Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Connection rate limiting с отдельной обработкой burst-трафика: стандартный simple queue режет по средней скорости и не учитывает легитимные всплески. Через mangle + queue tree можно разделить нормальный burst от аномального:
/ip firewall mangle
add chain=forward connection-rate=0-1M \
action=mark-packet new-packet-mark=normal-traffic passthrough=no
add chain=forward connection-rate=1M-10M \
action=mark-packet new-packet-mark=burst-traffic passthrough=no
add chain=forward connection-rate=10M-4294967295 \
action=mark-connection new-connection-mark=flood \
action=drop comment="Drop flood connections"
/queue tree
add name=normal parent=global packet-mark=normal-traffic \
max-limit=100M priority=1
add name=burst parent=global packet-mark=burst-traffic \
max-limit=50M priority=4 burst-limit=80M burst-time=10s
Легитимный burst получает временное расширение полосы, а соединения с постоянно высоким rate дропаются.
🟣Recursive DNS с RPZ для блокировки малвари на уровне резолвера: вместо того чтобы блокировать IP на файрволе, DNS просто не резолвит домены из списков угроз. Скрипт подтягивает списки автоматически:
/ip dns static
add name="*.malware-domain.com" address=0.0.0.0 \
comment="Blocked malware domain"
/system scheduler
add name=update-blocklist interval=1d on-event={
/tool fetch url="https://example.com/malware-domains.txt" \
dst-path=blocklist.txt
:local data [/file get blocklist.txt contents]
:foreach domain in=[:toarray $data] do={
/ip dns static add name=("*." . $domain) \
address=0.0.0.0 comment="auto-blocked"
}
}
Все клиенты за роутером получают защиту без изменений на их стороне. Перед обновлением чистим старые записи:
/ip dns static remove [find comment="auto-blocked"]
🟣VXLAN over IPSec для L2-связности между площадками без лишней маршрутизации: когда нужно растянуть один broadcast-домен между двумя офисами без GRE и его проблем с MTU:
/interface vxlan
add name=vxlan1 vni=10 port=4789 \
local-address=1.1.1.1 comment="L2 stretch to site2"
/interface vxlan vteps
add interface=vxlan1 remote-ip=2.2.2.2 port=4789
/ip ipsec peer
add address=2.2.2.2/32 \
auth-method=pre-shared-key secret=strongpass \
comment="Encrypt VXLAN traffic"
/ip ipsec policy
add src-address=1.1.1.1/32 dst-address=2.2.2.2/32 \
protocol=udp dst-port=4789 \
action=encrypt proposal=default
VXLAN несёт L2-фреймы, IPSec шифрует UDP-поток между площадками. MTU считаем заранее: 1500 - 50 (IPSec) - 8 (VXLAN) = 1442.
Серверная Админа | Бункер Хакера | #Mikrotik