat chain=dstnat comment="Desviando trafego indesejado HAO123 para o google.com.br" dst-address-list=11-HAO123-Lista-Negra dst-port=80 protocol=tcp to-addresses=216.58.202.35 to-ports=80
- #
- #
- #
- /ip firewall address-list
- add comment="Libera para acesso ao router" address=172.16.0.100 list=2-IP-Seguro
- add address=10.0.0.0/8 list=3-IPs-Privados
- add address=172.16.0.0/12 list=3-IPs-Privados
- add address=192.168.0.0/16 list=3-IPs-Privados
- add address=5.196.50.44 list=4-Virus-AirNet
- add address=200.98.64.46 list=4-Virus-AirNet
- add address=173.255.236.223 list=4-Virus-AirNet
- add address=159.253.131.113 list=4-Virus-AirNet
- add address=192.155.88.213 list=4-Virus-AirNet
- add address=206.190.150.20 list=4-Virus-AirNet
- add address=189.45.36.66 list=4-Virus-AirNet
- add address=177.8.32.74 list=4-Virus-AirNet
- add address=119.75.219.0/24 list=11-HAO123-Lista-Negra
- add address=61.135.185.0/24 list=11-HAO123-Lista-Negra
- add address=123.125.112.0/24 list=11-HAO123-Lista-Negra
- add address=63.217.158.0/24 list=11-HAO123-Lista-Negra
- add address=180.149.131.0/24 list=11-HAO123-Lista-Negra
- add address=200.229.203.0/24 list=11-HAO123-Lista-Negra
- add address=52.67.182.104 list=11-HAO123-Lista-Negra
- add address=54.232.210.232 list=11-HAO123-Lista-Negra
- #
- #
- #
- /ip firewall filter
- add action=drop chain=input comment="Dns-flood" dst-port=53,5353 protocol=tcp src-address-list=!3-IPs-Privados
- add action=drop chain=input dst-port=53,5353 protocol=udp src-address-list=!3-IPs-Privados
- add action=accept chain=input comment="Permitir hosts seguros SSH" connection-state=new dst-port=22 protocol=tcp src-address-list=7-Conexao-Segura
- add action=drop chain=input comment="Bloquear for\E7a bruta em SSH" dst-port=22 protocol=tcp src-address-list=6-SSH-Lista-Negra
- add action=add-src-to-address-list address-list=6-SSH-Lista-Negra address-list-timeout=1w3d chain=input comment="Lista negra - for\E7a bruta em SSH" connection-state=new dst-port=22 protocol=tcp src-address-list=\
- SSH-Lista-Negra-stagio-3
- add action=add-src-to-address-list address-list=SSH-Lista-Negra-stagio-3 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em SSH - terceiro est\E1gio" connection-state=new dst-port=22 \
- protocol=tcp src-address-list=SSH-Lista-Negra-stagio-2
- add action=add-src-to-address-list address-list=SSH-Lista-Negra-stagio-2 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em SSH - segundo est\E1gio" connection-state=new dst-port=22 \
- protocol=tcp src-address-list=SSH-Lista-Negra-stagio-1
- add action=add-src-to-address-list address-list=SSH-Lista-Negra-stagio-1 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em SSH -primeiro est\E1gio" connection-state=new dst-port=22 \
- protocol=tcp
- add action=accept chain=input comment="Permitir hosts seguros Winbox" connection-state=new dst-port=8291 protocol=tcp src-address-list=7-Conexao-Segura
- add action=drop chain=input comment="Bloquear for\E7a bruta em Winbox" dst-port=8291 protocol=tcp src-address-list=8-Winbox-Lista-Negra
- add action=add-src-to-address-list address-list=8-Winbox-Lista-Negra address-list-timeout=1w3d chain=input comment="Lista negra - for\E7a bruta em Winbox" connection-state=new dst-port=8291 protocol=tcp \
- src-address-list=Winbox-Lista-Negra-stagio-3
- add action=add-src-to-address-list address-list=Winbox-Lista-Negra-stagio-3 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em Winbox - terceiro est\E1gio" connection-state=new dst-port=\
- 8291 protocol=tcp src-address-list=Winbox-Lista-Negra-stagio-2
- add action=add-src-to-address-list address-list=Winbox-Lista-Negra-stagio-2 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em Winbox - segundo est\E1gio" connection-state=new dst-port=8291 \
- protocol=tcp src-address-list=Winbox-Lista-Negra-stagio-1
- add action=add-src-to-address-list address-list=Winbox-Lista-Negra-stagio-1 address-list-timeout=1m chain=input comment="Lista negra - for\E7a bruta em Winbox - primeiro est\E1gio" connection-state=new dst-port=\
- 8291 protocol=tcp
- add action=accept chain=input comment="Liberar SSH" connection-state=new dst-port=22 protocol=tcp
- add action=accept chain=input comment="Liberar WinBox" connection-state=new dst-port=8291 protocol=tcp
- add action=accept chain=input comment="Libear FTP" connection-state=new dst-port=20-21 protocol=tcp
- add action=add-src-to-address-list address-list=9-Batendo address-list-timeout=15s chain=input comment="Batendo na porta - primeiro est\E1gio" dst-port=1337 protocol=tcp
- add action=add-src-to-address-list address-list=7-Conexao-Segura address-list-timeout=15m chain=input comment="Batendo na porta - lista branca" dst-port=7331 protocol=tcp src-address-list=9-Batendo
- add action=jump chain=input comment="Verifique se h\E1 coisas ruins na cadeia de \"Ataque\"" jump-target=Attacks
- add action=accept chain=input comment="Permitir a resposta ICMP" icmp-options=8:0 protocol=icmp
- add action=add-src-to-address-list address-list=1-Log-ping address-list-timeout=10m chain=input comment="Cliente Pingando" protocol=icmp
- add action=accept chain=input comment="Permitir todos os pacotes dos nossos parceiros confi\E1veis \"IP-Seguro\"" connection-state=new src-address-list=2-IP-Seguro
- add action=accept chain=input comment="Permitir que os intervalos IP privados acessem o roteador" connection-state=new src-address-list=3-IPs-Privados
- add action=accept chain=input comment="Permitir conex\F5es v\E1lidas atuais, bem como pacotes relacionados v\E1lidos" connection-state=established,related
- add action=drop chain=input comment="Bloqueia todo o resto por padr\E3o"
- add action=jump chain=forward comment="Verifique se h\E1 coisas ruins na cadeia de \"Ataque\"" jump-target=Attacks
- #
- ##
- ### Limite de conexoes em connetion-limit está setado com 500, alterar conforme necessidade, ou desabilitar caso haja necessidade.
- ##
- #
- add action=drop chain=forward comment="Limites de conexoes" connection-limit=500,32 dst-address-list=!5-Sem-Limite-Conexao dst-port=0-80 limit=1,5:packet log=yes log-prefix=80- protocol=tcp src-address-list=\
- !5-Sem-Limite-Conexao tcp-flags=syn,!fin,!rst,!psh,!ack,!urg,!ece,!cwr
- add action=drop chain=forward connection-limit=500,32 dst-address-list=!5-Sem-Limite-Conexao dst-port=81-442 protocol=tcp src-address-list=!5-Sem-Limite-Conexao tcp-flags=syn,!fin,!rst,!psh,!ack,!urg,!ece,!cwr
- add action=drop chain=forward connection-limit=500,32 dst-address-list=!5-Sem-Limite-Conexao dst-port=443 protocol=tcp src-address-list=!5-Sem-Limite-Conexao tcp-flags=syn,!fin,!rst,!psh,!ack,!urg,!ece,!cwr
- add action=drop chain=forward comment="Limites de conexoes portas altas" connection-limit=500,32 dst-port=444-65535 limit=1,5:packet protocol=tcp tcp-flags=syn,!fin,!rst,!psh,!ack,!urg,!ece,!cwr
- add action=drop chain=forward comment=Dns-flood dst-port=53,5353 protocol=tcp src-address-list=!3-IPs-Privados
- add action=drop chain=forward dst-port=53,5353 protocol=udp src-address-list=!3-IPs-Privados
- add action=add-src-to-address-list address-list=Log-Equip_ubnt_infectado_virus address-list-timeout=0s chain=forward comment="Equipamentos com virus AirNet (UBIQUIT)" dst-address-list=4-Virus-AirNet
- add action=drop chain=forward comment="Bloquear virus AirNet (UBIQUIT)" src-address-list=4-Virus-AirNet
- add action=accept chain=forward comment="Permitir a resposta ICMP" icmp-options=8:0 protocol=icmp
- add action=add-src-to-address-list address-list=1-Log-ping address-list-timeout=10m chain=forward comment="Cliente Pingando" protocol=icmp
- add action=accept chain=forward comment="Permitir conex\F5es v\E1lidas atuais, bem como pacotes relacionados v\E1lidos" connection-state=established,related
