TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2491 5.64K
👋 Привет, сетевой друг!

Расскажу еще о 3 способах прокачать защиту Mikrotik.

🟣Защита от DDoS/флудов через raw-таблицу (Syn-Flood, ICMP-Flood, UDP-Flood): Raw chain обрабатывает пакеты до connection-tracking, экономя CPU при атаках. Дропаем мусор на раннем этапе.

/ip firewall raw
add action=drop chain=prerouting protocol=tcp tcp-flags=syn connection-state=new connection-limit=100,32 comment="SYN flood protection"
add action=drop chain=prerouting protocol=icmp icmp-options=8:0 limit=10,5:packet comment="ICMP rate limit"
add action=drop chain=prerouting protocol=udp limit=50,5:packet comment="UDP flood limit"
add action=drop chain=prerouting src-address-list=bad_guys comment="Drop known attackers"


🟣Детекция и автоматическая блокировка порт-сканов + плохих сигнатур (PSD + jump-to-target): Используем PSD (Port Scan Detection) и tarpit для замедления сканеров, плюс динамический blacklist.

/ip firewall raw
add action=add-src-to-address-list address-list=port_scanners address-list-timeout=2w chain=prerouting comment="Detect port scans" protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list=bad_guys address-list-timeout=1w chain=prerouting comment="Bad TCP flags" protocol=tcp tcp-flags=!fin,!syn,!rst,!ack
add action=tarpit chain=prerouting comment="Tarpit scanners" src-address-list=port_scanners protocol=tcp
add action=drop chain=prerouting src-address-list=bad_guys comment="Drop bad guys"


🟣Защита от спуфинга и bogon-IP через raw + address-lists (anti-spoofing advanced): Блокируем приватные/RFC6890 адреса с WAN, плюс recent-match для детекции новых соединений от подозрительных источников.

/ip firewall address-list
add address=0.0.0.0/8 list=bogons comment="RFC 6890"
add address=10.0.0.0/8 list=bogons
add address=172.16.0.0/12 list=bogons
add address=192.168.0.0/16 list=bogons
add address=100.64.0.0/10 list=bogons
# ... добавьте остальные bogons

/ip firewall raw
add action=drop chain=prerouting in-interface-list=WAN src-address-list=bogons comment="Drop bogons from WAN"
add action=drop chain=prerouting in-interface-list=WAN !src-address=YOUR_PUBLIC_NET comment="Strict RPF (anti-spoof)"
add action=add-src-to-address-list address-list=suspect address-list-timeout=10m chain=prerouting connection-state=new src-address-list=!admin_allowed protocol=tcp dst-port=8291,2222 recent=hitcount>5,10s


Серверная Админа | #Mikrotik
  • 👍 19
  • ❤ 6
  • 💊 1
More from @school_network
  1. Oct 3, 2026Post #2894
  2. Oct 2, 2026👋 Привет, сетевой друг! Ещё три функции MikroTik, которые легко пропустить, пока не столк…
  3. Oct 2, 2026Для тех, кто работает с Kubernetes и облачной инфраструктурой, в октябре намечается отличн…
  4. Oct 1, 2026👋 Привет, сетевой друг! Сегодня про UUCP - протокол и набор утилит, через которые Unix-ма…
  5. Sep 30, 2026👋 Привет, сетевой друг! Давай разберём несколько TCP-флагов и состояний, которые особенно…
  6. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →