👋 Привет, сетевой друг! — 12 июня 2026 г. в 11:26:39.302
👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Multicast IGMP Snooping для управления групповым трафиком: без него multicast флудит на все порты свитча как broadcast. С IGMP snooping коммутатор слушает IGMP-запросы и отправляет мультикаст только туда где есть подписчики: /interface bridge set bridge1 igmp-snooping=yes multicast-querier=yes /interface bridge mdb print Особенно критично в сетях с IPTV или промышленными протоколами — без snooping мультикаст-поток на 20 Мбит/с убивает весь сегмент. 🟣Hairpin NAT для доступа к внутренним серверам по внешнему IP изнутри сети: классическая проблема когда сервер за NAT недоступен по публичному IP из той же локалки: /ip firewall nat add chain=srcnat \ src-address=192.168.1.0/24 \ dst-address=1.2.3.4 \ protocol=tcp \ dst-port=80 \ action=masquerade \ comment="Hairpin NAT" add chain=dstnat \ dst-address=1.2.3.4 \ protocol=tcp \ dst-port=80 \ action=dst-nat \ to-addresses=192.168.1.10 \ comment="Forward to internal server" Запрос изнутри на внешний IP роутер разворачивает на внутренний сервер и маскарадит источник - сервер отвечает правильно. 🟣Packet Sniffer с фильтрацией и отправкой на удалённый хост: встроенный снифер Mikrotik умеет стримить трафик на внешний Wireshark через TZSP без записи на флеш: /tool sniffer set filter-interface=ether1 \ filter-ip-protocol=tcp \ filter-port=80,443 \ streaming-enabled=yes \ streaming-server=192.168.1.100 \ memory-limit=10 /tool sniffer start На стороне Wireshark просто слушаем UDP 37008 - весь отфильтрованный трафик приходит в реальном времени. Флеш роутера не трогается, нагрузка минимальная. 🤖Бесплатный ChatGPT

