👋 Привет, сетевой друг! — 27 мая 2026 г. в 13:00:18.406
👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Connection rate limiting с отдельной обработкой burst-трафика: стандартный simple queue режет по средней скорости и не учитывает легитимные всплески. Через mangle + queue tree можно разделить нормальный burst от аномального: /ip firewall mangle add chain=forward connection-rate=0-1M \ action=mark-packet new-packet-mark=normal-traffic passthrough=no add chain=forward connection-rate=1M-10M \ action=mark-packet new-packet-mark=burst-traffic passthrough=no add chain=forward connection-rate=10M-4294967295 \ action=mark-connection new-connection-mark=flood \ action=drop comment="Drop flood connections" /queue tree add name=normal parent=global packet-mark=normal-traffic \ max-limit=100M priority=1 add name=burst parent=global packet-mark=burst-traffic \ max-limit=50M priority=4 burst-limit=80M burst-time=10s Легитимный burst получает временное расширение полосы, а соединения с постоянно высоким rate дропаются. 🟣Recursive DNS с RPZ для блокировки малвари на уровне резолвера: вместо того чтобы блокировать IP на файрволе, DNS просто не резолвит домены из списков угроз. Скрипт подтягивает списки автоматически: /ip dns static add name="*.malware-domain.com" address=0.0.0.0 \ comment="Blocked malware domain" /system scheduler add name=update-blocklist interval=1d on-event={ /tool fetch url="https://example.com/malware-domains.txt" \ dst-path=blocklist.txt :local data [/file get blocklist.txt contents] :foreach domain in=[:toarray $data] do={ /ip dns static add name=("*." . $domain) \ address=0.0.0.0 comment="auto-blocked" } } Все клиенты за роутером получают защиту без изменений на их стороне. Перед обновлением чистим старые записи: /ip dns static remove [find comment="auto-blocked"] 🟣VXLAN over IPSec для L2-связности между площадками без лишней маршрутизации: когда нужно растянуть один broadcast-домен между двумя офисами без GRE и его проблем с MTU: /interface vxlan add name=vxlan1 vni=10 port=4789 \ local-address=1.1.1.1 comment="L2 stretch to site2" /interface vxlan vteps add interface=vxlan1 remote-ip=2.2.2.2 port=4789 /ip ipsec peer add address=2.2.2.2/32 \ auth-method=pre-shared-key secret=strongpass \ comment="Encrypt VXLAN traffic" /ip ipsec policy add src-address=1.1.1.1/32 dst-address=2.2.2.2/32 \ protocol=udp dst-port=4789 \ action=encrypt proposal=default VXLAN несёт L2-фреймы, IPSec шифрует UDP-поток между площадками. MTU считаем заранее: 1500 - 50 (IPSec) - 8 (VXLAN) = 1442. Серверная Админа | Бункер Хакера | #Mikrotik

