Короткий ответ

Административные интерфейсы — WinBox, SSH, HTTPS-панели, iLO/iDRAC, гипервизор, контроллер Wi‑Fi, SQL mgmt, камеры «admin». Их слушают и разрешают только из mgmt 10.0.99.0/24 и admin-VPN. Users 10.0.10.0/24 не ходят на 8291/22 iLO. WAN 203.0.113.10 — нет. Сначала VPN+консоль, backup, потом drop. Не disable firewall. Узкая статья по GUI самого FW: админка firewall.

Симптомы и как отличить

С бухгалтерии открывается https://10.0.10.12:8006 (пример гипервизора в LAN) или iLO в браузере. nmap своего WAN: 22/8291. Камеры с factory password в users VLAN.

ПлоскостьПорты типичноКуда пускать
RouterOS8291, 22, wwwmgmt/VPN
Linux admin22, 9090 cockpitmgmt
BMC443 iLOтолько mgmt L2/L3
vSphere/PVE443mgmt
DB tools1433/5432 adminне users, не WAN

Пользовательский RDP к своей ВМ — не админка инфраструктуры; всё равно не WAN (проброс).

Возможные причины

  1. BMC в том же VLAN, что ПК.
  2. sshd 0.0.0.0, Windows FW any.
  3. «Удобно с ноутбука в открытом офисе».
  4. Подрядчик.
  5. NAT hairpin на GUI.

Диагностика

Инвентарь: все GUI/SSH/BMC. Не гадайте — ss на серверах, /ip service, веб-скан своих адресов внутренних из mgmt (не массовый скан чужих).

sudo ss -lntup | awk 'NR==1 || /:22|:443|:8291|:8006|:9090|:9443/'
ip -br addr
/ip service print
/ip firewall filter print where chain=input

С ПК users:

Test-NetConnection 10.0.99.1 -Port 8291
Test-NetConnection <ilo> -Port 443

Success = дыра east-west.

С LTE — скан WAN своих IP.

Решение

Сценарий A. Сеть mgmt

Вынесите BMC и гипервизоры в 10.0.99.0/24 (сегментация). Filter: drop users→mgmt, drop guests→mgmt, drop DMZ→mgmt. Allow admin-VPN 10.8.0.0/24 (пример туннеля)→mgmt.

Сценарий B. Хостовый listen

Ubuntu:

# sshd ListenAddress 10.0.99.10
sudo sshd -t
sudo systemctl reload ssh

nft на хосте: input 22 только 10.0.99.0/24. Не ufw disable.

Windows: WinRM/RDP admin-серверов — remote address mgmt/VPN.

Сценарий C. RouterOS и периметр GUI

Как в статье WAN-админки плюс:

/ip service set winbox address=10.0.99.0/24
/ip firewall filter add chain=input src-address=10.0.10.0/24 dst-port=8291,22 protocol=tcp action=drop comment="no users to WinBox"

Если админы ещё сидят из users — сначала выдайте VPN/порт в mgmt, потом drop.

Сценарий D. Веб-панели приложений

Prometheus/Grafana/phpMyAdmin не в DMZ публикации. Bind mgmt, reverse proxy с MFA в mgmt, не 443 на 203.0.113.10.

Сценарий E. Подрядчик

Временный user VPN, маршруты только к нужному admin IP, журнал, отзыв. Не «открой 22 на час на WAN».

Brute-limit на оставшихся listener — brute.

Откат: enable filter rule disable, не listen 0.0.0.0 на WAN.

Концепция pf: anti-lockout только LAN/mgmt interface, не WAN. WebGUI listen LAN address.

Инвентарь listener'ов, без которого drop users→mgmt дырявый

Пройдите гипервизоры, BMC, RouterOS, Ubuntu-шлюз, контроллер Wi‑Fi, Grafana/Prometheus, phpMyAdmin, панели ИБП, камеры. На каждом: ss -lntup / service print / веб-порт, bind address, с какого VLAN отвечают. С ПК 10.0.10.50 повторите Test-NetConnection на эти порты — success занесите как finding.

Затем bind на адрес 10.0.99.x или filter allow только 10.0.99.0/24+admin-VPN. Users drop. WAN nmap своих белых без 22/8291/iLO. Подрядчик не получает 22/Any: VPN с маршрутом к одному IP и датой отзыва. Не оставляйте второй NIC сервера в users «для удобства бэкапа» — это обход mgmt ACL. SNMP/IPMI только mgmt, community не public. После переноса BMC проверьте, что KVM жив, иначе следующий drop WinBox с users оставит вас без всего.

Как проверить, что проблема устранена

  1. С users: 22/8291/iLO 443 fail.
  2. С 10.0.99.10 и admin-VPN: success.
  3. С LTE: admin-порты на всех белых не open.
  4. ss не слушает 22 на адресе users/WAN.
  5. Подрядчик без VPN не входит.
  6. Матрица портов обновлена.
nmap -Pn -p 22,443,8291,8006 203.0.113.10

Только свой IP. 8006/8291 не open. 443 open только если это сайт, проверьте путь /login firewall vs контент.

Проверьте облако и филиалы тем же чеклистом: NSG/Security Group 22/3389 с 0.0.0.0/0, панель гипервизора на публичном IP, WinBox на втором MikroTik в филиале. Один закрытый центральный FW при открытом филиале не считается. Admin-VPN один на организацию с маршрутами к mgmt каждого сайта, не отдельный DNAT «как в центре уже закрыли». Скан всех белых из договора, не только 203.0.113.10.

Ключи SSH и WinBox-учётки не живут на общей учётки admin. Персональные учётки, ключи с бастиона, журнал входов на 10.0.99.20. Смена состава команды = ревизия /user print и authorized_keys в тот же день, что отзыв VPN.

Панели UPS, PDU, СКУД и камер часто забывают: HTTP basic на 10.0.10.0/24 с паролем factory. Включите их в инвентарь admin-плоскости. VLAN отдельный или mgmt, GUI не с users Wi‑Fi, не с WAN. Скан своих внутренних admin-портов — только со стенда IT, не masscan всей LAN «на всякий».

Если не помогло

  • IPv6 link-local GUI.
  • Второй NIC сервера в users.
  • Wi‑Fi AP management SSID = users.
  • Cloud SG 22/0.0.0.0/0.
  • Клиентский VPN полный туннель даёт users IP — тогда фильтруйте по группе VPN, не любой 10.8.0.0/24 если туда же пускают гостей.

Профилактика

  • Стандарт: BMC только VLAN 99.
  • Запрет phpMyAdmin в DMZ.
  • Алерт: SYN на 8291 с не-mgmt.
  • Offboarding VPN admin.
  • Пароли BMC не default, но сеть важнее пароля.

FAQ

Админам нельзя зайти с обычного ПК?

Пусть заходят через бастион в mgmt или admin-VPN. Корп ПК в users может быть заражён.

Нужен ли jump host?

Да как паттерн: один SSH/RDP в mgmt, дальше ключи. Не 30 iLO на WAN.

SNMP/IPMI

Тоже mgmt only. Community public в users — инцидент.

Камеры и СКУД

Отдельный VLAN, GUI не в интернет, не в guest. Часто не тот же 99, что гипервизоры, но не users.

Смена порта панели

Без фильтра источника бесполезно.