Mijn Mikrotik VPN gehacked door Chinezen?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Basmeg
  • Registratie: Oktober 2008
  • Laatst online: 22:21
Ik heb een VPN tussen twee locaties. NL een RB4011 en BE een RB5009 (client). Is een L2TP/IPSec VPN. Aan de client kant is er een user met password. En er is een IPsec secret ingesteld. Nadere bestudering van de logfile leert dat er regelmatig de regel 'first L2TP UDP packet received from xxx.yyy.zzz.nnn' voorkomt. Controle van dit IP adres geeft dat dit altijd een Chinees adres is. Bijgaand een uitdraai van zowel NL als BE. Ben nieuwsgierig naar het volgende.
1) Is mijn VPN nu gehacked en hebben derden (Chinezen?) toegang tot mijn netwerk en de daarop aangesloten apparaten?
2) Wat kan ik doen (in RouterOS) om dit dicht te zetten?

Afbeeldingslocatie: https://tweakers.net/i/6XGoF_X7wRTfJLS328EGgbpI-No=/800x/filters:strip_icc():strip_exif()/f/image/Iyt42QyyAEz09P48Az7HlB7X.jpg?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/HFqIVxfMD3-NGCqrSK_gcBf_mx0=/800x/filters:strip_icc():strip_exif()/f/image/MNF7oBNn0oSg9XDDDMErdhof.jpg?f=fotoalbum_large

Alle reacties


Acties:
  • 0 Henk 'm!

  • spone
  • Registratie: Mei 2002
  • Niet online
Waarom denk je dat je 'VPN gehacked' is? Ziet er imo meer uit als een poortscan/probe.

Als je googled op de melding dan krijg je op zich al wel wat uitleg wat die melding betekent. Bijvoorbeeld https://forum.mikrotik.com/viewtopic.php?t=173015. Effectief komt het erop neer dat je je VPN verbinding niet (effectief) gefirewalled hebt en er dus pogingen worden gedaan een verbinding op te bouwen door random 'security onderzoekers'.

[ Voor 27% gewijzigd door spone op 08-03-2024 17:08 ]

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


Acties:
  • 0 Henk 'm!

  • Basmeg
  • Registratie: Oktober 2008
  • Laatst online: 22:21
spone schreef op vrijdag 8 maart 2024 @ 17:06:
Waarom denk je dat je 'VPN gehacked' is? Ziet er imo meer uit als een poortscan/probe.

Als je googled op de melding dan krijg je op zich al wel wat uitleg wat die melding betekent. Bijvoorbeeld https://forum.mikrotik.com/viewtopic.php?t=173015. Effectief komt het erop neer dat je je VPN verbinding niet (effectief) gefirewalled hebt en er dus pogingen worden gedaan een verbinding op te bouwen door random 'security onderzoekers'.
Deze had ik ook gevonden maar daar wordt vermeld: 'If you do use IPsec encryption of L2TP, it means it is not configured properly and thus incoming L2TP connection requests are accepted even if they arrive outside an IPsec SA.' en dat stelt me niet echt gerust.

Acties:
  • 0 Henk 'm!

  • spone
  • Registratie: Mei 2002
  • Niet online
Dan zou ik zeggen beperk L2TP tot het remote ip (of de omsluitende /24, /23 o.i.d.) zodat je die connectiepogingen bij voorbaar al blokkeert.

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


Acties:
  • 0 Henk 'm!

  • Basmeg
  • Registratie: Oktober 2008
  • Laatst online: 22:21
spone schreef op vrijdag 8 maart 2024 @ 17:17:
Dan zou ik zeggen beperk L2TP tot het remote ip (of de omsluitende /24, /23 o.i.d.) zodat je die connectiepogingen bij voorbaar al blokkeert.
Het is aan beide zijden, NL en BE, respectievelijk Odido en EDPnet een dynamisch IP adres. Vind het een risico om IP adressen op te geven die kunnen veranderen.

Acties:
  • 0 Henk 'm!

  • spone
  • Registratie: Mei 2002
  • Niet online
Er zit nog een hele wereld tussen het voor 1 specifiek ip open zetten en letterlijk de hele wereld ;) Voor EDPnet kan ik niet spreken, maar de dynamische IP's van Odido zijn niet heel dynamisch. Pas wanneer je connectie voor >24h down is of je ineens een ander mac-adres gaat aannemen heb je een ander IP.

Dus als je, zoals ik aangaf, ipv het specifieke IP-adres het subnet/netblock waar het remote IP-adres in zit toestaat dan moet het wel gek lopen. En dan ben je evengoed beschermd tegen 99,9% van het internet, China inbegrepen.

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


Acties:
  • +1 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Basmeg schreef op vrijdag 8 maart 2024 @ 19:13:
Vind het een risico om IP adressen op te geven die kunnen veranderen.
Desnoods zet je 't complete ASN van je providers er in, sluit je nog steeds 99.99% van de rest van de wereld buiten.

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij

Pagina: 1