TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2727 3.86K
👋 Привет, сетевой друг!

Расскажу еще о 3 способах прокачать защиту Mikrotik.

🟣Connection rate limiting с отдельной обработкой burst-трафика: стандартный simple queue режет по средней скорости и не учитывает легитимные всплески. Через mangle + queue tree можно разделить нормальный burst от аномального:

/ip firewall mangle
add chain=forward connection-rate=0-1M \
action=mark-packet new-packet-mark=normal-traffic passthrough=no

add chain=forward connection-rate=1M-10M \
action=mark-packet new-packet-mark=burst-traffic passthrough=no

add chain=forward connection-rate=10M-4294967295 \
action=mark-connection new-connection-mark=flood \
action=drop comment="Drop flood connections"

/queue tree
add name=normal parent=global packet-mark=normal-traffic \
max-limit=100M priority=1
add name=burst parent=global packet-mark=burst-traffic \
max-limit=50M priority=4 burst-limit=80M burst-time=10s


Легитимный burst получает временное расширение полосы, а соединения с постоянно высоким rate дропаются.

🟣Recursive DNS с RPZ для блокировки малвари на уровне резолвера: вместо того чтобы блокировать IP на файрволе, DNS просто не резолвит домены из списков угроз. Скрипт подтягивает списки автоматически:

/ip dns static
add name="*.malware-domain.com" address=0.0.0.0 \
comment="Blocked malware domain"

/system scheduler
add name=update-blocklist interval=1d on-event={
/tool fetch url="https://example.com/malware-domains.txt" \
dst-path=blocklist.txt
:local data [/file get blocklist.txt contents]
:foreach domain in=[:toarray $data] do={
/ip dns static add name=("*." . $domain) \
address=0.0.0.0 comment="auto-blocked"
}
}


Все клиенты за роутером получают защиту без изменений на их стороне. Перед обновлением чистим старые записи:

/ip dns static remove [find comment="auto-blocked"]


🟣VXLAN over IPSec для L2-связности между площадками без лишней маршрутизации: когда нужно растянуть один broadcast-домен между двумя офисами без GRE и его проблем с MTU:

/interface vxlan
add name=vxlan1 vni=10 port=4789 \
local-address=1.1.1.1 comment="L2 stretch to site2"

/interface vxlan vteps
add interface=vxlan1 remote-ip=2.2.2.2 port=4789

/ip ipsec peer
add address=2.2.2.2/32 \
auth-method=pre-shared-key secret=strongpass \
comment="Encrypt VXLAN traffic"

/ip ipsec policy
add src-address=1.1.1.1/32 dst-address=2.2.2.2/32 \
protocol=udp dst-port=4789 \
action=encrypt proposal=default

VXLAN несёт L2-фреймы, IPSec шифрует UDP-поток между площадками. MTU считаем заранее: 1500 - 50 (IPSec) - 8 (VXLAN) = 1442.


Серверная Админа | Бункер Хакера | #Mikrotik
  • 👍 8
  • 🔥 4
More from @school_network
  1. Oct 2, 2026👋 Привет, сетевой друг! Ещё три функции MikroTik, которые легко пропустить, пока не столк…
  2. Oct 2, 2026Для тех, кто работает с Kubernetes и облачной инфраструктурой, в октябре намечается отличн…
  3. Oct 1, 2026👋 Привет, сетевой друг! Сегодня про UUCP - протокол и набор утилит, через которые Unix-ма…
  4. Sep 30, 2026👋 Привет, сетевой друг! Давай разберём несколько TCP-флагов и состояний, которые особенно…
  5. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
  6. Sep 28, 2026Почему SAML снова и снова ломается на одном и том же месте? SAML больше 20 лет отвечает за…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →