Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Multicast IGMP Snooping для управления групповым трафиком: без него multicast флудит на все порты свитча как broadcast. С IGMP snooping коммутатор слушает IGMP-запросы и отправляет мультикаст только туда где есть подписчики:
/interface bridge
set bridge1 igmp-snooping=yes multicast-querier=yes
/interface bridge mdb
Особенно критично в сетях с IPTV или промышленными протоколами — без snooping мультикаст-поток на 20 Мбит/с убивает весь сегмент.
🟣Hairpin NAT для доступа к внутренним серверам по внешнему IP изнутри сети: классическая проблема когда сервер за NAT недоступен по публичному IP из той же локалки:
/ip firewall nat
add chain=srcnat \
src-address=192.168.1.0/24 \
dst-address=1.2.3.4 \
protocol=tcp \
dst-port=80 \
action=masquerade \
comment="Hairpin NAT"
add chain=dstnat \
dst-address=1.2.3.4 \
protocol=tcp \
dst-port=80 \
action=dst-nat \
to-addresses=192.168.1.10 \
comment="Forward to internal server"
Запрос изнутри на внешний IP роутер разворачивает на внутренний сервер и маскарадит источник - сервер отвечает правильно.
🟣Packet Sniffer с фильтрацией и отправкой на удалённый хост: встроенный снифер Mikrotik умеет стримить трафик на внешний Wireshark через TZSP без записи на флеш:
/tool sniffer
set filter-interface=ether1 \
filter-ip-protocol=tcp \
filter-port=80,443 \
streaming-enabled=yes \
streaming-server=192.168.1.100 \
memory-limit=10
/tool sniffer start
На стороне Wireshark просто слушаем UDP 37008 - весь отфильтрованный трафик приходит в реальном времени. Флеш роутера не трогается, нагрузка минимальная.
Серверная Админа | Бункер Хакера | #Mikrotik