<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021) форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 06:06:34 -0400</pubDate>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376467">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			→ Для провайдера: У меня советы именно по блокировке нежелательного трафика у самого источника, а не уроки о том, как работает TCP/IP… НЕТ. Прежде чем делать какие-то выводы, лучше сначала разобраться, для чего они нужны, как устанавливаются TCP-флаги и как файервол сопоставляет правило. <br />
			<i>19.10.2023 13:46:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376467</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376467</guid>
			<pubDate>Thu, 19 Oct 2023 13:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376466">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не понял на данном этапе:<br /><br />/ip firewall raw add action=drop chain=prerouting comment="TCP invalid combination of flags attack (7 rules)" protocol=tcp tcp-flags=!fin,!syn,!rst,!ack &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,syn &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,rst &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,!ack &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,urg &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=syn,rst &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=rst,urg &nbsp;<br />add action=drop chain=prerouting comment="TCP Port 0 attack (2 rules)" protocol=tcp src-port=0 &nbsp;<br />add action=drop chain=prerouting dst-port=0 protocol=tcp &nbsp;<br />add action=drop chain=prerouting comment="UDP Port 0 attack (2 rules)" protocol=udp src-port=0 &nbsp;<br />add action=drop chain=prerouting dst-port=0 protocol=udp &nbsp;<br /><br />С 2-й по 7-ю запись — это то же самое, что если я создам такое правило? &nbsp;<br />/ip firewall raw add action=drop chain=prerouting protocol=tcp tcp-flags=fin,syn,rst,!ack,urg &nbsp;<br /><br />Или, может, tcp-flags не читаются с логикой "ИЛИ"? <br />
			<i>19.10.2023 07:23:00, yudh24.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376466</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376466</guid>
			<pubDate>Thu, 19 Oct 2023 07:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376465">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Помни, что если обувь со шнурками — обязательно завязывай их. Любая ошибка в настройках влияет на всё. Если не понимаешь, что делаешь, результат будет таким же. <br />
			<i>18.10.2023 18:57:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376465</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376465</guid>
			<pubDate>Wed, 18 Oct 2023 18:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376464">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			IP-спуфинг (предотвращение LAND-атаки и других) Если провайдер использует OSPF, BGP, BFD, VRRP на каком-либо из этих интерфейсов, им нужно будет убедиться, что правила не мешают работе этих протоколов. <br />
			<i>18.10.2023 17:44:00, jspool.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376464</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376464</guid>
			<pubDate>Wed, 18 Oct 2023 17:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376463">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Упс, случайно ушёл, удалил. <br />
			<i>18.10.2023 17:11:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376463</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376463</guid>
			<pubDate>Wed, 18 Oct 2023 17:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376462">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это всё равно приведёт к срыву jumbo-пакетов. Удалите оба этих правила тоже. &nbsp;<br />add action=drop chain=prerouting comment="ICMP large packet attack" packet-size=1601-65535 protocol=icmp &nbsp;<br />add action=drop chain=prerouting comment="ICMP fragmentation attack" fragment=yes protocol=icmp <br />
			<i>18.10.2023 17:08:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376462</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376462</guid>
			<pubDate>Wed, 18 Oct 2023 17:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376461">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, но там ясно сказано: Внимание: эти два правила могут нарушить Path MTU Discovery (PMTUD), используйте их только если ваше устройство чувствительно к атакам «Большой ICMP» или «Ping of Death». Если сомневаетесь, вообще не применяйте!!! Спасибо, добавлено в будущем обновлении. ICMP полностью убрали, чтобы избежать проблем. В Италии есть пословица: Мать дураков всегда беременна. <br />
			<i>18.10.2023 16:56:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376461</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376461</guid>
