Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Detect asymmetric routing через connection-mark + логирование: Ассиметрия маршрутизации часто ломает stateful firewall так, что это выглядит как “рандомные” обрывы. Можно поймать это через маркировку соединений.
/ip firewall mangle
add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=in_wan passthrough=yes in-interface=ether1
add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=out_wan passthrough=yes in-interface=ether2
Дальше проверка несоответствий:/ip firewall filter
add chain=forward connection-mark=in_wan out-interface=ether2 action=log log-prefix="ASYM ROUTE"
Тут цель - поймать трафик, который заходит через один WAN, а выходит через другой без явного policy routing. 🟣DHCP option abuse detection через static mapping контроль: Одна из недооцененных атак - подмена DHCP option 121/3 (route injection через DHCP).
Базовый контроль:
/ip dhcp-server option
add name=block-static-routes code=121 value=""
add name=block-gateway code=3 value=""
И принудительное игнорирование нестандартных опций:/ip dhcp-server set [find] use-radius=no authoritative=yes
Тут идея - убрать возможность клиентам получать неожиданные маршруты от rogue DHCP или misconfigured сервера. 🟣Layer7 fallback detection для скрытых прокси/туннелей: L7 фильтр в MikroTik слабый, но его можно использовать как индикатор аномалий (не как security boundary).
Пример:
/ip firewall layer7-protocol
add name=proxy_detect regexp="(CONNECT|Proxy|X-Forwarded-For)"
Привязка:/ip firewall filter
add chain=forward layer7-protocol=proxy_detect action=add-src-to-address-list \
address-list=suspicious-proxy address-list-timeout=1h
Используем так: ловит HTTP proxy tunnelingвыявляет скрытые корпоративные прокси внутри LAN
помогает находить обходы фильтрации через нестандартные HTTP headers
Серверная Админа | Бункер Хакера | #Mikrotik