👋 Привет, сетевой друг! — 14 августа 2026 г. в 12:29:36.119
👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Scheduler + скрипт для автоматического обновления firmware без простоя: Mikrotik умеет проверять наличие обновлений и устанавливать их по расписанию - удобно для парка роутеров когда обновлять руками нереально: /system scheduler add name=auto-upgrade interval=7d on-event={ /system package update check-for-updates :delay 10s :if ([/system package update get status] = "New version is available") do={ /system package update install } } Скрипт проверяет раз в неделю, и если есть обновление - устанавливает его. Роутер перезагрузится автоматически. Для критичных узлов лучше добавить проверку времени суток чтобы обновление происходило в нерабочие часы. 🟣Детект и блокировка torrent-трафика через p2p-маркировку: встроенный p2p matcher в Mikrotik определяет BitTorrent, eDonkey, Gnutella и другие протоколы без L7-регулярок: /ip firewall mangle add chain=forward p2p=all-p2p \ action=mark-packet new-packet-mark=p2p-traffic passthrough=no \ comment="Mark P2P traffic" /queue tree add name=p2p-limit parent=global \ packet-mark=p2p-traffic max-limit=1M \ comment="Limit P2P to 1Mbps" Не блокируем полностью, а режем до 1 Мбит - пользователь может качать, но не убивает канал для остальных. 🟣IPv6 RA Guard - защита от rogue Router Advertisement: в IPv6-сетях любое устройство может объявить себя шлюзом через RA-пакет. На Mikrotik блокируем RA с клиентских портов оставляя только доверенные интерфейсы: /ipv6 firewall filter add chain=forward protocol=icmpv6 icmp-type=134 \ in-interface=!ether1 action=drop \ comment="Block rogue Router Advertisement" add chain=input protocol=icmpv6 icmp-type=134 \ in-interface=!ether1 action=drop \ comment="Block RA on untrusted interfaces" icmp-type=134 это Router Advertisement. Всё что приходит не с доверенного uplink-интерфейса - дропается. Закрывает атаки на IPv6-сегменты аналогичные ARP-спуфингу в IPv4. 🤖Бесплатный ChatGPT