			<pubDate>Wed, 18 Oct 2023 16:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376460">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я надеялся, что rextended уберёт этот ICMP-ший момент, потому что это плохая идея класть это в продакшн или даже для домашнего пользователя. В RouterOS по умолчанию есть ограничение на скорость ICMP, то же самое во всех ОС от сетевых вендоров и в чистом Linux-ядре. Это ломает PMTUD и просто глупо. Я видел крупные сети, которые так делают, а потом звонят мне и спрашивают: «Почему у нас в сети медленные или нестабильные TCP-передачи?» Ответ: «Потому что вы научились этому из какого-то случайного поста на форуме MikroTik». На самом деле стоит сбрасывать только те типы ICMP, которые IANA признала устаревшими. <br />
			<i>18.10.2023 16:28:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376460</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376460</guid>
			<pubDate>Wed, 18 Oct 2023 16:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376459">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тогда автор поста либо потрясающий бета-тестер, либо обладает особым набором навыков, который чаще всего называют "вечно ошибающимся"! Проверь свою почту. PS. Всё ещё думаю, что название этой темы должно быть «Провайдеры → Как на самом деле блокировать недопустимые ICMP, TCP, UDP пакеты и другие (версия 2021)». <br />
			<i>18.10.2023 13:06:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376459</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376459</guid>
			<pubDate>Wed, 18 Oct 2023 13:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376458">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ни одна из этих команд, даже если применить их по отдельности или случайным образом, не может заблокировать winbox, webfig, ssh, telnet и так далее… Это ужасная привычка — копировать и вставлять, не понимая, что делаешь. С 25 марта 2014 года ты единственный пользователь, который был автоматически заблокирован, и это однозначно твоя вина. Особенно если ты пользовался Блокнотом в Windows 11. <br />
			<i>18.10.2023 12:44:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376458</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376458</guid>
			<pubDate>Wed, 18 Oct 2023 12:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376457">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В качестве предупреждения для других: я попробовал этот первый блок кода и сразу же был заблокирован в роутере — пришлось делать жесткую перезагрузку и восстанавливать из резервной копии! <br />
			<i>18.10.2023 12:37:00, ankostis.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376457</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376457</guid>
			<pubDate>Wed, 18 Oct 2023 12:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376456">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Понимаю. Но если STRICT будет проверять каждый новый пакет на флаг SYN, он бы отбрасывал те же плохие пакеты, что и это правило «SYN scan attack», правильно? <br />
			<i>19.06.2023 08:38:00, hagoyi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376456</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376456</guid>
			<pubDate>Mon, 19 Jun 2023 08:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376455">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вся моя периферийная инфраструктура построена на MikroTik (все на версии v6.48.7, кроме одного на 7.10). <br />
			<i>18.06.2023 19:23:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376455</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376455</guid>
			<pubDate>Sun, 18 Jun 2023 19:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376454">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, понял, это больше для организаций, которые управляют интернет-провайдерами, например, тех, кто запускает серверы PPPOE для множества клиентов и т.д. Не слышал, чтобы в крупных компаниях использовали MT для вышестоящих (пограничных) маршрутизаторов. <br />
			<i>18.06.2023 16:40:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376454</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376454</guid>
			<pubDate>Sun, 18 Jun 2023 16:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376453">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это должен делать провайдер, а не конечный пользователь. Вся тема была ориентирована на провайдера, но я особо её не поддерживаю... <br />
			<i>18.06.2023 15:53:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376453</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376453</guid>
			<pubDate>Sun, 18 Jun 2023 15:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376452">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вау, щипает себя, я не использую ни одну из этих техник, а всё равно как-то справляюсь! Мне повезло? Или за углом меня ждёт катастрофа? Может, я рискую удачей? Или эти меры предназначены для определённых случаев: разных типов использования (дом, малый офис или крупная компания)? Насколько это применимо? <br />
			<i>18.06.2023 15:49:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376452</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376452</guid>
			<pubDate>Sun, 18 Jun 2023 15:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376451">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это касается «SYN-сканирования атаки», а не (случайного) возобновления NAT-сессии после перезагрузки роутера… <br />
			<i>18.06.2023 15:41:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376451</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376451</guid>
			<pubDate>Sun, 18 Jun 2023 15:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376450">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эта правило делает то же самое, что использование STRICT TCP tracking, как ты писал в этом посте? Другими словами, нужно ли мне добавлять правило «TCP non SYN scan attack», если я уже использую STRICT tracking? /ip firewall connection tracking<br />set loose-tcp-tracking=no <br />
			<i>18.06.2023 09:36:00, hagoyi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376450</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376450</guid>
			<pubDate>Sun, 18 Jun 2023 09:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376449">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за эти полезные правила. Пользуясь Wireguard, я поймал довольно много сброшенных пакетов из-за правила "UDP drop port zero", хотя трафик вроде бы валидный: &nbsp;<br />01:13:56 firewall, info UDP port 0 prerouting: in:(unknown 1) out:(unknown 0), connection-state:new proto UDP, 127.0.0.1:13131-&gt;127.0.0.1:0, len 176 &nbsp;<br />Вместо этого я использую такое правило: &nbsp;<br />add action=drop chain=prerouting protocol=udp port=0 src-address=!127.0.0.1 dst-address=!127.0.0.1 <br />
			<i>03.06.2023 08:19:00, donkeyKong.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376449</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376449</guid>
			<pubDate>Sat, 03 Jun 2023 08:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376448">Для провайдеров: как ***по-настоящему*** блокировать некорректные пакеты ICMP, TCP, UDP и другие (версия 2021)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поиск по тегу #rextended firewall raw rules Добавлено 2021-07-06: по сравнению с версией 2014 года я добавил много нового. Пока не закончил, добавляю ещё, когда есть время. РАБОТА В ПРОЦЕССЕ. Буду признателен за любые предложения и, конечно, за позитивные комментарии, если такие будут... Спасибо BartoszP, я обновляю правила, когда могу <noindex><a href="https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387#p482224" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387#p482224</a></noindex><br /><br />Если в файрволе поставить одно правило по умолчанию: add action=drop connection-state=invalid, это на самом деле не блокирует никакие вредоносные соединения или пакеты. Правило drop invalid просто сбрасывает любой пакет или соединение, если не найдено соответствия в “connection tracking”. Следующие правила, наоборот, блокируют все поддельные или некорректные пакеты.<br /><br />Эти правила основаны на том, как TCP и UDP пакеты должны быть оформлены, чтобы соответствовать RFC. Любые комментарии типа «UDP порт 0 используется некоторыми балансировщиками нагрузки» не важны, они не следуют RFC и не используются MikroTik.<br /><br />boen_robot объясняет подробнее: <noindex><a href="https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387&amp;p=417864#p460244" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387&amp;p=417864#p460244</a></noindex><br /><br />Эти правила должны быть установлены в “/firewall raw”, чтобы они не мешали работе обычных стандартных правил “/firewall filter”.<br /><br />Внимание: эти правила не заменяют, а должны использоваться как минимум вместе с дефолтными правилами “/firewall filter”.<br /><br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="TCP invalid combination of flags attack (7 rules)" protocol=tcp tcp-flags=!fin,!syn,!rst,!ack &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,syn &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,rst &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,!ack &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=fin,urg &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=syn,rst &nbsp;<br />add action=drop chain=prerouting protocol=tcp tcp-flags=rst,urg &nbsp;<br /><br />add action=drop chain=prerouting comment="TCP Port 0 attack (2 rules)" protocol=tcp src-port=0 &nbsp;<br />add action=drop chain=prerouting dst-port=0 protocol=tcp &nbsp;<br /><br />add action=drop chain=prerouting comment="UDP Port 0 attack (2 rules)" protocol=udp src-port=0 &nbsp;<br />add action=drop chain=prerouting dst-port=0 protocol=udp &nbsp;<br /><br />Почему “drop” лучше, чем тратить CPU и создавать бесполезный трафик с “reject”? &nbsp;<br />Ещё раз спасибо boen_robot за объяснение: <noindex><a href="https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387&amp;p=417380#p467921" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?f=9&amp;t=83387&amp;p=417380#p467921</a></noindex><br /><br />SYN-фрагментированная атака &nbsp;<br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="SYN fragmented attack" fragment=yes protocol=tcp tcp-flags=syn &nbsp;<br /><br />Защищённая зона (против Teardrop Attack и других) &nbsp;<br />Некоторые виды атак используют фрагментацию IP-пакетов. Но фрагментация пакетов может быть нужна и легитимна. Чтобы создать «защищённые зоны» от фрагментированных IP-атак, можно использовать одно или оба варианта:<br /><br />Создать список интерфейсов, которые нужно защитить: &nbsp;<br />/interface list &nbsp;<br />add name=fragment_protected_interface &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="Fragment attack Interface Protection" fragment=yes in-interface-list=fragment_protected_interface &nbsp;<br /><br />Создать список адресов IP, которые нужно защитить: &nbsp;<br />/ip firewall address-list &nbsp;<br />add address=2.3.4.5 list=fragment_protected_IP &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="Fragment attack IP Protection" fragment=yes dst-address-list=fragment_protected_IP &nbsp;<br /><br />Атаки с IP-опциями &nbsp;<br />Атаки, использующие редко применяемые (или неправильно используемые) IPv4 флаговые опции. &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="IP option loose-source-routing" ipv4-options=loose-source-routing &nbsp;<br />add action=drop chain=prerouting comment="IP option strict-source-routing" ipv4-options=strict-source-routing &nbsp;<br />add action=drop chain=prerouting comment="IP option record-route" ipv4-options=record-route &nbsp;<br />add action=drop chain=prerouting comment="IP option router-alert" ipv4-options=router-alert &nbsp;<br />add action=drop chain=prerouting comment="IP option timestamp" ipv4-options=timestamp &nbsp;<br />add action=drop chain=prerouting comment="IP options left, except IP Stream used by the IGMP protocol" ipv4-options=any protocol=!igmp &nbsp;<br /><br />Защита от IP-спуфинга (предотвращение LAND Attack и других) &nbsp;<br />Все провайдеры должны это делать, и тогда 95% DDoS-атак просто не существовали бы...<br /><br />В стандартной конфигурации есть два списка интерфейсов — для WAN и LAN: &nbsp;<br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=LAN &nbsp;<br /><br />Определяем один или несколько списков IP-адресов, используемых на локальной стороне сети (может включать и публичные IP): &nbsp;<br />/ip firewall address-list &nbsp;<br />add address=192.168.88.0/24 list=IP_used_on_LAN &nbsp;<br /><br />Мы не ожидаем входящие внутренние IP с WAN или с LAN, которые не включены в IP_used_on_LAN &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=drop chain=prerouting comment="IP Spoofing protection from WAN" in-interface-list=WAN src-address-list=IP_used_on_LAN &nbsp;<br />add action=drop chain=prerouting comment="IP Spoofing protection from LAN" in-interface-list=LAN src-address-list=!IP_used_on_LAN \ &nbsp;<br /> &nbsp; &nbsp;src-address=!0.0.0.0 dst-address=!255.255.255.255 &nbsp;<br /><br />src-address=!0.0.0.0 и dst-address=!255.255.255.255 нужны, чтобы не блокировать сервисы в LAN, например DHCP-сервер (src 0.0.0.0 → dst 255.255.255.255). &nbsp;<br /><br />Неиспользуемые протоколы &nbsp;<br />Удалить неприсвоенные протоколы сложно, потому что в поле protocol можно указать только одно число, а не диапазон. &nbsp;<br /><br />Протоколы с номерами от 144 до 255 не назначены <noindex><a href="https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml" target="_blank" rel="nofollow" >https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml</a></noindex> &nbsp;<br /><br />Но на практике не все эти 144 протокола используются, или в 95% случаев — только ICMP (1), TCP (6) и UDP (17). &nbsp;<br /><br />Нельзя поставить правило типа drop protocol=144-255, потому что это не поддерживается, поэтому принимаем все нужные протоколы и сбрасываем остальные. Эти правила должны идти В КОНЦЕ!!! &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=accept chain=prerouting protocol=icmp &nbsp;<br />add action=accept chain=prerouting protocol=igmp &nbsp;<br />add action=accept chain=prerouting protocol=tcp &nbsp;<br />add action=accept chain=prerouting protocol=udp &nbsp;<br />add action=accept chain=prerouting protocol=gre &nbsp;<br />add action=log chain=prerouting log-prefix="Not TCP protocol" protocol=!tcp &nbsp;<br />add action=drop chain=prerouting comment="Unused protocol protection" disabled=yes protocol=!tcp &nbsp;<br /><br />Последнее правило отключено специально — сначала добавьте все используемые протоколы (например, 47 GRE для pptp, EoIP и т.п.) и только потом включайте его. &nbsp;<br /><br />Новые TCP-соединения без SYN &nbsp;<br />Новое TCP-соединение должно начинаться с пакета с флагом SYN. &nbsp;<br /><br />Если в первом пакете нет SYN — это точно атака или сканирование... &nbsp;<br /><br />Каждое из правил должно идти первым в /ip firewall filter в соответствующей цепочке input и forward. В raw это не работает, потому что там нужен connection-tracking. &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=drop chain=input connection-state=new protocol=tcp tcp-flags=!syn comment="TCP non SYN scan attack input" &nbsp;<br />add action=drop chain=forward connection-state=new protocol=tcp tcp-flags=!syn comment="TCP non SYN scan attack forward" &nbsp;<br /><br />Если кто-то найдёт баг — пожалуйста, сообщите. Спасибо. <br />
			<i>25.03.2014 21:11:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376448</link>
			<guid>http://mikrotik.moscow/forum/forum57/83423-dlya-provayderov_-kak-_po_nastoyashchemu_-blokirovat-nekorrektnye-pakety-icmp_-tcp_-udp-i-drugie-_versiya-2021/message376448</guid>
			<pubDate>Tue, 25 Mar 2014 21:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
