تقریباً هر Public IP که مستقیماً به اینترنت متصل باشد، دیر یا زود توسط Botها، Scannerها و موتورهای شناسایی اینترنت بررسی میشود. مهاجم معمولاً قبل از تلاش برای نفوذ، ابتدا میخواهد بداند چه Portهایی روی Router یا Server باز هستند.
این فرآیند با تکنیکی به نام:
Port Scanningانجام میشود.
برای مثال Scanner ممکن است این Portها را روی Public IP بررسی کند:
22 SSH
23 Telnet
53 DNS
80 HTTP
443 HTTPS
8291 WinBox
8728 API
3389 RDPRouterOS یک Firewall Matcher به نام PSD دارد که میتواند تلاش یک Source IP برای دسترسی به چند Destination Port متفاوت را تحلیل کرده و رفتار مشابه Port Scan را شناسایی کند.
PSD مخفف Port Scan Detection است. این قابلیت Port Scan را قبل از اولین Packet متوقف نمیکند؛ ابتدا باید الگوی Scan تشخیص داده شود و سپس میتوان Source IP را Block یا وارد Address List کرد.
فهرست مطالب
- Port Scan چیست؟
- PSD در MikroTik چیست؟
- پارامترهای PSD چگونه کار میکنند؟
- psd=21,3s,3,1 یعنی چه؟
- راهاندازی PSD در RouterOS 7
- ساخت Address List برای Scannerها
- Block کردن Port Scanner
- TCP و UDP Scan
- Input یا Forward Chain؟
- محل Rule در Firewall
- Trusted IP و Whitelist
- False Positive
- Slow Port Scan
- Distributed Port Scan
- PSD و Nmap
- PSD و IPv6
- معماری امنیتی پیشنهادی
- Monitoring و بررسی Scannerها
- Troubleshooting
- چکلیست نهایی
- سؤالات متداول
Port Scan چیست؟
هر سرویس TCP یا UDP معمولاً روی یک Port مشخص در دسترس است.
برای مثال:
SSH TCP/22
HTTP TCP/80
HTTPS TCP/443
WinBox TCP/8291مهاجم یا Scanner با ارسال Packet به Portهای مختلف تلاش میکند وضعیت آنها را مشخص کند.
هدف میتواند پیدا کردن:
- Portهای باز
- Management Interface
- VPN Server
- Web Server
- Database Server
- Remote Desktop
- Serviceهای قدیمی یا آسیبپذیر
باشد.
یک Scan ساده میتواند چیزی شبیه این باشد:
Attacker
│
├── TCP/21 ?
├── TCP/22 ?
├── TCP/23 ?
├── TCP/80 ?
├── TCP/443 ?
└── TCP/8291 ?
↓
MikroTikPSD دقیقاً به چنین تغییر سریع Destination Portها حساس است.
PSD در MikroTik چیست؟
PSD یکی از Matcherهای Firewall در RouterOS است.
فرمت آن:
psd=WeightThreshold,DelayThreshold,LowPortWeight,HighPortWeightبرای مثال یکی از مقادیر متداول:
psd=21,3s,3,1است.
RouterOS Packetهایی را که از یک Source IP به Destination Portهای متفاوت ارسال میشوند بررسی کرده و برای هر Port یک Weight در نظر میگیرد.
اگر مجموع امتیاز در شرایط تعیینشده به Threshold برسد، Traffic توسط PSD Match میشود.
PSD میتواند الگوهای TCP و UDP Port Scan را شناسایی کند، اما در RouterOS فعلی این Matcher مخصوص IPv4 است.
چهار پارامتر PSD چه معنایی دارند؟
فرض کنیم Rule زیر را داریم:
psd=21,3s,3,1چهار مقدار به ترتیب عبارتاند از:
21
Weight Threshold
3s
Delay Threshold
3
Low Port Weight
1
High Port WeightWeight Threshold
حد امتیازی است که بعد از رسیدن Traffic به آن، Router رفتار را Port Scan در نظر میگیرد.
در مثال:
WeightThreshold = 21Delay Threshold
محدوده زمانی مرتبط با Packetهایی است که از همان Source به Destination Portهای متفاوت میرسند و باید بخشی از Scan Sequence محسوب شوند.
در مثال:
DelayThreshold = 3sبه همین دلیل Scanهای بسیار آهسته میتوانند از PSD عبور کنند.
Low Port Weight
Portهای کمتر از 1024 وزن بیشتری میگیرند.
در مثال:
LowPortWeight = 3High Port Weight
Portهای غیر Privileged یا بالاتر وزن کمتری میگیرند.
HighPortWeight = 1psd=21,3s,3,1 دقیقاً چه مفهومی دارد؟
برای سادهسازی فرض کنیم Source IP در یک Scan سریع چند Low Port متفاوت را بررسی میکند.
هر Low Port:
Weight = 3دارد.
در نتیجه تقریباً:
7 × 3
=
21میتواند Threshold را ایجاد کند.
اگر فقط High Portها Scan شوند و هرکدام Weight برابر 1 داشته باشند، تعداد Port بیشتری لازم است:
21 × 1
=
21همچنین Scan میتواند ترکیبی باشد:
Low Port
3 Points
Low Port
3 Points
High Port
1 Point
...
Total
→ Thresholdدلیل وزن بیشتر Low Portها این است که بسیاری از سرویسهای شناختهشده روی Portهای پایین قرار دارند و Scan چند Port پایین میتواند رفتار مشکوکتری باشد.
راهاندازی ساده PSD در MikroTik
فرض کنیم Interfaceهای اینترنت در Interface List زیر هستند:
WANبرای شناسایی TCP Scannerهایی که خود Router را Scan میکنند:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=tcp \
connection-state=new \
psd=21,3s,3,1 \
action=log \
log-prefix="PSD-SCAN "این Rule فقط Scan را Log میکند و هنوز Source را Block نمیکند.
برای Test اولیه بهتر است ابتدا PSD را Log کنید و رفتار Rule را بررسی کنید؛ سپس در صورت مناسببودن Threshold آن را به Address List و Block Policy متصل کنید.
اضافهکردن Port Scanner به Address List
روش کاربردیتر این است که Source IP شناساییشده وارد Address List شود.
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=tcp \
connection-state=new \
src-address-list=!trusted \
psd=21,3s,3,1 \
action=add-src-to-address-list \
address-list=port-scanners \
address-list-timeout=1d \
comment="Detect TCP port scanners"اگر Source رفتار Port Scan داشته باشد، IP آن به:
port-scannersاضافه میشود.
برای مشاهده:
/ip/firewall/address-list
print where list=port-scannersBlock کردن Scannerها
حالا میتوان Sourceهای داخل Address List را Drop کرد:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
src-address-list=port-scanners \
action=drop \
comment="Drop detected port scanners"ساختار:
Internet
↓
Port Scan
↓
PSD Detection
↓
Address List
port-scanners
↓
DROPچرا Address List بهتر از Drop مستقیم PSD است؟
اگر فقط:
psd
→ dropداشته باشید، فقط Packetهایی که PSD Match میکند Drop میشوند.
اما با Address List:
PSD
↓
IP classified
↓
port-scanners
↓
All future traffic from IP
↓
DROPمیتوان تمام Traffic بعدی Source را برای یک مدت مشخص مسدود کرد.
Address List Timeout را چقدر بگذاریم؟
مقدار مناسب به Policy شبکه بستگی دارد.
مثلاً:
10m
برای تست و محیط حساس به False Positive
1h
Block کوتاهمدت
1d
Policy عمومی
1w
Scannerهای تکراریبرای شروع:
address-list-timeout=1dانتخاب قابل بررسیای است.
استفاده از Ban دائمی برای هر Detection معمولاً لازم نیست و باعث رشد بیدلیل Address List میشود.
PSD فقط TCP را تشخیص میدهد؟
خیر. Matcher رسمی PSD برای تشخیص Scanهای TCP و UDP طراحی شده است.
اما اگر در Rule بنویسید:
protocol=tcpطبیعتاً فقط TCP بررسی خواهد شد.
برای UDP میتوان Rule جداگانه ساخت:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=udp \
src-address-list=!trusted \
psd=21,3s,3,1 \
action=add-src-to-address-list \
address-list=port-scanners \
address-list-timeout=1d \
comment="Detect UDP port scanners"استفاده از Ruleهای مستقل TCP و UDP خوانایی و Monitoring بهتری ایجاد میکند.
PSD را در Input بگذاریم یا Forward؟
این موضوع به چیزی که میخواهید محافظت کنید بستگی دارد.
Input Chain
Traffic مقصد خود Router است:
Internet
↓
MikroTik Public IP
↓
SSH / WinBox / DNS / VPN
↓
INPUTبرای حفاظت از Serviceهای خود Router از Input استفاده میکنیم.
Forward Chain
Traffic از Router عبور میکند:
Internet
↓
MikroTik
↓
Port Forward / Routed Server
↓
Server
↓
FORWARDاگر هدف شناسایی Scan علیه Serverهای پشت Router باشد، باید Forward Chain و معماری NAT/Firewall را نیز بررسی کنیم.
وجود PSD فقط در Input Chain از Serverهای Port Forward شده محافظت نمیکند. Input فقط Traffic مقصد خود Router را پردازش میکند.
محل PSD Rule در Firewall اهمیت دارد
RouterOS Ruleها را از بالا به پایین بررسی میکند.
فرض کنید قبل از PSD این Rule وجود دارد:
Drop all traffic from WANدر این صورت Packet Scanner قبل از رسیدن به PSD Drop میشود و PSD Rule هیچوقت آن را مشاهده نمیکند.
ساختار باید متناسب با هدف شما باشد:
Accept established/related
↓
Drop invalid
↓
Trusted traffic
↓
PSD Detection
↓
Required WAN services
↓
Final WAN Dropالبته اگر هیچ Serviceای روی WAN باز ندارید، همان Final Drop بهتنهایی بخش بزرگی از Risk را حذف میکند و PSD بیشتر ارزش Monitoring و Reputation پیدا میکند.
قبل از PSD یک Trusted List بسازید
ممکن است Monitoring Server، Security Scanner یا Office Public IP خودتان به چند Port دسترسی داشته باشد.
برای جلوگیری از Block اشتباه:
/ip/firewall/address-list
add list=trusted \
address=198.51.100.10 \
comment="Office public IP"و در PSD:
src-address-list=!trustedقرار دهید.
Trusted List میتواند شامل:
- Management Office
- Monitoring Server
- VPN Peer
- Provider NOC
- Security Scanner خود سازمان
باشد.
آیا PSD میتواند False Positive داشته باشد؟
بله.
PSD یک Behavioral Matcher است و مفهوم «مهاجم» را نمیداند.
فقط الگویی شبیه:
Same Source IP
+
Multiple Destination Ports
+
Short Time
=
Possible Scanرا شناسایی میکند.
False Positive ممکن است در این سناریوها رخ دهد:
- Security Vulnerability Scanner داخلی
- Monitoring System
- Shared NAT Public IP
- Large Corporate Proxy/NAT
- Service Discovery
- Automation Tools
به همین دلیل قبل از Ban طولانی:
Log
→ Observe
→ Tune
→ Blockرویکرد مناسبتری است.
محدودیت مهم PSD؛ Slow Port Scan
فرض کنید Scanner بهجای Scan سریع، هر 30 یا 60 ثانیه فقط یک Port جدید را بررسی کند.
00:00 → Port 22
00:40 → Port 23
01:20 → Port 80
02:00 → Port 443
02:40 → Port 8291Rule:
psd=21,3s,3,1برای چنین Scan آهستهای طراحی نشده و ممکن است Scanner را تشخیص ندهد.
بنابراین:
PSD
≠
Universal Port Scan Detectionاست.
بزرگکردن Delay Threshold نیز همیشه راهحل خوبی نیست، چون میتواند باعث افزایش False Positive شود.
Distributed Port Scan چیست؟
Scanner پیشرفته میتواند Portهای مختلف را از IPهای مختلف بررسی کند:
IP-A → Port 22
IP-B → Port 23
IP-C → Port 443
IP-D → Port 8291PSD رفتار را براساس Source Host بررسی میکند.
