👋 Привет, сетевой друг! — 25 июня 2026 г. в 12:31:36.837
👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Detect asymmetric routing через connection-mark + логирование: Ассиметрия маршрутизации часто ломает stateful firewall так, что это выглядит как “рандомные” обрывы. Можно поймать это через маркировку соединений. /ip firewall mangle add chain=prerouting connection-state=new action=mark-connection \ new-connection-mark=in_wan passthrough=yes in-interface=ether1 add chain=prerouting connection-state=new action=mark-connection \ new-connection-mark=out_wan passthrough=yes in-interface=ether2 Дальше проверка несоответствий: /ip firewall filter add chain=forward connection-mark=in_wan out-interface=ether2 action=log log-prefix="ASYM ROUTE" Тут цель - поймать трафик, который заходит через один WAN, а выходит через другой без явного policy routing. 🟣DHCP option abuse detection через static mapping контроль: Одна из недооцененных атак - подмена DHCP option 121/3 (route injection через DHCP). Базовый контроль: /ip dhcp-server option add name=block-static-routes code=121 value="" add name=block-gateway code=3 value="" И принудительное игнорирование нестандартных опций: /ip dhcp-server set [find] use-radius=no authoritative=yes Тут идея - убрать возможность клиентам получать неожиданные маршруты от rogue DHCP или misconfigured сервера. 🟣Layer7 fallback detection для скрытых прокси/туннелей: L7 фильтр в MikroTik слабый, но его можно использовать как индикатор аномалий (не как security boundary). Пример: /ip firewall layer7-protocol add name=proxy_detect regexp="(CONNECT|Proxy|X-Forwarded-For)" Привязка: /ip firewall filter add chain=forward layer7-protocol=proxy_detect action=add-src-to-address-list \ address-list=suspicious-proxy address-list-timeout=1h Используем так: ловит HTTP proxy tunneling выявляет скрытые корпоративные прокси внутри LAN помогает находить обходы фильтрации через нестандартные HTTP headers 🤖Бесплатный ChatGPT

