Algo está martelando a porta de WinBox, SSH ou API do seu roteador com tentativas de conexão — o mais provável é um scanner automatizado testando credenciais, não um ataque direcionado. Listas de endereços estáticas não conseguem acompanhar atacantes que giram o IP de origem. O que você realmente quer é uma regra que reconheça o comportamento em si — muitas conexões novas vindas de uma mesma origem em pouco tempo — e bloqueie automaticamente, não importa de onde venha.
Adicione uma regra que detecte o padrão
connection-limit=3,32 casa com um endereço que já tem mais de 3 conexões abertas para essa porta, com granularidade /32 (por endereço individual). Quando casar, adicione essa origem a uma lista negra por um dia:
/ip firewall filter add chain=input protocol=tcp dst-port=8291 \
connection-limit=3,32 action=add-src-to-address-list \
address-list=winbox-blacklist address-list-timeout=1d8291 é a porta padrão do WinBox — troque por 22 para SSH, ou a porta que você usa para API/API-SSL, e repita a regra para cada serviço que quiser proteger.
Adicione uma regra acima para descartar endereços na lista negra
A ordem das regras importa — essa regra de drop precisa vir antes da regra de detecção acima (ou ao menos antes de a origem ter chance de continuar se conectando), assim qualquer um que já esteja na lista é rejeitado imediatamente:
/ip firewall filter add chain=input src-address-list=winbox-blacklist action=drop place-before=0Repita para cada serviço de gerenciamento exposto
Aplique o mesmo par de regras — detectar-e-listar, depois dropar-se-listado — para cada porta de gerenciamento que você realmente tem aberta: SSH, a API simples, API-SSL. Use uma lista de endereços separada por serviço se quiser rastreá-los de forma independente, ou compartilhe uma única lista se preferir tratar qualquer tentativa de força bruta contra qualquer serviço como motivo para bloquear essa origem em todos os lugares.
Confirme que está pegando tentativas reais
Confira a lista de endereços de vez em quando para ver quem foi pego:
/ip firewall address-list print where list=winbox-blacklistPor que fazer assim
O connection-limit bloqueia com base no comportamento — conexões novas demais, rápido demais, vindas de uma mesma origem — em vez de casar com uma assinatura fixa ou uma lista mantida manualmente de endereços já conhecidos como maliciosos. Isso significa que ele pega um atacante na primeira vez que o vê, usando um IP que ninguém nunca bloqueou antes, sem precisar atualizar nada nem assinar nenhum feed. Uma lista negra estática só barra atacantes que você já conhece; isso barra o padrão em si, que é o que realmente importa contra scanners que ficam trocando o endereço de origem o tempo todo.
Como o MoniTik ajuda
Uma regra como essa cuida do bloqueio automaticamente, mas você ainda quer saber que ela disparou — uma tentativa sustentada de força bruta vale a pena conhecer mesmo depois de já ter sido bloqueada. O MoniTik alerta sobre picos anômalos de conexões em um dispositivo monitorado, então você fica sabendo da tentativa pelo feed de alertas em vez de topar com ela nos logs do firewall dias depois.