Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Перенос management в отдельный VRF: Управление роутером можно физически и логически изолировать от клиентского трафика. Создаём отдельный VRF только для admin-доступа и маршрутизируем его через выделенный интерфейс или VPN.
/routing table add name=MGMT fib
/ip route add dst-address=0.0.0.0/0 gateway=192.168.100.1 routing-table=MGMT
/interface ethernet
set ether2 comment="MGMT"
# Привязка сервисов к management-сети
/ip service set winbox address=192.168.100.0/24
/ip service set ssh address=192.168.100.0/24
Даже если основной WAN под атакой - управление живёт отдельно.
🟣RAW table для раннего дропа мусора: Фильтрация в RAW происходит до connection tracking. Это снижает нагрузку CPU при сканах и флудах.
/ip firewall raw
add chain=prerouting src-address-list=blacklist action=drop
add chain=prerouting protocol=tcp tcp-flags=syn connection-limit=30,32 action=drop
Боты отваливаются ещё до того, как RouterOS начинает учитывать соединение.
🟣RP Filter + защита от spoofing: Если провайдер не фильтрует source IP, стоит включить проверку обратного маршрута. Пакет с поддельным адресом просто не пройдёт.
/ip settings set rp-filter=strict
Дополнительно режем RFC1918 на WAN:
/ip firewall filter
add chain=input in-interface=WAN src-address=10.0.0.0/8 action=drop
add chain=input in-interface=WAN src-address=172.16.0.0/12 action=drop
add chain=input in-interface=WAN src-address=192.168.0.0/16 action=drop
Серверная Админа | Бункер Хакера | #Mikrotik