<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Ограничение подключений и прочее...]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Ограничение подключений и прочее... форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 09:57:20 -0400</pubDate>
		<item>
			<title>Ограничение подключений и прочее...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235538">Ограничение подключений и прочее...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не могу привести примеры, но могу дать тебе общее представление о том, как бы я попытался это реализовать, и ты можешь поэкспериментировать. Чтобы ограничить скорость исходящих SMTP-соединений на порту 25, создай правило mangle, которое отслеживает SYN-пакеты, отправляемые на порт 25. Затем создай очередь, которая ограничивает количество таких пакетов, происходящих в течение выбранного тобой периода времени. Скорее всего, тебе понадобится, чтобы эта очередь основывалась на IP-адресе источника, чтобы ограничение применялось к каждому клиенту, а не ко всей твоей сети. Блокирование попыток эксплуатации внешних веб-серверов с использованием команды CONNECT – это что-то похожее. Создай набор правил mangle, которые проверяют исходящий трафик на порт 80 на наличие последовательности символов CONNECT, HTTP/1. и, возможно, других частей пакета. Свяжи их так, чтобы последующие правила сопоставлялись только в том случае, если предыдущие правила пометили поток пакетов особым образом – так ты можешь быть уверен, что на самом деле смотришь на заголовок HTTP-команды, который является командой CONNECT. Затем просто добавь правило брандмауэра, которое отбрасывает любой пакет, соответствующий потоку, указанному в конечном правиле mangle в последовательности. Ту же идею можно использовать для блокировки других видов трафика. Можно, вероятно, искать последовательность HELO, RCPT TO: для SMTP-команд и блокировать их тоже. Однако у этого метода есть свои проблемы: правила mangle не позволяют использовать шаблоны regex, насколько я понимаю, поэтому ты можешь заблокировать CONNECT, а более умный спамер все равно будет тебя эксплуатировать, потому что он использует программное обеспечение, которое отправляет CoNnEcT. Также проверка данных против каждого пакета, покидающего твой роутер, будет потреблять дополнительное время процессора, поэтому постарайся расположить правила mangle так, чтобы сначала проверялась наименее вероятная последовательность символов. Многие пакеты будут содержать HTTP/1., но немногие будут содержать CONNECT, поэтому сначала проверяй наличие CONNECT, и тогда другие правила будут пропущены, потому что поток не помечен, когда придет их очередь тестировать пакет. Да, вероятно, есть лучшие способы сделать это, но я собрал это на скорую руку однажды, и это, казалось, работало. <br />
			<i>31.12.2004 15:55:00, UniKyrn.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235538</link>
			<guid>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235538</guid>
			<pubDate>Fri, 31 Dec 2004 15:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ограничение подключений и прочее...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235537">Ограничение подключений и прочее...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не могли бы вы прикрепить примеры инструкций/команд, чтобы этого добиться? Спасибо заранее за вашу бесценную помощь… Tonnie <br />
			<i>31.12.2004 15:17:00, tonnie.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235537</link>
			<guid>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235537</guid>
			<pubDate>Fri, 31 Dec 2004 15:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ограничение подключений и прочее...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235536">Ограничение подключений и прочее...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, хотя бы для исходящего трафика на 25 порту можно попробовать ограничить количество SYN-пакетов в минуту до небольшого числа — это не затронет обычных пользователей, но ограничит спамеров. Если они используют внешние веб-серверы для пересылки спама через них с помощью команды CONNECT, то можно просто заблокировать это с помощью пары правил брандмауэра, отслеживая соответствующий паттерн данных во время последовательности исходящих запросов. <br />
			<i>30.12.2004 20:40:00, UniKyrn.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235536</link>
			<guid>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235536</guid>
			<pubDate>Thu, 30 Dec 2004 20:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ограничение подключений и прочее...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235535">Ограничение подключений и прочее...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую MT2.8.21 в качестве шлюза/кэширующего DNS/Proxy-сервера для интернет-кафе. Некоторые злоумышленники часто используют программное обеспечение для майнинга/извлечения адресов электронной почты, а затем рассылают спам на эти адреса с помощью другого программного обеспечения. Некоторые из этих программ используют нестандартные порты, которые я успешно заблокировал с помощью правила переадресации в брандмауэре. Проблема, с которой я теперь столкнулся, связана с программным обеспечением, которое использует стандартные порты (80, 25) для извлечения адресов электронной почты и рассылки спама. Я заметил в подключениях брандмауэра, что это программное обеспечение устанавливает несколько подключений и тем самым перегружает наш доступ в Интернет. Есть ли способ ограничить количество подключений, которое каждая хост-машина/рабочая станция может устанавливать в MT? Есть ли какие-то шаги/конфигурации, которые я могу предпринять, чтобы предотвратить майнинг адресов электронной почты и рассылку спама? Любые/все предложения будут приветствоваться… Спасибо, Tonnie <br />
			<i>30.12.2004 18:15:00, tonnie.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235535</link>
			<guid>http://mikrotik.moscow/forum/forum57/61566-ogranichenie-podklyucheniy-i-prochee.../message235535</guid>
			<pubDate>Thu, 30 Dec 2004 18:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