بنابراین این Scan توزیعشده ممکن است Threshold هیچ Source IP منفردی را فعال نکند.
این یکی دیگر از دلایلی است که PSD را نباید جایگزین IDS/IPS یا Threat Intelligence دانست.
آیا PSD میتواند Nmap را شناسایی کند؟
بسیاری از Scanهای سریع Nmap میتوانند Pattern لازم برای PSD را ایجاد کنند.
اما Nmap روشهای Scan متعدد دارد:
- SYN Scan
- TCP Connect Scan
- UDP Scan
- FIN Scan
- NULL Scan
- Xmas Scan
- Slow Scan
- Custom Timing
بنابراین این جمله صحیح نیست:
PSD blocks Nmapعبارت دقیقتر:
PSD can detect some port-scanning patterns
including many fast multi-port scansاست.
آیا برای FIN، NULL و XMAS Scan Rule جدا لازم است؟
در شبکههایی که نیاز Security Monitoring بیشتری دارند، میتوان بعضی TCP Flagهای غیرعادی را جداگانه بررسی کرد.
برای مثال FIN+SYN ترکیب معمول Connection Initiation نیست:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=tcp \
tcp-flags=fin,syn \
action=add-src-to-address-list \
address-list=port-scanners \
address-list-timeout=1d \
comment="Detect SYN-FIN scan"اما Ruleهای TCP Flag نیز باید متناسب با معماری شبکه طراحی شوند و افزودن مجموعه بزرگی از Ruleهای اینترنتی Copy/Paste شده بدون شناخت رفتار آنها توصیه نمیشود.
آیا PSD روی IPv6 کار میکند؟
خیر.
در RouterOS فعلی Matcher مربوط به:
psdبهعنوان IPv4-only مستند شده است.
بنابراین Rule:
/ip/firewall/filter
...
psd=21,3s,3,1را نباید معادل یک Port Scan Detection Policy برای IPv6 تصور کرد.
برای IPv6 باید روی مواردی مانند:
- Default Deny Firewall
- محدودکردن Management Services
- Address Lists
- Connection Rate / Limits در صورت نیاز
- Logging و Monitoring
تمرکز کرد.
فعالکردن PSD روی IPv4 به معنی محافظت از همان سرویس از طریق IPv6 نیست. اگر Router Dual Stack است، IPv6 Firewall باید جداگانه Audit شود.
PSD را کجای معماری امنیتی قرار دهیم؟
بهترین رویکرد این نیست که ابتدا همه Management Portها را روی WAN باز کنیم و سپس انتظار داشته باشیم PSD امنیت را تأمین کند.
ساختار بهتر:
Internet
↓
Default-Deny Firewall
↓
Only Required Services
↓
VPN / WireGuard
↓
Management Network
↓
WinBox / SSHو PSD بهعنوان لایه تکمیلی:
WAN Traffic
↓
PSD Detection
↓
Scanner Address List
↓
Block / Logاستفاده شود.
MikroTik نیز در راهنمای امنیت فعلی توصیه میکند Management Serviceهایی مانند WinBox و SSH مستقیماً روی اینترنت منتشر نشوند و در صورت امکان مدیریت Remote از طریق VPN مانند WireGuard انجام شود.
برای جزئیات بیشتر میتوانید مقاله اتصال امن با WireGuard را مطالعه کنید.
PSD جای Firewall معمولی را نمیگیرد
فرض کنید:
TCP 8291 WinBox
Open to Worldاست.
مهاجم برای Attack الزامی ندارد ابتدا 20 Port مختلف را Scan کند.
اگر از قبل بداند WinBox روی 8291 قرار دارد، مستقیم همان Port را هدف قرار میدهد:
Attacker
↓
8291
↓
Brute Force / Exploitدر این حالت ممکن است PSD اصلاً فعال نشود.
بنابراین:
PSD
≠
Brute Force Protection
PSD
≠
Management Access Control
PSD
≠
Vulnerability ProtectionPort Scan Detection و Brute Force Detection چه تفاوتی دارند؟
Port Scan:
One Source
→ Many PortsBrute Force:
One Source
→ Same Service
→ Many Login AttemptsPSD برای حالت اول مناسبتر است.
برای SSH Brute Force باید Rate و تعداد Connectionهای جدید یا Authentication Policy بررسی شود، نه اینکه فقط PSD استفاده کنیم.
میتوان PSD را در RAW استفاده کرد؟
RouterOS فعلی Matcher PSD را در RAW Firewall نیز ارائه میکند.
مزیت RAW این است که Traffic در مراحل زودتری از Packet Processing بررسی میشود و Ruleهای Drop میتوانند از ورود بعضی Trafficها به Connection Tracking جلوگیری کنند.
اما در طراحی RAW باید NAT، Packet Flow و محل دقیق Detection را کاملاً در نظر گرفت.
برای شبکهای که هدف اصلی فقط تشخیص Scan علیه خود Router است، Filter/Input اغلب برای درک و Troubleshooting سادهتر است.
RAW زمانی مناسبتر میشود که:
- حجم Scan بسیار بالاست.
- هدف کاهش Connection Tracking Load است.
- طراح Firewall Packet Flow RouterOS را بهخوبی میشناسد.
چگونه Scannerهای شناساییشده را مانیتور کنیم؟
لیست:
/ip/firewall/address-list
print where list=port-scannersCounter Ruleها:
/ip/firewall/filter
print statsبرای Log کردن هنگام Detection میتوان Rule جداگانه یا Logging Policy استفاده کرد.
ولی در Public IP پرترافیک، Log کردن تمام Scanها میتواند Log را بسیار شلوغ کند.
بنابراین بهتر است Monitoring بهگونهای طراحی شود که:
Detection
→ Counter / Address List
Important Events
→ Log
High-volume noise
→ Avoid excessive loggingباشد.
آیا Scannerها را برای همیشه Block کنیم؟
معمولاً لازم نیست.
Public IPها میتوانند:
- Dynamic باشند.
- بین کاربران ISP جابهجا شوند.
- پشت CGNAT باشند.
- بعداً به کاربر سالم اختصاص داده شوند.
بنابراین Ban دائمی میتواند Address List را بزرگ و کمارزش کند.
در اغلب شبکهها:
Temporary Dynamic Banانتخاب منطقیتری است.
نمونه Configuration پیشنهادی ساده
ابتدا Trusted List:
/ip/firewall/address-list
add list=trusted \
address=198.51.100.10 \
comment="Trusted management IP"Scannerهای TCP:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=tcp \
connection-state=new \
src-address-list=!trusted \
psd=21,3s,3,1 \
action=add-src-to-address-list \
address-list=port-scanners \
address-list-timeout=1d \
comment="PSD detect TCP scanners"Scannerهای UDP:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
protocol=udp \
src-address-list=!trusted \
psd=21,3s,3,1 \
action=add-src-to-address-list \
address-list=port-scanners \
address-list-timeout=1d \
comment="PSD detect UDP scanners"Drop:
/ip/firewall/filter
add chain=input \
in-interface-list=WAN \
src-address-list=port-scanners \
action=drop \
comment="Drop detected port scanners"ترتیب Ruleها مهم است. این Rules باید قبل از Rule نهایی Drop از WAN قرار بگیرند؛ در غیر این صورت PSD Packetهای Scanner را مشاهده نخواهد کرد.
نسخه سختگیرانهتر؛ Drop در RAW
میتوان IPهایی که قبلاً شناسایی شدهاند را در RAW و قبل از Connection Tracking Drop کرد:
/ip/firewall/raw
add chain=prerouting \
in-interface-list=WAN \
src-address-list=port-scanners \
action=drop \
comment="Drop known scanners before conntrack"این طراحی مخصوصاً زمانی مفید است که Scanner حجم زیادی Packet ارسال میکند.
ساختار:
Known Scanner
↓
RAW
↓
DROP
✕
Connection TrackingPSD کار نمیکند؛ چه چیزهایی را بررسی کنیم؟
Rule Counter صفر است
ممکن است Rule بعد از Final Drop قرار گرفته باشد.
بررسی:
/ip/firewall/filter
print statsScanner خیلی آهسته است
Delay Threshold کوتاه ممکن است Slow Scan را Match نکند.
فقط یک Port مورد حمله است
این Port Scan چندپورتی نیست و PSD برای Brute Force روی یک Port طراحی نشده است.
Source IP بین Packetها تغییر میکند
Distributed Scan ممکن است Threshold Source منفرد را فعال نکند.
روی IPv6 تست میکنید
PSD فعلی RouterOS IPv4-only است.
Traffic مقصد LAN Server است
اگر Rule فقط در Input است ولی Target پشت Router قرار دارد، Chain مناسبی انتخاب نشده است.
Trusted IP شناسایی نمیشود
اگر:
src-address-list=!trustedدارید، این رفتار عمدی است.
چکلیست استفاده صحیح از PSD در MikroTik
- Interface List مربوط به WAN مشخص شده است.
- Firewall پایه Default Deny وجود دارد.
- Management Serviceهای غیرضروری روی WAN بستهاند.
- Trusted IPها در Address List قرار گرفتهاند.
- PSD ابتدا در حالت Log/Test بررسی شده است.
- Weight Threshold متناسب با شبکه انتخاب شده است.
- Delay Threshold بررسی شده است.
- Low Port Weight مشخص است.
- High Port Weight مشخص است.
- TCP و UDP بر اساس نیاز بررسی شدهاند.
- PSD Rule قبل از Final WAN Drop قرار دارد.
- Address List Timeout منطقی است.
- Scanner Address List مانیتور میشود.
- Known Scannerها در صورت نیاز در RAW Drop میشوند.
- Input و Forward Chain با یکدیگر اشتباه نشدهاند.
- Port Forwardهای مهم جداگانه بررسی شدهاند.
- Slow Scan بهعنوان محدودیت PSD در نظر گرفته شده است.
- Distributed Scan بهعنوان محدودیت PSD شناخته شده است.
- PSD جای Brute Force Protection استفاده نشده است.
- PSD جای VPN و Access Control استفاده نشده است.
- IPv6 Firewall جداگانه بررسی شده است.
- RouterOS بهروز نگه داشته میشود.
- Firewall Backup قبل از تغییر تهیه شده است.
سؤالات متداول درباره PSD در MikroTik
PSD در MikroTik چیست؟
PSD یک Firewall Matcher در RouterOS برای تشخیص رفتارهایی است که Source IP در مدت کوتاه چند Destination Port متفاوت را بررسی میکند.
PSD مخفف چیست؟
Port Scan Detection.
psd=21,3s,3,1 یعنی چه؟
بهترتیب Weight Threshold برابر 21، Delay Threshold برابر 3 ثانیه، وزن Low Port برابر 3 و وزن High Port برابر 1 است.
Low Port در PSD چیست؟
در مستندات MikroTik، Destination Portهای کمتر از 1024 Low یا Privileged Port محسوب میشوند و میتوان وزن بیشتری به آنها داد.
آیا PSD فقط TCP را بررسی میکند؟
خیر. قابلیت PSD برای TCP و UDP Scan طراحی شده است. اگر Rule را با protocol=tcp محدود کنید فقط TCP بررسی میشود.
آیا PSD روی IPv6 کار میکند؟
خیر. PSD در RouterOS فعلی IPv4-only است.
آیا PSD همه Nmap Scanها را Block میکند؟
خیر. میتواند بسیاری از Scanهای سریع چندپورتی را شناسایی کند، اما Nmap میتواند Slow Scan، Scanهای مختلف TCP Flag و Timingهای متفاوت اجرا کند.
آیا PSD Slow Port Scan را تشخیص میدهد؟
الزاماً خیر. اگر فاصله تلاشها از Delay Threshold خارج شود، Scan آهسته میتواند تشخیص داده نشود.
آیا Delay Threshold را خیلی زیاد کنیم؟
افزایش آن Detection Window را تغییر میدهد اما میتواند False Positive را نیز بیشتر کند؛ باید بر اساس Traffic واقعی تنظیم شود.
PSD بهتر است در Input باشد یا Forward؟
برای محافظت از خود Router از Input و برای Traffic عبوری به Serverهای LAN از Forward استفاده میشود.
آیا میتوان Scanner را مستقیم Drop کرد؟
بله، اما معمولاً افزودن Source به Address List و سپس Drop کردن آن انعطاف و Visibility بیشتری ایجاد میکند.
Scanner را چه مدت Block کنیم؟
بسته به Policy شبکه میتواند چند دقیقه، چند ساعت یا یک روز باشد. Ban دائمی برای تمام Scannerها معمولاً ضروری نیست.
آیا PSD میتواند False Positive داشته باشد؟
بله. Monitoring Serverها، Vulnerability Scannerها و Sourceهایی که پشت NAT مشترک هستند میتوانند Pattern مشابه ایجاد کنند.
چگونه False Positive را کاهش دهیم؟
Trusted Address List، Threshold مناسب، Timeout منطقی و بررسی Logها قبل از Block طولانی مفید هستند.
آیا PSD جلوی Brute Force روی WinBox را میگیرد؟
الزاماً خیر. مهاجم میتواند فقط TCP/8291 را هدف قرار دهد و هیچ Multi-port Scan انجام ندهد.
آیا تغییر Port WinBox کافی است؟
خیر. تغییر Port فقط Noise ناشی از Scanهای ساده را کاهش میدهد. بهتر است Management Service روی WAN منتشر نشود و از VPN استفاده شود.
آیا PSD جای Firewall است؟
خیر. PSD فقط یک Matcher تشخیص رفتار است و باید در کنار Default-Deny Firewall، Address List، VPN و Access Control استفاده شود.
آیا PSD جای IDS/IPS را میگیرد؟
خیر. PSD نه Signature Detection کامل دارد و نه Distributed/Slow Scanها را الزاماً تشخیص میدهد.
آیا بهتر است Scannerها در RAW Drop شوند؟
برای Sourceهایی که قبلاً شناسایی شدهاند، RAW میتواند Packet را قبل از Connection Tracking Drop کند و در Traffic پرتعداد مفید باشد.
اگر هیچ Portی روی WAN باز نباشد باز هم PSD لازم است؟
از نظر جلوگیری از دسترسی، Default Drop اصلیترین کنترل است. PSD در این حالت بیشتر برای شناسایی Scanner، Logging و Reputation-based Blocking ارزش ایجاد میکند.
جمعبندی؛ PSD یک لایه تکمیلی است، نه تمام امنیت Router
عملکرد PSD را میتوان اینطور خلاصه کرد:
Source IP
↓
Multiple Destination Ports
↓
Weight Calculation
↓
Threshold Reached
↓
PSD Match
↓
Address List
↓
Blockپارامتر متداول:
psd=21,3s,3,1یک نقطه شروع شناختهشده برای تشخیص بعضی Scanهای سریع است، اما نباید بدون بررسی Traffic واقعی بهعنوان تنظیم جادویی برای تمام شبکهها در نظر گرفته شود.
PSD در مقابل Slow Scan، Distributed Scan و حمله مستقیم به یک Port محدودیت دارد و در RouterOS فعلی نیز برای IPv4 استفاده میشود.
امنیت صحیح MikroTik از بستن Serviceهای غیرضروری، Default-Deny Firewall، مدیریت از طریق VPN، RouterOS بهروز و Monitoring شروع میشود؛ PSD فقط یک لایه تکمیلی مفید در این معماری است.
بررسی امنیت Firewall و سرویسهای MikroTik
اگر Router شما Public IP دارد یا Serviceهایی مانند VPN، WinBox، SSH یا Port Forward روی اینترنت ارائه میشوند، بهتر است Firewall، Address Listها، Management Access و RouterOS Version بهصورت یکپارچه بررسی شوند.
برای طراحی و Hardening شبکه MikroTik، بررسی Firewall و انتخاب تجهیزات مناسب میتوانید با تیم فنی بیستون در ارتباط باشید.
دیدگاه خود را بنویسید