- add action=accept chain=forward comment="Permitir que os intervalos IP privados sejam encaminhados pelo roteador" connection-state=new src-address-list=3-IPs-Privados
- add action=drop chain=Attacks comment="Bloquear conex\F5es de hosts na lista negra" src-address-list=Blacklist
- add action=drop chain=Attacks comment="Bloquear conex\F5es para hosts na lista negra" dst-address-list=Blacklist
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=!fin,!syn,!rst,!ack
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=fin,syn
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=fin,rst
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=fin,!ack
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=fin,urg
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=syn,rst
- add action=drop chain=Attacks comment="Bloqueia combina\E7\E3o de sinalizador tcp inv\E1lida" protocol=tcp tcp-flags=rst,urg
- add action=drop chain=Attacks comment="Porta de origem TCP inv\E1lida (0)" protocol=tcp src-port=0
- add action=drop chain=Attacks comment="Porta de destino TCP inv\E1lida (0)" dst-port=0 protocol=tcp
- add action=drop chain=Attacks comment="Porta de origem UDP inv\E1lida (0)" protocol=udp src-port=0
- add action=drop chain=Attacks comment="Porta de destino UDP inv\E1lida (0)" dst-port=0 protocol=udp
- add action=drop chain=Attacks comment="Pacotes inv\E1lidos (sem conex\E3o atual v\E1lida)" connection-state=invalid
- add action=return chain=Attacks comment="Retornar \E0 cadeia que saltou"
- #
- ##
- ### Renomeie in-interface para o nome da interface de entrada de link em seu router.
- ##
- #
- add action=drop chain=forward comment="Bloquear todo o resto vindo da WAN" in-interface=WAN
- add action=accept chain=output comment="Permitir apenas 10 FTP login respostas incorretas por minuto" content="530 Login incorrect" dst-limit=1/1m,9,dst-address/1m protocol=tcp
- add action=add-dst-to-address-list address-list=10-FTP-Lista-Negra address-list-timeout=3h chain=output comment="Lista negra - for\E7a bruta em FTP" content="530 Login incorrect" protocol=tcp
- add action=accept chain=output comment="Permitir conex\F5es v\E1lidas atuais, bem como pacotes relacionados v\E1lidos" connection-state=established
- add action=accept chain=output connection-state=related
- add action=drop chain=output comment="Bloquear todo o resto" connection-state=invalid
- #
- ##
- ### Pequena Blacklist para bloqueio de botnets, C&C server, and spammers..
- ##
- #
- /ip firewall address-list
- add comment="Lista negra Dshield" list="Blacklist" address=5.188.11.0-5.188.11.255
- add list="Blacklist" address=185.35.62.0-185.35.62.255
- add list="Blacklist" address=80.82.77.0-80.82.77.255
- add list="Blacklist" address=196.52.43.0-196.52.43.255
- add list="Blacklist" address=158.85.81.0-158.85.81.255
- add list="Blacklist" address=45.55.2.0-45.55.2.255
- add list="Blacklist" address=5.188.10.0-5.188.10.255
- add list="Blacklist" address=168.1.128.0-168.1.128.255
- add list="Blacklist" address=104.193.252.0-104.193.252.255
- add list="Blacklist" address=141.212.122.0-141.212.122.255
- add list="Blacklist" address=71.6.216.0-71.6.216.255
- add list="Blacklist" address=60.191.38.0-60.191.38.255
- add list="Blacklist" address=64.125.239.0-64.125.239.255
- add list="Blacklist" address=77.72.82.0-77.72.82.255
- add list="Blacklist" address=169.54.233.0-169.54.233.255
- add list="Blacklist" address=183.129.160.0-183.129.160.255
- add list="Blacklist" address=104.236.175.0-104.236.175.255
- add list="Blacklist" address=222.47.26.0-222.47.26.255
- add list="Blacklist" address=45.55.0.0-45.55.0.255
- add list="Blacklist" address=89.248.172.0-89.248.172.255
- Todo trabalho tem um custo, contribua com qualquer valor em minha carteira de Bitcoins:
- 13RbNMKewGwrbnwAKwT5hJA7XpugXFBhXV
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement