Короткий ответ
Административные интерфейсы — WinBox, SSH, HTTPS-панели, iLO/iDRAC, гипервизор, контроллер Wi‑Fi, SQL mgmt, камеры «admin». Их слушают и разрешают только из mgmt 10.0.99.0/24 и admin-VPN. Users 10.0.10.0/24 не ходят на 8291/22 iLO. WAN 203.0.113.10 — нет. Сначала VPN+консоль, backup, потом drop. Не disable firewall. Узкая статья по GUI самого FW: админка firewall.
Симптомы и как отличить
С бухгалтерии открывается https://10.0.10.12:8006 (пример гипервизора в LAN) или iLO в браузере. nmap своего WAN: 22/8291. Камеры с factory password в users VLAN.
| Плоскость | Порты типично | Куда пускать |
|---|---|---|
| RouterOS | 8291, 22, www | mgmt/VPN |
| Linux admin | 22, 9090 cockpit | mgmt |
| BMC | 443 iLO | только mgmt L2/L3 |
| vSphere/PVE | 443 | mgmt |
| DB tools | 1433/5432 admin | не users, не WAN |
Пользовательский RDP к своей ВМ — не админка инфраструктуры; всё равно не WAN (проброс).
Возможные причины
- BMC в том же VLAN, что ПК.
- sshd 0.0.0.0, Windows FW any.
- «Удобно с ноутбука в открытом офисе».
- Подрядчик.
- NAT hairpin на GUI.
Диагностика
Инвентарь: все GUI/SSH/BMC. Не гадайте — ss на серверах, /ip service, веб-скан своих адресов внутренних из mgmt (не массовый скан чужих).
sudo ss -lntup | awk 'NR==1 || /:22|:443|:8291|:8006|:9090|:9443/'
ip -br addr/ip service print
/ip firewall filter print where chain=inputС ПК users:
Test-NetConnection 10.0.99.1 -Port 8291
Test-NetConnection <ilo> -Port 443Success = дыра east-west.
С LTE — скан WAN своих IP.
Решение
Сценарий A. Сеть mgmt
Вынесите BMC и гипервизоры в 10.0.99.0/24 (сегментация). Filter: drop users→mgmt, drop guests→mgmt, drop DMZ→mgmt. Allow admin-VPN 10.8.0.0/24 (пример туннеля)→mgmt.
Сценарий B. Хостовый listen
Ubuntu:
# sshd ListenAddress 10.0.99.10
sudo sshd -t
sudo systemctl reload sshnft на хосте: input 22 только 10.0.99.0/24. Не ufw disable.
Windows: WinRM/RDP admin-серверов — remote address mgmt/VPN.
Сценарий C. RouterOS и периметр GUI
Как в статье WAN-админки плюс:
/ip service set winbox address=10.0.99.0/24
/ip firewall filter add chain=input src-address=10.0.10.0/24 dst-port=8291,22 protocol=tcp action=drop comment="no users to WinBox"Если админы ещё сидят из users — сначала выдайте VPN/порт в mgmt, потом drop.
Сценарий D. Веб-панели приложений
Prometheus/Grafana/phpMyAdmin не в DMZ публикации. Bind mgmt, reverse proxy с MFA в mgmt, не 443 на 203.0.113.10.
Сценарий E. Подрядчик
Временный user VPN, маршруты только к нужному admin IP, журнал, отзыв. Не «открой 22 на час на WAN».
Brute-limit на оставшихся listener — brute.
Откат: enable filter rule disable, не listen 0.0.0.0 на WAN.
Концепция pf: anti-lockout только LAN/mgmt interface, не WAN. WebGUI listen LAN address.
Инвентарь listener'ов, без которого drop users→mgmt дырявый
Пройдите гипервизоры, BMC, RouterOS, Ubuntu-шлюз, контроллер Wi‑Fi, Grafana/Prometheus, phpMyAdmin, панели ИБП, камеры. На каждом: ss -lntup / service print / веб-порт, bind address, с какого VLAN отвечают. С ПК 10.0.10.50 повторите Test-NetConnection на эти порты — success занесите как finding.
Затем bind на адрес 10.0.99.x или filter allow только 10.0.99.0/24+admin-VPN. Users drop. WAN nmap своих белых без 22/8291/iLO. Подрядчик не получает 22/Any: VPN с маршрутом к одному IP и датой отзыва. Не оставляйте второй NIC сервера в users «для удобства бэкапа» — это обход mgmt ACL. SNMP/IPMI только mgmt, community не public. После переноса BMC проверьте, что KVM жив, иначе следующий drop WinBox с users оставит вас без всего.
Как проверить, что проблема устранена
- С users: 22/8291/iLO 443 fail.
- С
10.0.99.10и admin-VPN: success. - С LTE: admin-порты на всех белых не open.
ssне слушает 22 на адресе users/WAN.- Подрядчик без VPN не входит.
- Матрица портов обновлена.
nmap -Pn -p 22,443,8291,8006 203.0.113.10Только свой IP. 8006/8291 не open. 443 open только если это сайт, проверьте путь /login firewall vs контент.
Проверьте облако и филиалы тем же чеклистом: NSG/Security Group 22/3389 с 0.0.0.0/0, панель гипервизора на публичном IP, WinBox на втором MikroTik в филиале. Один закрытый центральный FW при открытом филиале не считается. Admin-VPN один на организацию с маршрутами к mgmt каждого сайта, не отдельный DNAT «как в центре уже закрыли». Скан всех белых из договора, не только 203.0.113.10.
Ключи SSH и WinBox-учётки не живут на общей учётки admin. Персональные учётки, ключи с бастиона, журнал входов на 10.0.99.20. Смена состава команды = ревизия /user print и authorized_keys в тот же день, что отзыв VPN.
Панели UPS, PDU, СКУД и камер часто забывают: HTTP basic на 10.0.10.0/24 с паролем factory. Включите их в инвентарь admin-плоскости. VLAN отдельный или mgmt, GUI не с users Wi‑Fi, не с WAN. Скан своих внутренних admin-портов — только со стенда IT, не masscan всей LAN «на всякий».
Если не помогло
- IPv6 link-local GUI.
- Второй NIC сервера в users.
- Wi‑Fi AP management SSID = users.
- Cloud SG 22/0.0.0.0/0.
- Клиентский VPN полный туннель даёт users IP — тогда фильтруйте по группе VPN, не любой
10.8.0.0/24если туда же пускают гостей.
Профилактика
- Стандарт: BMC только VLAN 99.
- Запрет phpMyAdmin в DMZ.
- Алерт: SYN на 8291 с не-mgmt.
- Offboarding VPN admin.
- Пароли BMC не default, но сеть важнее пароля.
FAQ
Админам нельзя зайти с обычного ПК?
Пусть заходят через бастион в mgmt или admin-VPN. Корп ПК в users может быть заражён.
Нужен ли jump host?
Да как паттерн: один SSH/RDP в mgmt, дальше ключи. Не 30 iLO на WAN.
SNMP/IPMI
Тоже mgmt only. Community public в users — инцидент.
Камеры и СКУД
Отдельный VLAN, GUI не в интернет, не в guest. Часто не тот же 99, что гипервизоры, но не users.
Смена порта панели
Без фильтра источника бесполезно.