Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣RAW table до conntrack (срез мусора на входе): Фильтровать трафик до того, как он попадёт в connection tracking - экономит CPU и память. Особенно на DDoS или сканах.
/ip firewall raw
add chain=prerouting src-address-list=blacklist action=drop
add chain=prerouting protocol=tcp dst-port=22,8291 connection-state=new src-address-list=!trusted action=drop
RAW не трогает conntrack - лишние соединения даже не создаются.
🟣Fast path для UDP транзита (ускорение потокового трафика): UDP-трафик внутри сети, VPN или стриминг можно пропустить через fast path, чтобы bypass stateful-фильтрацию.
/ip firewall raw
add chain=prerouting protocol=udp src-address=10.10.0.0/16 dst-address=10.20.0.0/16 action=notrack
add chain=output protocol=udp src-address=10.20.0.0/16 dst-address=10.10.0.0/16 action=notrack
Трафик летит быстрее, нагрузка на CPU падает, особенно при больших потоках.
🟣Queue Tree + PCQ (нормальный QoS, а не simple queues): Когда нужно делить канал честно между клиентами, а не “кто первый занял - того и скорость”.
/queue type
add name=pcq-download kind=pcq pcq-rate=50M pcq-classifier=dst-address
add name=pcq-upload kind=pcq pcq-rate=50M pcq-classifier=src-address
/queue tree
add name=download parent=global-in queue=pcq-download
add name=upload parent=global-out queue=pcq-upload
Каждый клиент получает свою долю, даже если один начинает грузить канал.
Серверная Админа | Бункер Хакера | #Mikrotik